Zero Day Clock 示警:公开漏洞到被利用的窗口已缩短至不足 2 小时
7 月 5 日消息,据 IT之家援引 The Hacker News 报道,一个名为 Zero Day Clock 的可视化网站近期引发网络安全社区关注。该网站试图用实时统计方式呈现一个正在加速变化的事实:从漏洞被公开披露,到攻击者首次在真实环境中利用,企业可用于响应的时间正在显著缩短。来源显示,截至 2026 年 7 月 5 日,Zero Day Clock 对 2026 年的实时统计结果已降至不足 2 小时,这意味着部分“新鲜公开”的漏洞可能在企业完成评估、排期和补丁部署之前,就已进入实战攻击阶段。
Zero Day Clock 项目由 Sysdig 首席信息安全官 Sergej Epp 发起,并在今年的 [un]prompted 2026 大会上正式发布。项目整合了 CISA 已知被利用漏洞目录(KEV)、VulnCheck 等多个威胁情报来源,并基于超过 3500 起真实漏洞利用事件进行跟踪分析。其核心指标是漏洞公开到首次被利用的时间,也就是 Time-to-Exploit(TTE)。
从“按周修补”到“按小时响应”,漏洞利用节奏正在改写安全流程
过去很多企业的补丁管理机制,往往建立在“先评估影响,再安排窗口,再分批上线”的流程上。对于核心业务系统、生产环境服务器或存在兼容性要求的软件来说,这种方式有其现实原因。但 Zero Day Clock 展示的趋势表明,攻击者利用漏洞的速度正在逼近甚至超越传统企业流程的反应速度。
来源数据显示,自 2018 年以来,漏洞公开后被利用的时间窗口持续缩短。2025 年,漏洞平均被利用时间约为 21.5 天;而截至 2026 年 7 月 5 日,2026 年实时统计数据已下降至不足 2 小时。虽然该指标会随着样本更新而动态变化,但它传递出的信号非常明确:漏洞披露不再只是安全团队排期表上的事项,而可能立刻转化为攻击者的行动清单。
这背后也与威胁情报、自动化扫描、漏洞复现工具传播速度提升有关。对于攻击者而言,公开漏洞公告、概念验证代码、厂商补丁差异、资产暴露面扫描结果,都可能成为快速定位目标的线索。AI 与自动化工具的普及也让漏洞筛选、批量探测和攻击链拼接更高效,进一步压缩了防守方的缓冲区。
Zero Day Clock 的意义:把抽象风险变成可见的倒计时
安全行业一直强调“及时修补漏洞”,但对企业管理层而言,漏洞风险常常显得抽象。Zero Day Clock 的价值在于,它把漏洞利用速度转化为一个直观指标,让安全负责人、董事会、研究人员和政策制定者能够更直接地理解当前风险水平。
Sergej Epp 表示,推出该项目的目的,是希望相关各方认识到漏洞利用速度变化的趋势,并重新审视漏洞响应、补丁管理和威胁监测策略。对企业来说,这并不只是增加安全预算的问题,而是需要重新设计从漏洞发现到处置的全链路机制。
- 资产可见性:企业需要知道哪些系统、组件、云服务和容器镜像正在运行,才能判断新漏洞是否影响自身。
- 风险优先级:并非所有漏洞都能立即修复,结合是否已被利用、是否暴露在公网、是否影响关键业务进行排序更重要。
- 自动化响应:当 TTE 进入小时级,依赖人工排查和层层审批会显著拖慢修复速度。
- 持续监测:补丁之外,还需要入侵检测、日志分析、运行时防护等手段发现已发生的攻击行为。
对 AI 与云原生时代企业安全的启示
对中文科技读者和企业技术团队而言,Zero Day Clock 的示警尤其值得关注。近年来企业系统的形态正在变化:云原生架构、开源组件、API 服务、自动化运维平台和 AI 应用框架快速增加,软件供应链变得更长,也更动态。一个公开漏洞可能不只影响单台服务器,而是影响一组镜像、多个微服务、第三方插件甚至 AI 工具链中的依赖组件。
在这种环境下,传统“等公告、看影响、排窗口”的模式会面临更大压力。尤其是面向互联网暴露的服务、身份认证系统、远程管理入口、CI/CD 平台和数据处理组件,一旦出现可被快速利用的漏洞,就可能成为攻击者优先扫描的目标。
因此,企业需要把漏洞管理从合规型任务升级为实时运营能力。安全团队不仅要关注漏洞编号和评分,还要结合威胁情报、资产暴露面、业务重要性和攻击检测结果进行动态决策。对采用 AI 编程、自动化部署和云服务的团队来说,安全流程也应嵌入开发与运维链路,而不是在上线后再补救。
总体来看,Zero Day Clock 并不是在制造恐慌,而是在提示一个趋势:攻击者的自动化效率正在提高,企业的防御窗口正在缩短。当漏洞从公开到被利用可能只剩数小时,真正具备竞争力的安全体系,将不再只是“能不能打补丁”,而是能否快速识别影响、迅速降低暴露面,并在攻击发生前后持续监测和响应。