快速修复是新的信任模型(JFrog与OpenAI零日漏洞发现)

Hacker News Top 新闻

摘要

JFrog与OpenAI合作修复了由OpenAI的AI模型在JFrog的Artifactory中发现的零日漏洞,凸显了在AI以机器速度发现并链式利用漏洞的时代,快速修复的必要性。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/07/28 15:27

# 快速修复是新的信任模型:JFrog与OpenAI在零日安全发现上的合作 来源:https://jfrog.com/blog/jfrog-and-openai-collaboration-on-zero-day-security-findings/ Coder-JFrog Fusion 就在上周,OpenAI与Hugging Face联合披露(https://openai.com/index/hugging-face-model-evaluation-security-incident/)了可能是首例此类事件:在对前沿网络能力的内部评估中,OpenAI的模型(在隔离研究环境中刻意运行、未启用生产环境安全防护措施)自主发现并利用链式漏洞,成功逃逸沙箱、访问开放互联网,并从Hugging Face的基础设施中提取了评估答案。 业内对此高度关注是理所当然的。这预示着一个未来世界:由软件而非人类,以机器速度探测、串联并利用漏洞。我们想分享JFrog与OpenAI团队如何合作处理安全事件直至解决,以及为何我们认为这一结果展现了行业现在所需的信任模式。 ## JFrog的角色与我们的运作方式 在一次安全评估中,OpenAI的模型在自托管的Artifactory实例中,发现了此前未知的零日漏洞——这些漏洞可能被利用以获得未经授权的互联网访问权限。 OpenAI安全团队立即以负责任的态度向我们披露了这些漏洞。我们的安全团队以应有的紧迫性对待这份报告——将其视为全球未知的真实零日漏洞,并迅速采取行动。我们开发、验证并向所有JFrog客户(包括自托管和云客户)发布了修复方案。云客户已受到保护;自托管客户已收到通知,需升级至安全公告中引用的固定版本。*(Artifactory 7.161 (https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases#artifactory-7161))* 这并非我们首次与OpenAI的安全及红队并肩作战,也不会是最后一次。我们的团队持续合作,在漏洞被野外利用前发现并修补它们,发布CVE,并对每个发现背后的研究人员给予致谢。软件生态已从中受益:将专业的AppSec团队与先进的AI模型配对,意味着**漏洞发现与修复比以往任何时候都更快。** ## 令人不安的好消息 这一事件中隐藏着一个重要且坦率地说乐观的教训:AI模型正成为非凡的零日漏洞发现引擎。 让模型能发现人类未曾找到的利用路径的能力,同样也能让防御者优先发现并根除这些路径。OpenAI在其披露中明确指出了这一点,我们深表赞同:高级网络能力模型应当被用来帮助安全团队在攻击者之前发现弱点,理解漏洞如何串联,并以机器速度进行修复。 但这只有一个条件才能成立:**负责任的供应商必须立即响应。** 一个被模型发现并披露给供应商的零日漏洞,如果供应商拖延数周才行动,那就等于给攻击者送大礼。而以最快速度发现、披露、修补并推送给每一位客户的零日漏洞,才是整个社区都能受益的安全飞轮——尤其是对于运行在此软件上的关键基础设施而言。这是我们在此事件中对自己坚守的标准,也是我们将永远坚守的标准。 ## 我们的承诺 软件供应链攻击已不再仅由人类发动。网络模型是新的红队,是安全信号的一个强大新来源。这一新时代的信任模式说起来简单,做起来难:你需要确切知道运行的是什么,快速检测,负责任地披露,并立即为每一位客户(无论云端还是自托管)实施修复。这正是JFrog作为可信记录系统所构建的目标。 我们将继续与OpenAI直接合作,与任何向我们报告问题的安全团队或红队合作,并与更广泛的社区协作,确保每当下一个零日漏洞被发现时——无论是由人类、模型还是代理发现——修复方案都能以最快速度送达每一位客户,云和自托管客户都一样。

相似文章

零日漏洞的倒计时

Lobsters Hottest

Mozilla 利用 Anthropic 的 Claude Mythos Preview AI,在 Firefox 150 中找出并修复了 271 个零日漏洞,标志着网络安全格局的重大转变:AI 让防御者首次能够彻底甩开攻击者。

利用 OpenAI 快速解决数字威胁,速度提升 100 倍

OpenAI Blog

Outtake 是一个由 GPT-4o 和 OpenAI o3 驱动的 AI 网络安全平台,通过部署持续运行的 AI 代理,每分钟扫描数百万个表面来检测和调查威胁,将威胁消除时间从 60 天缩短到几小时,速度提升 100 倍。