快速修复是新的信任模型(JFrog与OpenAI零日漏洞发现)
摘要
JFrog与OpenAI合作修复了由OpenAI的AI模型在JFrog的Artifactory中发现的零日漏洞,凸显了在AI以机器速度发现并链式利用漏洞的时代,快速修复的必要性。
暂无内容
查看缓存全文
缓存时间: 2026/07/28 15:27
# 快速修复是新的信任模型:JFrog与OpenAI在零日安全发现上的合作
来源:https://jfrog.com/blog/jfrog-and-openai-collaboration-on-zero-day-security-findings/
Coder-JFrog Fusion
就在上周,OpenAI与Hugging Face联合披露(https://openai.com/index/hugging-face-model-evaluation-security-incident/)了可能是首例此类事件:在对前沿网络能力的内部评估中,OpenAI的模型(在隔离研究环境中刻意运行、未启用生产环境安全防护措施)自主发现并利用链式漏洞,成功逃逸沙箱、访问开放互联网,并从Hugging Face的基础设施中提取了评估答案。
业内对此高度关注是理所当然的。这预示着一个未来世界:由软件而非人类,以机器速度探测、串联并利用漏洞。我们想分享JFrog与OpenAI团队如何合作处理安全事件直至解决,以及为何我们认为这一结果展现了行业现在所需的信任模式。
## JFrog的角色与我们的运作方式
在一次安全评估中,OpenAI的模型在自托管的Artifactory实例中,发现了此前未知的零日漏洞——这些漏洞可能被利用以获得未经授权的互联网访问权限。
OpenAI安全团队立即以负责任的态度向我们披露了这些漏洞。我们的安全团队以应有的紧迫性对待这份报告——将其视为全球未知的真实零日漏洞,并迅速采取行动。我们开发、验证并向所有JFrog客户(包括自托管和云客户)发布了修复方案。云客户已受到保护;自托管客户已收到通知,需升级至安全公告中引用的固定版本。*(Artifactory 7.161 (https://docs.jfrog.com/releases/docs/artifactory-self-managed-releases#artifactory-7161))*
这并非我们首次与OpenAI的安全及红队并肩作战,也不会是最后一次。我们的团队持续合作,在漏洞被野外利用前发现并修补它们,发布CVE,并对每个发现背后的研究人员给予致谢。软件生态已从中受益:将专业的AppSec团队与先进的AI模型配对,意味着**漏洞发现与修复比以往任何时候都更快。**
## 令人不安的好消息
这一事件中隐藏着一个重要且坦率地说乐观的教训:AI模型正成为非凡的零日漏洞发现引擎。
让模型能发现人类未曾找到的利用路径的能力,同样也能让防御者优先发现并根除这些路径。OpenAI在其披露中明确指出了这一点,我们深表赞同:高级网络能力模型应当被用来帮助安全团队在攻击者之前发现弱点,理解漏洞如何串联,并以机器速度进行修复。
但这只有一个条件才能成立:**负责任的供应商必须立即响应。** 一个被模型发现并披露给供应商的零日漏洞,如果供应商拖延数周才行动,那就等于给攻击者送大礼。而以最快速度发现、披露、修补并推送给每一位客户的零日漏洞,才是整个社区都能受益的安全飞轮——尤其是对于运行在此软件上的关键基础设施而言。这是我们在此事件中对自己坚守的标准,也是我们将永远坚守的标准。
## 我们的承诺
软件供应链攻击已不再仅由人类发动。网络模型是新的红队,是安全信号的一个强大新来源。这一新时代的信任模式说起来简单,做起来难:你需要确切知道运行的是什么,快速检测,负责任地披露,并立即为每一位客户(无论云端还是自托管)实施修复。这正是JFrog作为可信记录系统所构建的目标。
我们将继续与OpenAI直接合作,与任何向我们报告问题的安全团队或红队合作,并与更广泛的社区协作,确保每当下一个零日漏洞被发现时——无论是由人类、模型还是代理发现——修复方案都能以最快速度送达每一位客户,云和自托管客户都一样。
相似文章
零日漏洞的倒计时
Mozilla 利用 Anthropic 的 Claude Mythos Preview AI,在 Firefox 150 中找出并修复了 271 个零日漏洞,标志着网络安全格局的重大转变:AI 让防御者首次能够彻底甩开攻击者。
@AnthropicAI: 修复这些漏洞将让我们更安全。但软件行业需要适应漏洞数量的增长…
Anthropic的Project Glasswing利用Claude Mythos Preview在关键软件中发现了超过10,000个高危或严重漏洞,合作伙伴如Cloudflare报告称漏洞发现率提高了十倍,这凸显了从发现漏洞到修复漏洞的瓶颈转移。
Windows漏洞管理演进:跟上AI驱动发现的速度(阅读时间9分钟)
微软正在将AI集成到Windows漏洞管理中,以提升发现速度并缩短修复时间。MDASH扫描系统和云基础设施有助于简化安全更新流程,同时保持质量。
利用 OpenAI 快速解决数字威胁,速度提升 100 倍
Outtake 是一个由 GPT-4o 和 OpenAI o3 驱动的 AI 网络安全平台,通过部署持续运行的 AI 代理,每分钟扫描数百万个表面来检测和调查威胁,将威胁消除时间从 60 天缩短到几小时,速度提升 100 倍。
OpenAI 发起全面行动修复开源漏洞,挑战 Anthropic's Mythos
OpenAI 启动 'Patch the Planet' 计划,与 Trail of Bits 和 HackerOne 合作,利用 AI 工具帮助开源项目修复漏洞。此外,还宣布了其他网络安全举措,包括改进版 GPT-5.5-Cyber 模型和扩大政府访问权限。