压力
摘要
Daniel Stenberg 描述了由于大量可信的AI辅助安全报告给curl项目带来的前所未有的压力,这些报告使收到的报告数量翻了两番,工作量增加,同时指出发现的大多数漏洞严重程度为低或中。
暂无内容
查看缓存全文
缓存时间: 2026/05/27 02:48
# 压力
来源:https://simonwillison.net/2026/May/26/the-pressure/
2026年5月26日 \- 链接博客
**压力(https://daniel.haxx.se/blog/2026/05/26/the-pressure/)**(来源:https://lobste.rs/s/dw02ye/pressure)Daniel Stenberg 谈及 `curl` 团队目前面临的前所未有的压力,这要归功于大量(可信的)人工智能辅助安全问题的报告。
> 安全报告的到来速度是2024年的4-5倍,是2025年的两倍——这意味着**我们平均每天收到超过一份报告**。报告质量比以往任何时候都高。报告通常*非常*详细且篇幅很长。[……] 在我的生命中,妻子第一次对我工作时间过长和工作与生活失衡表示担忧。我比以前工作更多,但问题依然源源不断。[……] 这是 curl 项目及其安全团队成员从未体验过的压力。大量高优先级的工作排山倒海而来,压倒了项目中的其他一切事务。这主要是心理上的压力,因为我们当然*可以*选择忽略所有报告,但我们有责任感、有良知,并且为自己的工作感到自豪。
好消息是,`curl` 是一个非常可靠的软件,因此人们发现的安全漏洞往往严重程度不高:
> 还有一个好趋势:几乎没有人找到*极其严重*的漏洞。过去几年在 curl 中发现的所有漏洞*都*被判定为 LOW(低)或 MEDIUM(中)。我并不是说未来不会再出现 HIGH(高)严重性漏洞,但至少它们很少见。最近的严重性为 HIGH 的 curl CVE(https://curl.se/docs/CVE-2023-38545.html)发布于 2023 年 10 月。
相似文章
压力
Daniel Stenberg 反思了维护 curl 开源项目的压力,讨论了在安全、审查方面的不懈工作,以及 AI 生成的错误报告的影响。
Mythos 发现 curl 漏洞
Daniel Stenberg 报告称,Anthropic 的 Mythos AI 模型在 curl 中发现了一个漏洞,突显了高级 AI 在安全审计中日益增长的作用,同时也指出了通过 Linux 基金会获取初始访问权限的障碍。
漏洞赏金业务遭AI垃圾报告轰炸
漏洞赏金计划正被大量低质量的AI生成漏洞报告淹没,迫使HackerOne和Nextcloud等平台实施新的过滤与验证措施。尽管提交量激增76%,但有效发现的比例仍稳定在25%。
@AnthropicAI: 修复这些漏洞将让我们更安全。但软件行业需要适应漏洞数量的增长…
Anthropic的Project Glasswing利用Claude Mythos Preview在关键软件中发现了超过10,000个高危或严重漏洞,合作伙伴如Cloudflare报告称漏洞发现率提高了十倍,这凸显了从发现漏洞到修复漏洞的瓶颈转移。
通过负责任的披露实现安全扩展
OpenAI 发布了《出站协调漏洞披露政策》,概述了其如何负责任地报告在第三方软件中发现的安全漏洞,预期随着 AI 系统在发现和修补安全问题方面变得更加强大,漏洞检测会增加。