🧊 前沿科技知识库
全部 / 网络安全

攻防安全与漏洞赏金

2026-09-26 · 网络安全
最后更新:2026-09-26 | 领域:安全 · 攻防演练与漏洞经济 | 说明:信息来源为公开网络资料,详见文末参考来源

概述

攻防安全(offensive security)涵盖渗透测试、红队演练、漏洞挖掘与协调披露(CVD)、漏洞赏金计划以及漏洞交易市场。其经济逻辑在 2025–2026 年发生明显位移:Verizon《2026 DBIR》显示,漏洞利用首次成为最常见的初始访问向量,占比从上一年的 20% 升至 31%,而凭据滥用降至 13%(2026 Data Breach Investigations Report)。分析认为这反映了攻击者经济学的可测变化——利用一个未修补的、面向互联网的缺陷变得更快、更便宜(AI-Accelerated Exploitation and Asymmetric Vulnerability Velocity(CSA))。

最新进展(2025–2026)

漏洞数量压垮了传统跟踪体系。 CSA 白皮书给出 2025 年的数字:NIST 当年发布约 48,185 条 CVE,较 2020 年增长 263%;2020 年时 21 人的 NVD 团队每年需富化约 18,000 条(The NVD Infrastructure Crisis: AI Discovery Overwhelms Tracking)。2026 年 4 月 15 日,NIST 正式将 NVD 转为基于风险的分诊模型,约 29,000 条积压 CVE 被重新分类为 "Not Scheduled",此后仅 CISA KEV 目录内的 CVE 等被纳入优先富化范围(NVD Enrichment Triage: Enterprise Vulnerability Programs Must Adapt(CSA))。中文报道同样指出 2025 年处理近 42,000 条 CVE 后,积压未处理总量仍超过 3 万条(NIST突然宣布:漏洞太多,处理不过来了)。NVD 官方仪表盘(抓取时点)显示当年新增接收 CVE 约 7.07 万条、完成分析约 3.69 万条(NVD Dashboard)。

AI 开始自主发现真实漏洞。 Google Project Zero 于 2024 年 10 月公布、11 月正式披露 Big Sleep(其前身为 Naptime 研究框架)在 SQLite 中发现真实的内存破坏漏洞——意义不在漏洞本身,而在于 LLM 代理通过"假设生成—代码检查—验证"的循环自主完成了发现(The Collapsing Exploit Window(CSA))。这是 AI 代理首次在广泛部署的真实软件中找出可利用的、此前未知的内存安全缺陷,但它是防御性工具,由 Google 研究者运行,漏洞在进入正式版本前已被修复(AI-Built Zero-Day: Google Catches First Real-World Exploit)。据 2026 年 9 月的报道,Big Sleep 已累计发现 20 个开源漏洞(Google's AI 'Big Sleep' Finds 20 Open-Source Vulnerabilities)。

自主渗透系统的基准表现。 XBOW 于 2025 年 6 月成为首个登上 HackerOne 美国排行榜第一的自主系统,超过所有人类参与者(Taking the Top Hacker in the US to New Heights: XBOW Raises $75M Series B)。其后续披露称,两年间其代理在 HackerOne 上提交 1,060 个以上漏洞、执行 48 步利用链、17 分钟攻破密码学实现,并在 28 分钟内完成相当于首席渗透测试师 40 小时评估的工作量,全程无需人工介入(We Ran 1,060 Autonomous Attacks)。

赏金经济规模。 HackerOne《Hacker-Powered Security Report 2025》基于 58 万余个已验证漏洞、当年 8,100 万美元赏金支出与 1,950 个企业项目的数据,强调"韧性来自执行而非覆盖率"——清晰的范围、快速分诊与有竞争力的奖励能挖出更多严重缺陷(Hacker-Powered Security Report 2025)。平台的支付口径需分别引用:HackerOne 市场支出为 8,100 万美元,而 Microsoft 仅自家产品就支付超过 2,000 万美元,两者统计范围与日历不同(Bug Bounty Program Payouts by Platform Statistics 2026)。中高危被接受报告的平均报酬大致在 500–5,000 美元,大型项目严重漏洞可达 5 万至 10 万美元以上;Microsoft 2025 年的 Zero Day Quest 在 HackerOne 上运行,单次活动为云与 AI 漏洞支付超过 160 万美元(Top 5 Bug Bounty Platforms for Security Researchers in 2026)。

核心技术与关键概念

代表性项目 / 公司 / 产品(附官方链接)

关键数据与评测结果(附来源)

指标数值来源
Verizon DBIR 漏洞利用初始向量占比31%(上年 20%)Verizon DBIR 2026
2025 年 NIST 发布 CVE 数约 48,185 条(较 2020 年 +263%)CSA
NVD 重新分类为 Not Scheduled 的积压 CVE约 29,000 条CSA
2025 年 KEV 漏洞完全修复比例26%Verizon DBIR 2026
HackerOne 2025 年赏金支出8,100 万美元HackerOne
HackerOne 已验证漏洞基数58 万+同上
Microsoft Zero Day Quest 单次支出160 万美元以上guptadeepak
XBOW 提交漏洞数1,060+XBOW
Big Sleep 发现开源漏洞数20(2026 年 9 月报道)ai-damn

趋势与争议

参考来源

← 网络安全与零信任OT 与 IoT 安全 →