先说一个数字:METR 的研究显示,2026 年与 2025 年相比,cURL、OpenSSL、Firefox、微软等主流项目的漏洞报告速度出现「剧烈加速」。同一个时间窗口里,AI 在数学研究上略有贡献(arXiv 投稿量在不到 12 个月内翻倍),但在 AI 算法优化这件事上,看不到可测量的加速。

这是什么

METR(一个专门评估 AI 能力的独立机构)这次没聊「AI 多强」,而是聊「AI 在哪里真的在推科学进步」。他们把视野切成三个赛道:网络攻防、数学研究、AI 算法本身。

结论是分化且不均匀的:网络安全是「急剧加速」,数学是「轻微加速但难量化」,AI 研究本身是「暂无明显加速」。研究者用一个概念解释这种跳跃——「相变」:模型在某些技能上会突然跨过一道坎,2025 年的日常编程、2026 年的漏洞挖掘都是例子。问题是相变会发生在哪个领域、什么时候,目前无法预测。

同期的 SPADE 框架代表了另一条线:让 AI 自己在合成环境里生成训练场景并自我对练,是一种粗糙但可用的「自我迭代」思路。

行业怎么看

支持的声音认为,「不均匀加速」恰恰说明 AI 的价值正在落地——不是均匀变聪明,而是先在某些领域跨过临界点。网络安全就是典型,攻防两端同时在被重写。

反对意见值得听。一个隐含风险是:漏洞挖掘加速意味着攻击者也在同步变强,安全团队的工具和节奏必须更激进才能跟上。更深层的疑问是:当 AI 加速自身研究这件事暂时看不到时,「AI 即将指数级自我进化」的乐观叙事就需要打折。研究者用了「相变」这个词,但相变何时发生在哪个领域,本身就是一种不确定性。

对普通人的影响

对企业 IT:安全预算和漏洞响应流程需要提速,传统按季度打补丁的节奏可能不再够用。

对个人职场:网络安全岗位的需求曲线短期向上;「用 AI 做 AI」的预期需要降温,AI 研究本身并没有传说中那么自动化。

对消费市场:软件产品的安全更新会更频繁,用户也可能更快遭遇新类型漏洞,产品方和监管方都需要新的应对节奏。