ÉlőUtoljára: az iméntMa: 4
Biztonságfrissítve: 02:15

Az AI-k percek alatt találnak biztonsági réseket a kódban

Az AI-k már percek alatt képesek kihasználni a kódban felfedezett biztonsági réseket, ami radikálisan felgyorsítja a támadásokat az OCaml-projekteken.

Az AI-k percek alatt találnak biztonsági réseket a kódban
Fotó: Sasun Bughdaryan / Unsplash
forrás: Simon Willison·AI Forradalom szerk.·
Megosztás

Anil Madhavapeddy, a Cambridge professzora és az OCaml-fordító karbantartója szerint a hibák megosztását követő tíz percen belül már próbálkoznak a támadók a sebezhetőségek kihasználásával. A jelenséget automatizált figyelőrendszerek és a modern kódolási AI-k teszik lehetővé, amelyek a legkisebb utalásból is képesek megtalálni a hibákat. (Simon Willison)

Új folyamatok szükségessége

Madhavapeddy szerint ez a gyors felfedezési ráta összeegyeztethetetlen a nyílt forráskódú projektek eddigi gyakorlatával, amelyek a hibák nyilvánosságra hozatalát általában napokra, hetekre titokban tartják. Az AI-k gyorsasága miatt új folyamatokra van szükség a közösségek biztonságának megőrzéséhez. A professzor saját ügynökeivel demonstrálta, hogy a DeepSeek V4 Pro képes volt megtalálni a hibát, miután a Claude Fable elutasította a feladatot.

Növekvő bejelentési volumen

A jelenséget a rclone projekt karbantartója, Nick Craig-Wood is megerősíti. Elmondása szerint a projekt első tíz évében nagyjából 20 biztonsági bejelentést kaptak, míg az elmúlt hónapban már több mint 40-et. Ez rengeteg időt vett igénybe, még AI-eszközök használatával is a triázsoláshoz és a javítások kidolgozásához. A biztonsági bejelentések „találati aránya” is magas, Craig-Wood becslése szerint körülbelül 75%-uk tartalmaz olyan elemet, ami további vizsgálatot igényel.

A GitHub által kiadott CVE-azonosítók igénylése is lelassult. Korábban 2-3 nap alatt történt meg az azonosítás, mostanra ez 3-4 hétre nőtt. Ez arra kényszeríti a karbantartókat, hogy a kiadásokban „CVE-PENDING” jelzéssel szerepeltessék az azonosításra váró hibákat, ami nem ideális.

Forrás

Feldolgozott sajtóforrás·Simon Willison

Eredeti cikk megnyitása →

Ez a cikk a fenti sajtóforrás alapján készült AI-összefoglalóval.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom