Mythos 提出了正确的问题,却没有给出答案
导语:本文围绕 Anthropic 前沿模型 Mythos 引发的讨论展开,指出 AI 压缩漏洞利用时间窗口的真正影响并不在于“发现”,而在于暴露出的优先级排序短板:多数团队在 Mythos 出现之前就已经在没有上下文的 CVSS 排序清单上工作,Mythos 只是让这种错误变得更加昂贵。
围绕 Mythos——Anthropic 的前沿模型及其对进攻性安全的影响——展开的讨论,往往集中在“发现”环节上。AI 加速了侦察过程。它帮助攻击者更快地识别暴露面,更高效地串联攻击技术,并以机器般的速度穿越此前一定程度上由攻击者自身时间成本所保护的环境。
但有一件事很少被提及:在 Mythos 出现之前,大多数安全团队就已经没有赢下“优先级排序”这场仗。压缩后的时间线并没有制造一个新问题,它只是抬高了旧问题的代价。
> 一条 CVSS 9.8 的漏洞如果无法触达关键资产,其紧迫性低于一条 CVSS 5.5、且距离客户数据库仅一跳的漏洞。这在 Mythos 出现之前就是事实,只是现在搞错的成本更高了。
过去一年,我们与中端市场和成长型企业中的安全架构师、检测与响应负责人以及 CISO 进行了交流。当我们询问他们如何对漏洞进行优先级排序时,得到的回答惊人地一致:
> “我们发现的大量漏洞实际上并不具备可利用性,但除非我们对每一条都进行深入研究,否则无法确认这一点,而我们既没有时间也没有足够的人手。”
> “我们使用 Tenable 和外部安全演练来获取严重性评分,并据此确定优先级。整个过程非常缓慢,我们本可以做得更好。”

这些并非安全体系不成熟的小型团队。这些组织同时运行着 Qualys、Tenable、Rapid7、CrowdStrike、Wiz、Okta 和 Splunk。工具很专业,预算也很可观。但他们仍然依赖一份按 CVSS 排序的待办清单来工作。
问题的根源并不在于扫描器的质量或覆盖面,而在于上下文。具体而言,在于 CVSS 评分中缺失的三项关键输入:身份上下文、网络可达性,以及业务关键性。缺少这三项输入,50000 条发现就称不上一份经过优先级排序的清单——它只是一份没有指南针的待办清单。
Mythos 以及类似模型正在压缩漏洞披露与被利用之间的时间间隔。过去,一支安全团队在 CVE 公开后通常有三周时间打补丁,而现在可能只有三天,在某些情况下甚至只有几小时。
这是一次具有意义的运行环境转变。但它并没有改变底层的架构问题,只是让该问题带来的代价变得更高。如果你所在的团队正基于一份按 CVSS 排序的 50000 条发现清单工作,更快的漏洞利用时间线并不能帮到你。你依旧是从一份错误的清单开始的。
> Mythos 加速了攻击者一方。问题在于,你的优先级排序是否足够快以跟上节奏;而就目前来看,对大多数组织而言,答案是否定的。
Mythos 是否要求一份全新的漏洞管理操作手册,这个问题值得探讨。但答案并不是更快的扫描器,也不是更激进的打补丁节奏。需要被改变的,是这样一个思路:不要再把漏洞管理视作一个独立职能、产出的是一份按 CVSS 排序的清单;而应该开始追问——哪些暴露面,结合哪些身份上下文、哪些网络可达性、哪些业务关键性,会构成一条通往核心资产的确信路径。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/07/mythos-asks-right-question-it-doesnt.html
作者:info@thehackernews.com (The Hacker News)

