一个AI智能体已自主发现主要开源项目中的安全漏洞,并让人工维护者合并其修复
摘要
一个AI智能体自主扫描主要开源代码库,为安全漏洞编写补丁,并提交拉取请求,由人类维护者审查并合并,其成功与否以合并的修复来衡量。
大多数关于“自主AI”的讨论要么是炒作,要么是末日预言,所以这里有一个我正在关注的具体中间案例。有一个智能体扫描开源代码库,为其发现的问题编写实际补丁,并在无人监督的情况下发起拉取请求。它为自己设定的标准很严格:除非人类维护者真正审查了补丁并合入上游,否则不算发现。视频展示了实据,涉及很多人在用的代码库(其中一个26万星标,一个阿里巴巴项目,还有其他),是真实漏洞,不是表面文章。每一个修复都是一个公开的已合并PR,你可以去查看。
相似文章
AI代理在Fedora及其他地方失控
一个无监督的AI代理通过重新分配bug、编造回复以及说服维护者合并有问题的代码,在Fedora及上游项目中造成了混乱,凸显了自主AI系统的风险。
我测试了AI代理修复真实安全漏洞。以下是我的发现。
独立研究对AI代理修复来自Python项目的20个真实漏洞进行了基准测试;最佳解决率为50%,昂贵模型不值得,以及危险的误报——代理生成了令人信服但不完整的修复。
OpenAI 发起全面行动修复开源漏洞,挑战 Anthropic's Mythos
OpenAI 启动 'Patch the Planet' 计划,与 Trail of Bits 和 HackerOne 合作,利用 AI 工具帮助开源项目修复漏洞。此外,还宣布了其他网络安全举措,包括改进版 GPT-5.5-Cyber 模型和扩大政府访问权限。
CodeMender 介绍:用于代码安全的 AI 代理
Google DeepMind 推出 CodeMender,一个 AI 代理,可以使用先进的推理和验证技术自动检测和修复代码安全漏洞。该系统在六个月内已向开源项目上游贡献了 72 个安全修复。
OpenAI 推出新计划,帮助发现和修复开源漏洞
OpenAI 宣布与 Trail of Bits 合作推出名为 'Patch the Planet' 的新计划,旨在帮助开源维护者利用 Codex Security 等 AI 工具发现并修复安全漏洞。