事件背景
微軟在 7 月 9 日宣布,Windows 11 的定期安全更新將大幅增加。不再是傳統的「補丁星期二」(每月第二個星期二)單次發布,而是每個安全版本會包含更多漏洞修補——因為微軟現在用 AI 來「更早識別潛在問題」。
表面上看,這是防守強化的信號:發現漏洞更快、修補更頻繁。但底層發生的是什麼?
問題的倒影
過去 6 個月內,駭客(甚至業餘者)已經開始大規模使用 AI 來快速利用安全漏洞。當防守方說「我們用 AI 發現漏洞更快了」,攻擊方聽到的是:「我們補丁更多了,所以你們挖新漏洞的時間窗口縮短了。」
結果:攻擊方投入更多 AI 資源去搶時間、尋找更深層或更新的漏洞。
而防守方發現「新漏洞越來越多」(因為攻擊方在找更多),於是又加強 AI 能力。迴圈閉合。
這就是軍備競賽加速迴圈
2026 年的網路安全,實際上重演了冷戰核武軍備的邏輯:
冷戰時期的軍備競賽加速迴圈: - 美國研發更強 ICBM(洲際彈道飛彈) - 蘇聯因為感知到威脅,投入更多資源研發反制 - 美國看到蘇聯升級,再升級自己的 - 整個迴圈在 20 年內帶來數千枚核彈頭、但雙方都沒更安全
網路安全的當代版本: - 微軟用 AI 加速漏洞發現 - 駭客因為補丁變多,用 AI 加速漏洞利用 - 微軟發現新漏洞被發現得更快,再加強 AI - 整個系統的補丁頻率、事件發生速度、成本都在爆炸性成長
速度≠安全
關鍵洞察:加速迴圈的不變量是「相對優勢」,而非「絕對安全」。
假設微軟用 AI 讓漏洞發現速度提升 10 倍,攻擊方也用 AI 讓漏洞利用速度提升 10 倍。相對優勢沒變。防守方花的成本卻提升了——不只是技術成本(AI 運算),還有組織成本(每週處理 10 倍補丁、測試、部署、回滾的複雜度)。
真正的風險反而可能上升,因為:
1. 補丁疲勞(patch fatigue):更新太頻繁會讓使用者延遲安裝、或企業跳過某些補丁以避免破壞穩定性 2. 複雜度爆炸:每個補丁都有邊界情況;10 倍補丁 = 10 倍邊界情況 = 越來越多的「patch introduces new bug」 3. 零和遊戲:只要攻擊方也有 AI,防守速度的提升完全被抵消——就像冷戰時的軍備數字,數字大但沒更安全
歷史對應:冷戰的教訓
1960 年代,倫敦經濟學院的 Lewis Fry Richardson 研究了軍備競賽的數學模型。他發現:在對稱的軍備競賽中,雙方都在運行加速度函數,只要時間維度夠長,最終一定走向不穩定。 冷戰驗證了這個模型——1970-1980 年代 US-USSR 的核彈頭數量同時達到峰值(都破 1 萬枚以上),兩邊都沒更安全,只有成本和風險。
網路安全的區別在於:軍備競賽需要 20 年才加速到不穩定;AI 驅動的網路安全軍備競賽,可能在 2-3 年內就達到。
微軟的處境與兩難
微軟的選擇實際上是被逼的: - 如果不加速,攻擊方的 AI 工具會逐漸超越微軟的防守速度,Windows 變成蜜罐 - 如果加速,進入上述的加速迴圈——每個月補丁量翻倍,但相對優勢不變、風險可能上升
這是典型的「武器化困境(security dilemma)」——每一方為了增強自己的防守而採取的行動,都被對方解讀為進攻信號、進而觸發對方的升級。最後整個生態系統在高速、高風險、高成本的狀態下運轉。
誰真正得益?
- **AI 廠商**:微軟自己用 Copilot 來加速補丁開發;OpenAI 的 API 也被黑客買單;整個 AI 市場因為「安全軍備競賽」而需求暴增
- **安全廠商**:更多補丁、更複雜的補丁管理 = 更多對 SIEM(安全訊息與事件管理)軟體的需求
- **使用者**:處於中間、要頻繁更新系統、要承受補丁測試不足帶來的新漏洞風險