每日严选
Hacker News
Hacker Newsavsm

一个漏洞的传闻,AI 一小时内就能找到攻击方法Just the rumour of a bug is enough to find an exploit these days

TL;DR

在 AI 帮助下,安全漏洞从披露到被利用的时间已缩短到几小时甚至几分钟,传统安全流程失效,开源维护者必须调整应对策略。

作者给 OCaml 的 cohttp 库打了一个安全补丁,修复了一个路径遍历漏洞。按老规矩,这类问题应该私下修好、通知受影响的人,再发布公开公告。

可这次不一样。作者刚把补丁提交到公开代码仓库几分钟,就发现自己的服务器日志里出现了利用这个漏洞的扫描。

传闻就是攻击的“寻宝图”

只要知道大概方向,AI 就能自己找到漏洞并写出攻击代码。作者让自己的 AI 助手试着找,不到一分钟就造出了一个能攻击本地服务器的工具。

研究者发现,给 AI 一个 CVE 漏洞描述,它能在 15 个漏洞中攻破 87%;不给描述,只能攻破 7%。而现在,漏洞的平均利用时间已经变成了“负数”——也就是说,攻击往往比补丁发布还早。

老一套的保密流程失灵了

过去的做法是“保密”,假设漏洞细节不公开就能保护用户。但现在的 AI 只需要一个模糊的线索——比如邮件列表里的一个问题、一个可疑的提交——就能自己研究出攻击方法。

因此,作者认为必须改变开源软件的安全响应方式。他提出三个办法:在真正私密的地方开发补丁,但要确保通知到正确的人;加快发布频率,像 Chrome 那样每周更新;以及在协议层面加“虚拟补丁”,在正式修复前先部署临时防御规则。

看原文 →
分享到

你可能还想读

每天 5 篇真正值得读的文章

从全球优质信息源中筛选,几分钟了解当天最值得关注的观点。

每日严选

每天 5 篇真正值得读的文章

从全球优质信息源中筛选,几分钟了解当天最值得关注的观点。

当天全部文章2026-08-29 · 共 16 篇