业界一直相信一条潜规则:漏洞被公开揭露到攻击者真正拿来用,中间还有好几天的缓冲,足够厂商发补丁、足够运维团队排进维护窗口。Radware 刚发布的 2026 上半年全球威胁分析报告,把这条潜规则直接画了叉。
报告中最刺眼的一组数字是漏洞利用的时间轴:2024 年的平均是揭露后 53 天才出现首次实战攻击,2025 年缩短到 21.5 天,而 2026 上半年直接跌破零——攻击平均发生在官方 CVE 公告之前。换句话说,超过 80% 的漏洞是「零日」被利用的:五个漏洞里有四个以上,等你听到新闻时,攻击早就打完了。
过去防御的标准动作是「追踪 CVE 公告 → 评估影响 → 抢在攻击前打补丁」。现在这个流程的第一个前提就不成立了。补丁不再是防御,只是事后验收——真正要扛住攻击的,是补丁出来之前那一段时间你的系统能不能自己挡。
同份报告的另一面是量。2026 上半年 Web DDoS 攻击比 2025 上半年暴增 110.6%,半年拦截量就逼近 2025 全年总量的 83%;若下半年维持同速,全年年增幅可能来到 166%。区域上,北美预估是 2026 年成长最快(约 +190%),EMEA 约 +60%、APAC 约 +27%。
值得注意的是「每天每客户 110 次、509 次」这种数字——DDoS 对多数企业已经不是「发生不发生的问题」,而是每天常态、只是有没有被打穿的差别。
报告还给了一个让安全团队尴尬的调查数据:77% 的企业正在部署 AI Agent,但只有 17.2% 对自家环境里的 Agent 有完整能见度;超过 70% 的企业内部 API 用量在增加、81.2% 每周都在上线 production API,但只有 6.9% 完整文件化了自家 API。攻击面在高速扩张,防守方连家底都还没盘清。
另一边,恶意 Bot 流量维持高档——2026 上半年已接近 2025 全年量的 60%,北美占 50.1%。这些爬虫与自动化流量不只是资安问题,它们吃掉的 CDN 频宽与运维成本是实打实的钱(这与我们前几篇报导的 AI bot 流量、Cloudflare 9/15 起对 AI 爬虫改预设值,是同一个局面的两面)。
把三个事实叠在一起看:漏洞揭露到被攻击的时间是负数、每天每支应用一万多笔恶意交易、攻击端 24 小时不眠不休。结论只有一个:靠「人看到告警再处理」的防御速度,已经永远慢攻击者一个世代。侦测、阻挡、验证必须在机器速度上完成,而且要在攻击发生的同一秒。
具体来说就是三件事:第一,边界上要有自动化的 WAF 与 DDoS 清洗,异常流量在到原站之前就被挡掉,而不是等运维看日志;第二,要持续的异常侦测,对你的 API 与管理介面建立行为基线,14,000 笔恶意交易里混著的真实漏洞利用要能被秒级标出;第三,MTTR 要压到分钟级——补丁出来的时间你控制不了,但被挡下、被止血的速度可以控制。这正是 AIOps 这几年从「加分项目」变成「及格线」的原因。
80% 的漏洞在公告前就遭利用,代表「等补丁」这个策略今年正式过期。雷飞数位的做法很简单:把侦测、阻挡、验证全部自动化,让你的防御在攻击发生的同一秒反应——因为对手已经不会等人了。