Simon Willison 4小时前 · 2026-08-29 10:17:37 · 1 阅读
Just a rumour of a bug is enough to find a security exploit these days
如今,只要有个漏洞的传闻,就足以找到安全漏洞。剑桥大学计算机科学教授、OCaml 编译器核心维护者 Anil Madhavapeddy 在一篇略显惊悚的博文中报告称,OCaml 项目的安全问题在补丁发布后几分钟内就出现了被利用的迹象:
通常这需要几天时间,一周或两周内发布版本是合理的。但仅仅过了约十分钟(!),这个网站就开始处理百分号编码的遍历序列探测,这表明自动化监控者正在密切关注公开仓库。
现代编码代理在发现缺陷方面变得极其高效,哪怕只是新漏洞的一丝线索,对他们来说也足够找到漏洞。Anil 甚至用自己的代理演示了这一点,当 Claude Fable 拒绝任务时,他切换到了 DeepSeek V4 Pro。
Anil 指出,这种发现速度似乎与现有的开源新问题保密实践不兼容。如果漏洞能在这么短时间内变成利用手段,我们就需要制定新流程来保护社区。
rclone 维护者 Nick Craig-Wood 在 Hacker News 的评论中证实,他的项目也遇到了这个问题:
在 rclone 项目的前十年里,我们通过 GitHub 收到的安全披露大约有 20 个。但上个月我们就不得不处理超过 40 个!这耗费了我大量的时间,即使使用了 AI 工具进行筛选并生成待审核的修复方案。
>
这些安全披露的命中率相当不错——大约 75% 都包含需要关注的内容。[...]
>
GitHub 会为公告分配 CVE。在 AI 混乱降临之前,分配通常需要 2-3 天,但现在需要 3-4 周,所以我不得不在更新日志中标注 CVE-PENDING 来发布补丁版本,这并不理想。
原始来源: Simon Willison