漏洞修复不是技术问题,是利益博弈

2026年AI圈的补丁罗生门

2026年2月,国内头部大模型厂商的一则内部爆料炸了圈。用户上传到私有知识库的未脱敏合同、个人身份证,甚至创业者的融资BP,整整三年都明文躺在公开训练集里,只要有内部权限就能一键导出。

全行业都盯着,看什么时候发补丁。业内资深工程师私底下都算过账,这个漏洞从技术上定位不难,难在清存量。全量扫描清理十万亿参数训练集中的1.2%敏感数据,成本相当于这家头部厂商去年全年营销预算的八分之一,差不多够给旗下所有ToC产品连更三年基础功能更新

结果呢?七天没动静,半个月只出了个半吊子补丁,只拦得住新上传的内容,旧数据还安安稳稳躺在库里。

没人说破。

大家都喊了两年大模型安全合规,真到要掏真金白银填坑,全都往后缩。大部分人第一反应都是,哦技术难度太大,所以慢。其实根本不是这么回事。

AI大模型训练数据留存漏洞排查后台界面
AI大模型训练数据留存漏洞排查后台界面

补丁背后的产业链账,没人敢算细

说实话,做了十五年科技报道,我见过上千个安全漏洞,百分之八十没修好,都不是技术问题。

拿国内新能源汽车行业举例,三四年前批量交付的老款车型,近三成都有辅助感知漏洞:雨天对静态障碍物的识别率直接掉一半,高速辅路变道容易误判,已经出过不下十起事故。但为什么九成车企都不肯推全量OTA修复?

修复算法本身不难,难的是优化后的感知模型要多占用20%的车机算力,老款车型搭载的初代自动驾驶芯片扛不住,更新后会出现中控卡顿、倒车影像延迟,车主必然集体维权要求换车。如果免费给车主换芯片,十万辆存量车就是十亿的成本,相当于一家二线新势力大半年的利润。换你是老板,你选掏十亿填坑,还是捂着等出事了单个赔?

我一直觉得,漏洞修复这个事,用城市防洪做隐喻再贴切不过。城市防洪水,本来该上游拓河道、下游固堤坝,结果上游开发商拿地时直接占了河道盖商品楼,赚得盆满钵满走了,留下烂摊子给市政。市政没钱拆整个小区搬河道,只能每年汛期往岸上加沙袋,补了漏、漏了补,永远解决不了根源。所有没修好的漏洞,本质上都是既得利益者留下的烂坑,后来的人没人愿意掏自己的钱,填别人挖的坑。

早几年国内某头部网约车平台出过一个信息泄露漏洞,黑客能批量拉到全量司机的住址和日常接单路线。业内当时做过评估,如果要全量修复漏洞,需要把平台成立十七年来所有存量司机的加密密钥全部轮换一遍,相当于让全平台三千万司机重新刷一遍人脸认证,最终估算至少会导致7%的活跃司机直接流失,这个损失比漏洞真的爆出来之后要赔的罚款和和解金,足足高11倍。你说,老板会选哪个?

新能源汽车OTA漏洞修复升级界面
新能源汽车OTA漏洞修复升级界面

国内互联网这么多年的增长逻辑从来没变:先抢跑、先占坑,把用户捞进来再说,所有漏洞都是未来的人要解决的问题,当年的KPI才是命根子。直到今天,这套逻辑还跑得通。SaaS厂商先签单收钱,底层权限架构有漏洞,等融了下一轮再改,融不到就烂着。共享平台先拉司机拉商家,数据脱敏没做好,反正没爆出来就不算事。

漏着漏着,整个行业都躺平了

漏着漏着,整个行业都躺平了
漏着漏着,整个行业都躺平了

这种“能捂就捂,不修不亏”的逻辑,一路传导到产业链最底层,受害最深的就是普通从业者。

我认识一个做后端安全的老哥,在头部互联网厂干了十二年,去年裸辞,跟我喝酒的时候吐槽,说他这辈子提过不下十次底层漏洞修复的方案,全被打回来了。十年前的用户密码库还是弱明文加密,他说要全量换不可逆哈希,leader说别碰核心用户库,碰出问题影响日活,这个锅你背不起。五年前发现推荐算法的漏洞,会有意给未成年推低俗内容,产品经理说不改,改了掉用户停留时长,季度KPI完不成,谁都没好果子吃。

他说,现在公司招安全岗,就是摆个样子,出了事用来甩锅的,真要动核心漏洞,门都没有。

现在整个行业都在卷新故事,卷大模型,卷AI应用,卷自动驾驶,谁耐烦给你修十年前的旧漏洞?投资人看的是新用户增长,是ARR,是毛利率,谁会问你底层补了多少坑?漏洞修的再好,也写不进融资PPT,也涨不了股价,不如多放两个广告,多推一个割韭菜的新功能来得实在。

对普通用户来说,你手机里的APP每个月更好几次,你以为都是加了什么新玩法?十个更新里,八个是补了点无关痛痒的小漏洞,还有两个,干脆就是把原来藏得浅的漏洞挪去更深的地方,假装没了。说穿了,大家都是揣着明白装糊涂。对吧?

当整个行业都默认“卖新坑比补旧漏洞赚钱”的时候,你猜,第一个塌掉的会是谁?

免责声明:市场有风险,选择需谨慎!此文仅供参考,不作买卖依据。如有侵权请联系删除。
文章名称:漏洞修复不是技术问题,是利益博弈
文章链接:https://lfdjt.com/info_23_17230.html