
2018 年,從漏洞公開揭露到第一次攻擊,平均要經過 63 天。今天,這個數字是負七。不,這不是筆誤——攻擊者平均在廠商發布補丁的一週之前就開始利用漏洞了。而在這段時間裡,全世界平均每 6 分鐘就往公開目錄裡新增一個漏洞。💥
在我的工作裡,我經常翻閱威脅情資(threat intelligence)報告——一部分是職責所在,一部分是出於職業好奇心。而且很長一段時間以來我都有個感覺:這些報告裡的數字,在大家腦中並沒有拼成一幅完整的圖像。因為每個數字都各自流傳:這邊有人貼一張 CVE 圖表,那邊有人丟一個 AI 釣魚的百分比。所以我決定把最能說明遊戲規則變了多少的數據集中到一個地方——我們發現了多少漏洞、它們多快被武器化、科技巨頭補了多少洞、我們自己又製造了多少新漏洞,以及 AI 為這一切添了多少柴。
我用學術式的嚴謹來處理這個主題:這裡的每一個數字都有出處和年份。而在文章最後——六條直接從這些數據推導出來、與你公司切身相關的結論。
目錄
- 我們發現了多少漏洞——為什麼紀錄年年被打破
- 從漏洞到攻擊的時間:從 63 天到負七天
- 透過軟體漏洞的攻擊呈雪崩式成長:兩年內入侵占比從 14% 升到 31%
- 科技巨頭補了多少洞——Microsoft、Google 與同行們
- 這些漏洞從哪來?AI 寫程式的速度,比我們加固的速度還快
- AI 帶來的新威脅:網路釣魚、深偽與自動駕駛式入侵
- 波蘭數字直擊:每天超過 700 起資安事件
- 該怎麼辦——直接從數據得出的 6 件事
- 常見問題(FAQ)
我們發現了多少漏洞——為什麼紀錄年年被打破
先給非技術背景的讀者一個簡短說明:CVE 是一個公開的全球漏洞目錄——每一個被揭露的軟體漏洞都會拿到自己的編號(例如 CVE-2026-12345),好讓所有人在談論同一個漏洞時說的是同一種語言。
而這個目錄的成長速度,放在五年前我會覺得是無稽之談:
- 2022 年:25,084 個新漏洞
- 2023 年:29,066 個(+16%)
- 2024 年:40,313 個(+39%)
- 2025 年:48,449 個(+20%)
- 2026 年,截至 8 月 19 日:已達 53,803 個——比創紀錄的 2025 全年還多,而距離年底還有四個半月。這正是那個每 6 分鐘一個新漏洞的由來。
(數字取自 cvedetails.com,依 NVD 資料庫的發布日期統計,統計至 2026 年 8 月 19 日。其他統計方法——例如 Jerry Gamblin 每年發布的「CVE Data Review」——得出的數值差異不到 1%;方向完全一致。)

FIRST——這個組織的工作之一是維護漏洞風險評分系統——原本預測 2026 年會有 59,400 個新 CVE,接著在六月把預測上調到約 66,000 個。上調原因裡明白寫著:AI 輔助的漏洞挖掘。為了讓數字不打架,這裡誠實記上一筆:這份預測是六月做的,還在夏季加速之前;而 53,800 的計數是 8 月 19 日的狀態——不是年底。照目前的速度(每天超過 230 個新 CVE),2026 年會在更接近 85,000 的位置收盤。預測就是追不上現實。再補一則「差點翻車」等級的軼事:2025 年 4 月,CVE 計畫差點因為 MITRE 的經費到期而停擺——合約是在期限前一晚才續上的。歐洲從中吸取了教訓,ENISA 因此啟動了自己的 EUVD 資料庫,在 NIS2 的框架下運作。
現在來講最重要的一點,免得大家陷入恐慌:在這場雪崩裡,真正被積極利用的只是一小部分。根據 Cyentia Institute 與 FIRST 的研究,在所有已發布的 CVE 中,只有約 6% 帶有任何被用於攻擊的痕跡。而 2026 上半年的 35,000 個漏洞裡,最終登上「已知遭積極利用」清單(美國 CISA 的 KEV 目錄——稍後細講)的是…… 85 個,也就是 0.24%。
第 1 課:沒有人——無論是你,還是坐擁一千名管理員的大企業——能一年修完 48,000 個漏洞。而且也不需要。贏的不是把所有東西都補完的人,而是知道自己的哪些漏洞正真的被攻擊、並優先把這些補上的人。問題在於,留給你做決定的時間越來越少——下面就談這個。
從漏洞到攻擊的時間:從 63 天到負七天
Time-to-exploit(TTE)是從漏洞公開揭露、到它第一次在真實攻擊中被利用的平均時間。Google Mandiant 量測這個指標已經很多年,而這一系列數據對我來說是整個產業裡最重要的一張圖:
- 2018–2019 年:63 天
- 2020 年–2021 年年中:44 天
- 2021–2022 年:32 天
- 2023 年:5 天
- 2024 年:−1 天
- 2025 年:約 −7 天(依 M-Trends 2026 報告估算)

時間怎麼可能是負的?原因很簡單,也同樣嚇人:在被利用的漏洞中,零時差漏洞(zero-day)的比例越來越高——也就是攻擊者搶在廠商根本還不知情、任何補丁都還不存在之前,就找到並利用的漏洞。Google Threat Intelligence Group 統計,2025 年有 90 個零時差漏洞被用於實際攻擊(前一年是 78 個),其中企業級產品的占比創紀錄地達到 48%——諷刺的是,這還包括安全系統本身:VPN、防火牆和其他邊界設備。
況且零時差漏洞不是唯一的原因。Patch gapping 也在運作:在開源專案裡,修正常常在正式版本發布前幾天就已經出現在公開的程式碼儲存庫中——攻擊者比對變更、從中還原出漏洞、寫出 exploit,而使用者這時根本還拿不到更新(Chrome 的 V8 引擎就是經典案例)。再加上協調揭露流程本身:在補丁發布之前,回報漏洞的研究員、廠商的團隊、有時還有提前獲得通知的合作夥伴,全都已經知情——而這條鏈上的每一環都曾經是洩漏的源頭。更何況,廠商常常正是因為有人偵測到正在進行的攻擊,才得知漏洞存在——補丁和 CVE 編號都是在那之後才誕生的,所以第一次被利用的日期,照定義就落在「第零天」之前。
那補丁出來之後呢?也沒得安寧:
- 根據 VulnCheck,2025 年有確認遭利用紀錄的漏洞中,29% 在 CVE 發布當天或更早就已遭到攻擊。
- Palo Alto Unit 42 觀察到,CVE 公布後一刻鐘內,就開始有人掃描整個網際網路來搜尋有漏洞的系統。
- 我最愛的「人類尺度」例子:Cloudflare 記錄到,JetBrains TeamCity 一個新鮮出爐的漏洞,在 proof-of-concept(概念驗證)程式碼公開後 22 分鐘就出現了攻擊嘗試。22 分鐘連開個進度會都不夠,更別說部署補丁了。
- 對於邊界設備(VPN、防火牆——一切「暴露」在網際網路上的東西),Verizon DBIR 給出的大規模利用時間中位數是:0 天。
而戰壕另一側的節奏是這樣的:企業把「已知遭積極利用」清單上的漏洞完整修補的時間中位數是 43 天(DBIR 2026)——而且這些漏洞裡只有 26% 最終被完整修補。結果呢?在今年的 DBIR 報告中,漏洞利用在這項研究 19 年的歷史上首次成為頭號攻擊管道——企業初始入侵的第一位(占入侵案件的 31%),把遭竊帳密拉下了王座。
再補一個入侵之後的速度:CrowdStrike 測得 2025 年的平均 breakout time——攻擊者從第一台被攻陷的機器開始在網路中「擴散」所需的時間——是 29 分鐘。紀錄保持者:27 秒。
想即時盯著這一切?去 zerodayclock.com 看看——這個儀表板彙整了超過 3,500 個實際遭利用漏洞的數據(CISA KEV + VulnCheck)。這是一個獨立於 Mandiant 的量測,樣本不同、方法也不同——但指出的方向一模一樣:2018 年的漏洞在那裡的平均攻擊時間是 2.3 年,2026 年的漏洞則已經是負 23 小時(統計至 2026 年 8 月 19 日)。中位數已經先後跌破一週和一天的門檻,一小時的門檻預計在 2027 年左右失守。時鐘越走越快——字面意義上的。
第 2 課:「修補窗口」作為一個概念已經不存在了。平均而言,攻擊在補丁之前就開始了,而企業用「週」為單位去修補那些以「分鐘」為單位被攻擊的東西。所以除了修補計畫,你還必須有一套「補丁還不存在」時的方案:縮小暴露面、網路分段、加強偵測。既然 breakout 只要半小時——如果你沒能在半小時內看見入侵者,你就只能在帳單上看見他了。
透過軟體漏洞的攻擊呈雪崩式成長:兩年內入侵占比從 14% 升到 31%
既然漏洞以創紀錄的速度增加、time-to-exploit 又變成了負數,那這一切理應反映在真實入侵的統計上。確實如此——每一個大型事件資料集都指向同一個方向:軟體漏洞利用是今天通往企業內部、成長最快的那扇門:
- Verizon DBIR(約 22,000 起確認的資料外洩):漏洞利用的占比從 14%(2024 年版)、經 20%(2025 年)飆到 31%(2026 年)——兩年內翻了一倍多,並且在這份報告 19 年的歷史上首次成為頭號管道,排在遭竊帳密和網路釣魚之前。
- IBM X-Force 2026:對外開放應用程式的漏洞利用已占其處理事件的 40%——最常見的成因,年增 44%。
- Google Mandiant:exploit 連續第六年是最常見的入侵管道(占其應變團隊處理案件的 32%)。
- Coalition(資安保險業者):58% 的勒索軟體理賠案始於邊界設備被攻陷(VPN、防火牆)。這與 DBIR 相互呼應——那裡針對邊界設備的攻擊年增八倍。
- CrowdStrike:在觀測到的、已有公開 PoC 程式碼的漏洞利用中,88% 發生在 PoC 公開後 48 小時內,而在揭露前就被利用的零時差漏洞數量年增 42%。
給這場雪崩添柴的,正是你在本文讀到的一切:創紀錄的漏洞供給量、負的 time-to-exploit、能在幾分鐘內拼出 exploit 的 AI——再加上天生就暴露在網際網路上的邊界設備,它們往往沒有 MFA、也沒有 EDR(負責發現入侵者的軟體,在這種封閉的「盒子」上根本裝不了)——手裡卻握著通往整個網路的權限。
秉持誠實原則,把話說清楚:這並不代表社交工程式微了。網路釣魚維持穩定水位(DBIR 約 16%,Unit 42 為 22%),只是換了形式——變成語音釣魚 vishing(CrowdStrike 統計年增 134%)、假 CAPTCHA 驗證頁面(+563%)或直接打電話給服務台——而在中小企業的數據裡(Sophos),67% 事件的根源仍然是身分問題:因為在那裡攻擊者不搞 exploit,而是直接登入。重點在於,exploit 已經追上社交工程,而且是所有攻擊管道中成長最快的——今天的企業必須同時守住兩條戰線。
第 3 課:成長動能最強的是 exploit 這一側。如果你有邊界設備和對外公開的應用程式,修補速度和測試就是你的第一優先——原因正如第 2 課所述。但別把這筆錢從 MFA 和程序管控的預算裡挪:社交工程沒有收手,只是換了管道。攻擊者永遠會挑你兩條戰線中比較便宜的那條下手。
科技巨頭補了多少洞——Microsoft、Google 與同行們
我很喜歡這個視角,因為它對那些仍然相信「正經軟體不會有 bug」的人最有效。那就來看看世界上最有錢、擁有金錢能買到的最強安全團隊的那些公司吧:
- Microsoft 在每月一次的 Patch Tuesday 裡,2024 年修補了 1,020 個漏洞、2025 年修補了 1,139 個(依 Zero Day Initiative 統計),其中包括 41 個零時差漏洞。而 2026 年還在刷新紀錄:光是 7 月就有 570 個修補,8 月約 400 個。有意思的是,Microsoft 自己承認,這場雪崩有一部分要歸功於內部以 AI 為基礎的漏洞挖掘系統——機器找漏洞比人快。
- Google Chrome——你現在讀這篇文章用的瀏覽器——2025 年收到了約 250 個漏洞的修補,其中 8 個是遭積極利用的零時差漏洞。2026 年 Google 也把 AI 投入了找漏洞的行列:連續三個 Chrome 版本總共修補了 1,442 個安全性錯誤,而基於 Gemini 的 AI 代理找到的漏洞裡,有一個已在沙箱程式碼中潛伏了 13 年。Google 還描述了一套多代理系統,其中有獨立的批評者代理(critic agent),負責在發現送到人類面前之前先篩掉誤報。
- Mozilla(Firefox)——光是 4 月的幾個版本就修復了 423 個安全性錯誤,而 2025 全年的常態是每月 20–30 個。其中 271 個是在 Claude Mythos Preview 的協助下找到的(名稱直接取自 Mozilla 的技術文章)。Firefox 技術長的誠實評語:AI 沒有找到任何頂尖人類研究員找不到的東西——但它是批發式地找,而不是一週一個的速度。
- Linux 核心——核心團隊在約 30 小時內發布了 432 個 CVE(2026 年 7 月 19–20 日)。說明一下:核心團隊發 CVE 非常慷慨(任何可能有安全影響的修正都算),所以這並不是 432 個嚴重漏洞——但這條資訊流的規模無論如何都令人咋舌。
- Oracle——7 月的季度彙整修補包(Critical Patch Update)包含近 1,450 個安全補丁,涵蓋 1,235 個不重複的 CVE。之前幾季則介於 309 到 481 之間。三個月內跳了四倍多——Oracle 沒有解釋原因,但模式跟其他家一模一樣。
- Apple——也不例外:光是 2026 年 8 月 17 日發布的 iOS 26.6.1 這個小小的「點狀」更新,就修補了 42 個漏洞(大多在 WebKit,也就是 Safari 的引擎)。這就是今天一支「不用更新啦,反正能用」的手機的例行更新長相。
- CISA KEV——由美國 CISA 機構維護的漏洞目錄,收錄的是「確定正被用於真實攻擊」的漏洞(所以才叫 Known Exploited Vulnerabilities:已知遭利用漏洞)——目前共 1,674 筆,其中 245 筆是 2025 年新增的。這正是那份短清單——修補工作就該從它開始。
在這些個案之上,還有一個總體指標。Epoch AI 統計了 21 家最大科技組織(從 Microsoft 到 Apache 專案)發布的高風險與嚴重等級 CVE:2026 年 7 月來到約 2,500 個——大約是 Claude Mythos Preview 四月發表之前單月紀錄的五倍(約 490 個)。所有人的圖表長得都一樣:多年一條水平線,然後一面牆。
這裡必須誠實聲明一件重要的事:這些漏洞不是 AI 寫出來的。寫出它們的是人——寫了幾十年。這是整個產業的技術債,而 AI 在熟練研究員的手中,現在開始批發式地清償這筆債。這是非常好的消息……但從防守方的戰壕望出去,我看到三個隱憂:
- 迴歸風險:要怎麼在同一個產品上部署幾百個漏洞的補丁,又不弄壞任何東西?沒有測試環境、部署順序和回退計畫——門都沒有。
- 習以為常:又一週,又是幾百個修補。警報疲勞是真實存在的機制——而你只要漏掉恰好登上 KEV 清單的那一個就完了。
- 不斷擴大的不對稱:攻擊者只需要一個漏洞,防守方卻得照顧全部。AI 同時提高了兩邊的漏洞供給量和節奏——只不過攻擊者可以挑著用。
第 4 課:既然 Microsoft、Google 和 Apple——預算無上限——每年都在自家產品裡修補超過一千個漏洞,那你猜猜,外包商花半年幫你公司寫的那個應用程式安不安全。軟體有漏洞不丟人,那是數學和統計。丟人的是在你那邊沒有任何人主動去找這些漏洞——因為那樣的話,第一個「測試員」就會是罪犯。這一課在 2026 年還多了下半句:既然修補是成百上千地來,更新流程——測試、順序、回退——同樣決定著安全。AI 不是一台自動吐出 CVE 的機器;它最能放大的,是那些知道該找什麼的人。請確保你這一邊也有這樣的人。
這些漏洞從哪來?AI 寫程式的速度,比我們加固的速度還快
既然漏洞挖掘這一側紀錄連連,那也該誠實地問一句:我們自己引入了多少新漏洞?在這方面,2025 年出了兩份應該掛在每位技術長辦公桌上方的研究:
Veracode 讓超過 100 個 AI 模型做了 80 道內含已知安全陷阱的程式設計題。結果:45% 的題目最後產出帶有漏洞的程式碼,而且漏洞正出自 OWASP Top 10 清單(業界的應用程式常見錯誤「排行榜」)。在 Java 裡,這個比例超過 70%。最有意思的是:一代比一代新的模型,寫出的程式碼在語法上越來越漂亮——但完全沒有更安全。
Apiiro 分析了大型企業裡數以萬計的程式碼儲存庫,算出:有 AI 輔助的工程師交付的程式碼多了 3–4 倍——但製造的安全問題多了 10 倍。AI 產出程式碼中的權限提升路徑(也就是從普通帳號變成管理員的辦法)數量成長了 322%。AI 漂亮地消滅了錯字和語法錯誤——卻用批量生產的架構與邏輯錯誤作為交換,而這些正是第一眼看不出來的那種問題。
把循環收攏起來:FIRST 上調 2026 年 CVE 預測的原因之一,正是……AI 輔助的漏洞挖掘(光是 GitHub Security Advisories 的通報量就年增 449%)。也就是說:AI 寫出更多有漏洞的程式碼,AI 在別人的程式碼裡找出更多漏洞,而我們——人類——拿著跟從前一樣多的修補預算站在中間。唯一的一匙甜頭:根據 VulnCheck,在一千多個歸功於 AI 發現的漏洞中,目前真正被用於攻擊的只有 1.3%。目前而已。
第 5 課:程式開發裡的 AI 是一台挖土機:挖地基更快,挖坑也更快。如果你的團隊(或外包商)在用 AI 寫程式——他們在用,就算嘴上說沒有 😈——那麼安全審查和測試就必須是開發流程的一部分,而不是上線後的一次性活動。
AI 帶來的新威脅:網路釣魚、深偽與自動駕駛式入侵
攻擊量已經連漲多年:Check Point 統計,2025 年一家普通組織平均每週要抵擋 1,968 次攻擊——比兩年前多 70%,而 2026 年 7 月這個計數又跳到了 2,336。但單純的數量,並不是職業上最讓我感興趣(也最讓我發毛)的新東西。真正的新東西是品質和自動化:
釣魚信已經是 AI 在寫,不是「奈及利亞王子」。KnowBe4 在今年的報告中評估,86% 的網路釣魚攻擊有 AI 助攻。哈佛商業評論(Harvard Business Review)介紹的一項研究顯示,60% 的受試者上了完全由 AI 生成的釣魚訊息的當——和人類社交工程專家親筆撰寫的訊息一樣多。「靠語言錯誤識破詐騙」的時代徹底結束了。
深偽(deepfake)走進了辦公室。Entrust 根據自家身分驗證系統的數據,在 Identity Fraud 2025 報告中估計,使用深偽的詐騙嘗試平均每 5 分鐘發生一次。標誌性案例仍是 2024 年初工程顧問公司 Arup 的那一樁。而且這不是都市傳說:香港警方證實了這起事件,公司自己也承認詐騙者使用了偽造的聲音和影像。一名員工在與自家財務長和同事的深偽分身開完視訊會議之後,執行了 15 筆匯款,總計 2,560 萬美元。他沒有點任何可疑連結。他是「親眼」看見了自己的主管。
入侵切換到了自動駕駛。過去一年多裡,有三個記錄在案的里程碑:
- 「Vibe hacking」:Anthropic 描述了一場行動——一名罪犯用 AI 代理在一個月內對 17 個組織實施資料竊取與勒索:AI 負責偵察、收集帳密憑證、分析受害者的財務並計算「最佳」贖金(勒索金額最高達 50 萬美元)。一人 APT 組織。
- 第一場主要由 AI 執行的間諜行動:2025 年 11 月,Anthropic 揭露了一場與國家有關聯的行動——在對約 30 個目標的攻擊中,AI 代理完成了 80–90% 的工作,人類在整場行動裡只在 4–6 個節點做決策。
- PromptLock——第一個已知由本地 AI 模型驅動的勒索軟體(由 ESET 發現;幸好後來證實是紐約大學 NYU 的研究專案——但概念已經公開)。再加上 HexStrike-AI 之類的框架——它們問世後,罪犯就炫耀說,新出爐漏洞的利用時間「從幾天縮短到 10 分鐘以內」。
最後補上老經典的新版本:勒索軟體。2025 年,洩漏網站上公布了 7,458 家受害企業的資料(年增 30%),新出現的犯罪集團多了 73 個。自動化把入行門檻也降低了——在就業市場的黑暗面同樣如此。
第 6 課:AI 沒有發明任何一種新型攻擊。它做了更糟的事:把攻擊的成本和時間拿掉了,同時把攻擊品質拉到「警覺的員工」不再算是防線的高度。警覺必須被程序取代——那種即使人相信了自己的眼睛和耳朵、也依然有效的程序。「該怎麼辦」一節會談這件事。
波蘭數字直擊:每天超過 700 起資安事件
最後看看我的主場——波蘭的數字,免得有人以為這只是矽谷的問題:
- CERT Polska(波蘭國家級電腦安全事件應變小組)2025 年收到 658,320 件通報,登記了 260,783 起不重複事件——年增 152%。相當於每天超過 700 起事件。稱王的是網路釣魚和詐騙(占事件的 97%);罪犯最常冒充的是波蘭兩大交易平台 OLX(28,500 起事件)和 Allegro(22,500 起)。2026 年的節奏沒有放緩:光是 7 月 CERT 就登記了 31,200 起事件(年增 12%),而危險網域警示清單自 1 月以來增加了 158,000 筆。
- 根據 Check Point,過去一年一家普通波蘭組織平均每週抵擋 1,854 次攻擊(年增 15%)——略低於歐洲平均值,但方向一致。
- KPMG《網路安全晴雨表 2026》(對 100 家中大型企業的調查):96% 的波蘭企業在 2025 年至少發生過一起資安事件。這是該調查 9 年歷史上的最高紀錄。
- 那韌性呢?在 Xopero 的《網路安全——2026 趨勢》報告中,只有 29% 的企業自評具備高或非常高的網路韌性,64% 沒有投保資安保險。
第 7 課:把這兩個數字擺在一起就說明了一切:出過事件的企業有 96%,自評高韌性的只有 29%。「我會不會被攻擊」這個問題在統計上已經有了答案。懸而未決的是另外兩個:你會不會發現,以及這會讓你付出多少代價。
該怎麼辦——直接從數據得出的 6 件事
我不會只丟給你一堆圖表就走人。下面每一點都直接來自上面的數字——沒有半點空談:
- 盤點一切「暴露」在網際網路上的資產。邊界設備遭大規模利用的時間中位數是 0 天,而 2025 年將近一半的零時差漏洞瞄準的是企業設備——VPN 和防火牆。如果你手上沒有一份最新的、自家對外可見系統的清單,攻擊者會替你做一份(你還記得吧——只要一刻鐘)。
- 按風險修補,而不是按數量。每年 48,000 個 CVE,對上實際遭利用清單(KEV)的 245 個新條目。嚴重且暴露在網際網路上的——24–72 小時內處理;其餘的用流程去管。在今天,用中位數 43 天去補一個正被積極攻擊的漏洞,等於自找麻煩。
- 準備一套「補丁還不存在」時的方案。既然平均 time-to-exploit 是負的,一部分攻擊照定義就會來在補丁之前。縮小服務的暴露面、做網路分段、準備好緊急斷路開關(「我們能在一小時內切斷什麼,而不弄死業務?」)。
- 投資偵測,而不是只砌牆。Breakout time 是 29 分鐘,而罪犯之間轉手存取權限可以只花 22 秒。一套在深夜和週末真的有人盯警報的監控(自建 SOC、MDR 服務——任何符合公司規模的形式),已經不再是大企業的奢侈品。
- 建立抗深偽的程序。既然 60% 的人會上 AI 釣魚的當、「視訊裡的執行長」可能是生成出來的——那就不該有任何一個人能單獨執行非常規匯款或變更往來廠商的收款帳戶。回撥已知號碼、第二人簽核、額度上限。無聊嗎?正是這些無聊的東西在拯救數百萬。
- 在別人動手之前,先測試你自己。Microsoft 和 Google 每年各補上千個漏洞,正因為有人在主動找。在你的規模上,扮演這個角色的正是滲透測試(對你的系統進行受控攻擊,結束後你會拿到一份漏洞清單和封堵方法),或者漏洞懸賞(bug bounty)計畫。想知道在你的規模下要花多少錢——用我的報價計算器花 2 分鐘算一下;想直接聊聊:跟我聯絡。
常見問題(FAQ)
2025 年發現了多少個漏洞(CVE)?
48,449 個新 CVE(cvedetails.com,依 NVD 資料庫;其他統計給出 48,200–49,900 之間的數字)。2026 年的計數早在 8 月 19 日就超越了前一整年(53,803 個)。FIRST 對 2026 全年的預測:約 66,000 個。
什麼是 time-to-exploit?現在是多少?
這是從漏洞公開揭露到它第一次被用於攻擊的平均時間。根據 Google Mandiant 的研究,它從 63 天(2018–2019 年)降到了 2025 年的約負 7 天——攻擊平均在補丁發布之前就已開始,因為零時差漏洞的占比不斷上升。
罪犯多快就會利用新揭露的漏洞?
CVE 公布後約 15 分鐘內就開始網路掃描(Unit 42);2025 年有確認遭利用紀錄的漏洞中,約 29% 在 CVE 發布當天或更早就遭攻擊(VulnCheck);而邊界設備遭大規模利用的時間中位數是 0 天(Verizon DBIR)。
透過軟體漏洞的攻擊真的在成長嗎?
是的,而且是所有管道中成長最快的:在 Verizon DBIR 中,漏洞利用占入侵案件的比例兩年內從 14% 升到 31%(報告史上首次成為頭號管道),在 IBM X-Force 那裡則已占事件的 40%(年增 44%)。與此同時,網路釣魚並沒有消失(DBIR 16%、Unit 42 22%)——只是變形為 vishing 和 ClickFix,所以兩條戰線都得認真對待。
AI 寫的程式碼安全嗎?
預設不安全。Veracode:AI 模型完成的程式設計題中,45% 產出帶漏洞的程式碼。Apiiro:用 AI 的團隊寫出 3–4 倍的程式碼,卻製造約 10 倍的安全問題。
為什麼 2026 年修補的漏洞數量創紀錄?
因為找漏洞這件事套上了 AI。Mozilla 在 4 月的版本中修復了 423 個錯誤(平常每月 20–30 個),其中 271 個靠 Claude 找到;Chrome 在兩個版本中修補了 1,072 個錯誤;Oracle 一季就發出近 1,450 個補丁。根據 Epoch AI,21 家最大組織發布的重大 CVE 在 2026 年 7 月達到約 2,500 個——約為 AI 代理時代之前紀錄的 5 倍。
波蘭企業每週要抵擋多少次攻擊?
平均每家組織每週 1,854 次攻擊(Check Point,2026 年 8 月,年增 15%)。CERT Polska 在 2025 年登記了 260,783 起事件——每天超過 700 起。
總結
所有這些數字講的是同一個故事:一場我們過去用「週」計量、如今用「分鐘」計量的競賽——而且在某些地方,時間已經變成負的。漏洞以史上最快的速度增加,exploit 跑在補丁前面,AI 把攻擊成本壓到近乎為零,而與此同時,96% 的波蘭企業已經出過事件。好消息帶著點反轉:既然真正被攻擊的只是漏洞裡的一小部分,那麼贏的就不是預算最厚的人,而是那些熟悉自己的地盤、按風險修補、能在幾分鐘而不是幾個月內看見入侵者的人。這是可以學會的——而每一個好的安全計畫,都是從這裡開始的。✔️
如果你想看看自己的公司在攻擊者眼中長什麼樣——你知道上哪找到我。
本文使用的數據來源
- cvedetails.com — 按年度統計的 CVE 數據(統計至 2026 年 8 月 19 日);Jerry Gamblin — „CVE Data Review”(jerrygamblin.com)
- FIRST — Vulnerability Forecast 2026(2026 年 2 月與 6 月)
- Google Mandiant — „Time-to-Exploit Trends”(2024)與 „M-Trends 2026″
- Google Threat Intelligence Group — „2025 Zero-Days in Review”(2026 年 3 月)
- VulnCheck — „State of Exploitation”(2026 年 1 月與 7 月)
- Verizon — Data Breach Investigations Report 2024–2026
- IBM — X-Force Threat Intelligence Index 2025 與 2026;Sophos — Active Adversary Report 2025 與 2026;Palo Alto Unit 42 — Global Incident Response Report 2025 與 2026
- Coalition — Cyber Threat Index 2025;ENISA — Threat Landscape 2025;Red Canary — Threat Detection Report 2026
- Cloudflare — Application Security Report 2024
- CrowdStrike — Global Threat Report 2026
- Cyentia Institute & FIRST — „A Visual Exploration of Exploitation in the Wild”(2024)
- Zero Day Initiative / Tenable — Patch Tuesday 2024–2026 總結;Apple — security releases(iOS 26.6.1,2026 年 8 月)
- Mozilla Hacks — „Behind the scenes: hardening Firefox”(2026 年 5 月);Google Security Blog — „Stronger with every update”(2026 年 7 月)
- Epoch AI — „Disclosed CVEs: July Reached 5× the Pre-Mythos Record”(2026 年 7 月)
- Oracle — Critical Patch Update July 2026;The Register — „Linux kernel team publishes 432 CVEs in two days”(2026 年 7 月)
- Zero Day Clock(zerodayclock.com)— 漏洞利用數據彙整平台(CISA KEV + VulnCheck)
- Veracode — GenAI Code Security Report 2025;Apiiro — AI 程式碼分析(2025)
- Check Point Research — 2025–2026 年報告;KnowBe4 — Phishing Threat Trends 2026
- Anthropic — 威脅情資報告(2025 年 8 月與 11 月);ESET — PromptLock(2025)
- Entrust Identity Fraud Report 2025;Searchlight Cyber — 2025 年勒索軟體數據
- CERT Polska — 2025 年度報告與 2026 年 7 月月度總結;KPMG — Barometr cyberbezpieczeństwa 2026(網路安全晴雨表);Xopero — „Cyberbezpieczeństwo — Trendy 2026″(網路安全——2026 趨勢);WEF — Global Cybersecurity Outlook 2026