资讯›热点›正文

16岁安全研究员借助自研AI机器人发现微软漏洞,可触及超17万亿条数据

浮生若梦 2026-10-5 18:30 阅读 6 评论 2热点
一名16岁安全研究员披露,他借助自研AI机器人Antares发现微软内部分析平台Titan的身份验证漏洞,可绕过认证执行SQL查询,理论上能触及超过17万亿条数据记录。微软已于9月锁定该接口,并向他颁发5000美元漏洞赏金。

一名化名为 Faav 的 16 岁安全研究员近日披露,他借助自己开发的 AI 机器人 Antares,发现了微软内部分析平台 Titan 的身份验证漏洞,并因此获得微软 5000 美元(约合人民币 3.36 万元)的漏洞赏金。这起事件再次引发人们对“AI 辅助安全研究”边界的关注。

16岁安全研究员借助自研AI机器人发现微软漏洞,可触及超17万亿条数据

Faav 自 15 岁起便参与漏洞赏金项目。今年 8 月 25 日,他的 Antares 在扫描中发现 Titan 的一个公开 API 接口,提示需要连接 VPN。他随后让 Antares 枚举相关子域名,定位到一台位于 Azure 云环境中的主机,并找到描述数据库结构的 Apache Superset 配置文件。经过约十天对 JWT 验证流程的探测,Faav 发现名为“/v2/Query”的接口虽然要求令牌,却并未校验其数字签名。

利用这一疏忽,他为令牌伪造了“alg=none”、签名段为空的登录凭证,并将身份改为 admin,最终以管理员身份成功执行 SQL 查询。9 月 5 日凌晨,Faav 确认可访问 Titan 平台的数据库,其元数据包含约 2.5 万个账户与邮箱记录、近 1.8 万个员工邮箱,以及大量仪表盘与图表定义。他估算,通过该漏洞理论上可触及的数据规模高达 17.3 万亿条。

需要厘清的是,这一天文数字代表“潜在可触及”的总量,而非 Faav 实际下载的数据。他仅取回两行记录以证明访问可行,并未外传或滥用。9 月 6 日至 8 日,微软要求他停止测试并提供 IP 地址;9 月 9 日该接口被锁定;9 月 17 日赏金到账;9 月 22 日双方会面协调披露。微软在声明中感谢其“协调漏洞披露”,并称这帮助公司更好地保护客户。

这起案例折射出双重趋势:一方面,AI 正在降低安全研究的门槛,让未成年人也能完成过去需要资深专家才能触及的复杂探测;另一方面,它也提醒企业,再微小的配置疏漏——一个未校验签名的接口——都可能成为通往海量数据的后门。当 Antares 的“persistence”遇上人类的关键直觉,安全攻防的天平,正悄然改变。

读者评论 (2)

想参与讨论?请 登录 后发表评论。

  • 菜
    菜市场价2026-10-06 11:39

    说17万亿条太吓人,其实就一个没验签名的JWT接口,微软这配置也太离谱了吧。

  • 地
    地铁末班2026-10-05 19:45

    16岁靠AI挖出微软大漏洞,这代年轻人技术确实炸裂,企业别真把安全当儿戏了