Một bài báo gần đây của Anil Madhavapeddy lập luận rằng các tác nhân AI có thể biến những manh mối công khai về các lỗ hổng phần mềm thành các bản khai thác hoạt động được, làm giảm hiệu quả của các lệnh cấm tiết lộ truyền thống trong các dự án nguồn mở. Tác giả nhấn mạnh nhu cầu về các quy trình vá lỗi và phát hành nhanh hơn khi khoảng thời gian giữa việc tiết lộ lỗ hổng và việc khai thác đang bị thu hẹp lại.
Các Agent AI đang gây xáo trộn việc tiết lộ bảo mật mã nguồn mở
Các Agent AI đang làm gián đoạn quy trình tiết lộ bảo mật mã nguồn mở infoq.com
infoq.com
Publisher
Oct 3, 2026 at 6:47 AM UTC · Updated 5 ngày trước · 2 phút đọc

Mô tả trải nghiệm của mình khi sửa một lỗ hổng duyệt đường dẫn (path-traversal), Madhavapeddy, giáo sư khoa học máy tính tại Cambridge và là người duy trì chính của trình biên dịch OCaml, viết:
Bản thân bản vá rất đơn giản và trong điều kiện bình thường, quy trình bảo mật sẽ là khắc phục nó một cách riêng tư, thông báo cho những người dùng bị ảnh hưởng và sau đó đưa ra một thông báo công khai. Tuy nhiên, lần này, tôi nhận thấy các cuộc thăm dò trong nhật ký máy chủ web trực tiếp của mình với mô hình lỗi chính xác chỉ vài phút sau khi mở PR để khắc phục sự cố.
Các quy trình bảo mật truyền thống dựa trên việc tạm hoãn công bố các lỗ hổng, giả định rằng việc giữ bí mật các chi tiết kỹ thuật sẽ bảo vệ người dùng. Tuy nhiên, các tác nhân AI có thể nghiên cứu độc lập các lỗ hổng từ các manh mối hạn chế: trong một nghiên cứu gần đây, một tác nhân GPT-4 đã khai thác được 87% các lỗ hổng trong một chuẩn đối sánh gồm 15 lỗ hổng khi được cung cấp các mô tả CVE, so với 7% khi không có chúng. Lập luận rằng "bugonomics" hiện đang chống lại những người duy trì OSS, Madhavapeddy nói thêm:
Article Intelligence
Topics
Regulation Signal
in progressUpdated 2 tháng trước
SEC Crypto Asset Market Structure RulemakingRelated Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
