Anil Madhavapeddy 是剑桥大学的计算机科学教授,也是 OCaml 编译器的核心维护者。在这篇略带警示性的文章中,他报告称,在分享补丁以供讨论的几分钟内,OCaml 项目中的安全问题就已经出现了被尝试利用的迹象:
这通常需要几天时间,在一两周内发布版本是合理的。然而在大约十分钟内(!),该网站就遭遇了针对百分号编码路径遍历序列(percent-encoded traversal sequences)的探测,这表明自动化监控程序正在密切关注公共代码库。
现代编程智能体(coding agents)在寻找缺陷方面已经变得如此高效,以至于对新漏洞的丝毫暗示就足以提供让他们找到该漏洞的信息。Anil 已经能够使用他自己的智能体证明这一点,在 Claude Fable 拒绝该任务时,他切换到了 DeepSeek V4 Pro。
Anil 指出,这种发现速度似乎与现有的针对新问题的开源禁运(embargo)惯例不相容。如果一个问题能如此迅速地演变成漏洞利用,我们需要想出新的流程来保护我们社区的安全。
rclone 的维护者 Nick Craig-Wood 在 Hacker News 的评论中证实,他的项目也遇到了这个问题:
在 rclone 项目的前 10 年里,我们通过 GitHub 收到了大约 20 个安全披露。而在过去的一个月里,我们不得不处理 40 多个!这占用了我大量的时间,即使使用 AI 工具来进行分类整理(triage)并提出修复方案以供审查也是如此。
这些安全披露的命中率相当高——其中大约 75% 都包含一些需要仔细查看的实质性内容。[…]
GitHub 为这些安全公告分配 CVE。在 AI 启示录(AI apocalypse)之前,分配需要 2-3 天,但现在需要 3-4 周,所以我不得不在变更日志中带着 CVE-PENDING(CVE 待定)发布小版本(point releases),这并不理想。
Via Hacker News
标签:open-source, security, ai, generative-ai, llms, coding-agents, ocaml, ai-security-research