标签
使用AI审计代理,zkSecurity在Cloudflare的CIRCL密码学库中发现了七个真实漏洞,包括严重的精度损失和访问控制破坏。所有漏洞已在上游修复。
安全研究员Eaton披露了强生公司校园招聘和审计跟踪管理系统Web应用程序中的漏洞,这些漏洞导致学生数据泄露,并因使用硬编码API密钥的身份验证缺陷而允许管理员接管。
微软因威胁对公开发布零日漏洞的安全研究员采取法律行动而面临强烈反对,批评者指出该公司在漏洞披露方面存在不一致的历史记录。
一名安全研究员在未通知微软的情况下,公开了六个未修复的Windows零日漏洞,并附带了可用的利用代码。微软威胁采取法律行动并提交刑事举报,因其对此事的处理方式招致网络安全社区的广泛批评。
一名代号为 Nightmare Eclipse 的不满的安全研究人员在已经发布了六个漏洞后,威胁要披露更多 Windows 零日漏洞,从而加剧了与微软的争端。微软已通过博客文章和法律威胁作出回应。
本文探讨了由AI驱动的漏洞狩猎如何淹没漏洞披露计划,改变漏洞赏金的经济模式,并压缩披露时间线,同时也有利于攻击者。
本文提出了一种新的漏洞报告严重性模型,该模型基于碰撞数量和有效利用(working exploits)的存在,认为当前的披露模型已失效,并指出当多个研究人员发现同一漏洞或漏洞利用代码公开时,应优先进行修补。
安全研究人员警告,一波AI生成的漏洞报告即将淹没开源维护者,迫使项目采用AI分类工具,否则将被低质量提交淹没。
# 出站协调披露政策 来源:[https://openai.com/policies/outbound-coordinated-disclosure-policy/](https://openai.com/policies/outbound-coordinated-disclosure-policy/) OpenAI OpenAI致力于通过负责任地披露第三方软件中发现的漏洞来增强全球软件安全。本政策规定了OpenAI向软件供应商和开源维护者报告和披露我们在第三方软件中发现的漏洞的方式。在这些报告中,我们
OpenAI 宣布与美国 CAISI 和英国 AISI 开展协作安全改进,强调联合红队测试工作通过多学科网络安全和 AI 代理安全方法,发现并帮助修复 ChatGPT Agent 系统中的新型漏洞。
OpenAI 发布了《出站协调漏洞披露政策》,概述了其如何负责任地报告在第三方软件中发现的安全漏洞,预期随着 AI 系统在发现和修补安全问题方面变得更加强大,漏洞检测会增加。