人工智能如何让政府更难使用黑客工具

8月初,密码学教授Matthew Green在Xanda上撰写了一篇颇具争议的长博文,该博文在网络安全社区中疯传。
格林长期以来一直密切关注政府使用黑客工具打击犯罪以及需要强大的加密技术来保护无辜者隐私的争论,他提出了一个颇具挑衅性的想法:如果人工智能使漏洞变得如此稀缺,以至于执法和情报机构无法再合法地对罪犯进行黑客攻击怎么办?
格林写道:“我担心人工智能会让软件变得过于安全。”他警告说,随着公司修补前所未有的大量漏洞,美国政府可能无法利用安全漏洞来侵入他们需要监视的目标。
执法部门长期以来一直声称加密使抓捕罪犯和恐怖分子变得困难。 “黑暗”的概念在2014年主流起来,当时时任联邦调查局 (FBI) 局长詹姆斯·科米 (James Comey) 警告称,加密可能会妨碍当局窃听对话或访问设备上的数据。
大约在这个时候,Signal、WhatsApp和Apple的iMessage等应用程序向大众推出了端到端加密,使得传统的实时电话和短信窃听几乎不可能。 Apple等科技巨头也开始默认对其设备上的数据进行加密,这使得破解受强PIN码或密码保护的iPhone变得更加困难。
从那时起,当局仍然能够抓住罪犯——包括通过侵入他们的设备——而无辜的人也能够通过加密享受良好的隐私。正如格林所解释的,部分原因是“一种不稳定的休战”。也就是说,政府没有在设备中加入后门来帮助当局获取数据,而是投入资金购买可以破坏设备及其所有者安全的黑客工具和间谍软件。
对于格林来说,这种休战即将被人工智能打破,因为正如支持者所承诺的和一些早期数据表明的那样,法学硕士在大规模发现安全漏洞方面变得越来越好、越来越快。从理论上讲,这表明我们将达到这样一个程度:公司可以大大减少其软件和系统的错误,并且容易受到攻击。
据格林的说法,最终结果是政府可能会再次要求安装后门,从而降低每个人设备的安全性。
虫子的淘金热
我们请了几位人士对格林的论点发表意见,其中包括隐私和网络安全专家以及拥有为政府开发黑客工具经验的黑客。有些人同意格林的观点,有些人不同意,有些人则持两种观点。
研究员Luna Tong曾在两家著名公司工作过,这两家公司致力于寻找漏洞并开发漏洞来帮助政府侵入系统,他同意Green的观点,并表示“目前出现了漏洞的淘金热,但这只是暂时现象,漏洞很快就会再次变得稀缺。”
另一位在攻击性安全公司拥有十多年工作经验的研究人员表示,他担心人工智能可能会让人类安全研究人员变得过时,因为发现漏洞将变得更加困难,而防御者最终将比攻击性研究人员更具优势。该人士要求不透露姓名,以便更自由地发言。
“很明显,没有一个国家会放弃监视的可能性,”Crowdfense的CTOPaolo Stagno说,Crowdfense是一家向政府开发、获取和销售未知漏洞(也称为零日漏洞)的知名公司。斯塔尼奥解释说,目前要求政府利用安全漏洞侵入设备的流程是“我们拥有的最民主的制度”,但如果漏洞变得太难发现,这种现状可能不会持续下去。
另外三名目前在攻击性网络安全行业工作的人士以及一名曾经从事该行业的人士则不同意这一观点。他们的论点归结为:容易发现的错误会更容易被发现;通常对政府更有价值和更有用的更复杂的错误不会消失;而且,人工智能可以积极协助向政府当局出售漏洞的研究人员。
Hamid Kashfi是进攻性安全公司DarkCell的创始人,同时也在AI网络安全初创公司Xbow工作,他表示,“对于每个AI发现并报告的错误,可能有20个错误没有报告。” Kashfi解释说,不想向供应商报告错误的研究人员仍然可以找到复杂且有价值的错误。
两名目前以寻找零日漏洞公司为生的研究人员告诉TechCrunch,他们不太关心人工智能的兴起,而是担心现代设备中的大量新安全保护措施,这些保护措施使设备更难被黑客攻击。
数字权利电子前沿基金会的网络安全主管、政府间谍软件专家伊娃·加尔佩林 (Eva Galperin) 表示,由于人工智能具有很强的发现漏洞的能力,而且使用人工智能工具开发的“vibe-code”引入的漏洞数量不断增加,因此攻击如今具有优势。
另一方面,加尔佩林认为,鉴于修补可能是一个复杂的过程,发现更多错误并不一定意味着可以足够快地修补更多错误,甚至根本不意味着修补更多错误。加尔佩林表示,在某个时候仍然会重新推动后门,因为独裁政权总是想要“特殊的访问权限”。
凯蒂·穆苏里斯 (Katie Moussouris) 几十年来一直帮助大大小小的公司处理报告的错误并进行修补,她表示,“在最新的手机和笔记本电脑完全没有错误之前,我们还有很长的路要走。”
Luta Security创始人兼CEO穆苏里斯表示:“到了某个时候,发现漏洞将变得更加困难,这可能会引发建立后门的压力。”
穆苏里斯说:“我认为,至少要等到下一次总统选举之后,情报界才会受到实质上的阻碍,足以严重地推动后门。”