标签
GNOME 开发者 Michael Catanzaro 认为,AI 漏洞扫描如今已成为维护安全、高质量开源软件的必要手段。他指出,尽管 AI 生成的漏洞报告仍会带来报告冗长、偶尔编造等问题,但其质量在 2026 年已有了显著提升。
Vex8s是一个实验性工具,通过分析Kubernetes安全上下文和漏洞数据,使用嵌入式机器学习模型生成VEX文档,以确定哪些CVE在集群中实际可被利用。
格雷格·布罗克曼描述了 OpenAI 如何使用 Astra 模型来识别和修复其系统中的关键漏洞,强调了一个持续的 AI 驱动的安全循环,并宣布了 AGI 时代。
这条推文展示了Cline Desktop,一个用于开放权重模型的开源应用程序,如何使用定时代理自动扫描和修复代码库中的故意漏洞,展示了AI编码代理作为自主队友的能力。
作者使用来自Abliteration AI的一个失对齐AI代理进行实验,黑进自己的家庭网络,发现漏洞并探讨AI驱动的网络安全威胁与防御的影响。
Z.ai发布了GLM 5.3,这是一款强大的开源AI模型,专用于编程和网络安全任务,性能可与Anthropic和OpenAI的领先模型相媲美,具有在防御性安全中的潜在应用,但同时也引发了对其被滥用的担忧。
Echo 和 NanoClaw 合作,通过扫描、修补和反向移植修复,消除了 NanoClaw 容器镜像中的 1,400 个 CVE。文章详细介绍了他们的代理式加固流程,包括安全版本升级和手动补丁研究。
Deep Eye 是一个 AI 驱动的渗透测试工具,可接入多家模型服务,自动生成测试方案,覆盖 45 种以上漏洞检测类型,并支持合规报告生成。
一种过滤引擎和数据库,扫描公开的内核提交,识别尚未传播到稳定分支的安全补丁,帮助开发者追踪潜在漏洞。
T3MP3ST 是一个开源框架,能够将 Claude Code、Codex 等 AI 编程代理转化为自主红队工具,在安全基准测试和真实 CVE 检测中实现了高通过率。
Cognition 推出了 Devin Security Swarm,这是一个利用 Agentic MapReduce 架构发现安全漏洞的新工具,相比替代方案准确率更高、成本更低。
Charlie Marsh 宣布推出 uv audit,这是 uv 包管理器中用于项目依赖的原生漏洞扫描功能。
借助一条提示词,AI现在可在30秒内完成OWASP安全审计,而此前需要三天。它可以识别SQL注入、XSS和身份认证漏洞等问题。
本文讨论了由LLM驱动的开源代码自动化漏洞扫描的兴起,导致安全报告大幅增加,并将这一趋势称为“开源安全的剥离开采时代”。文章强调了自2026年初以来,Metabase等平台观察到的报告在数量和质量上的变化。
Daniel Stenberg 报告称,Anthropic 的 Mythos AI 模型在 curl 中发现了一个漏洞,突显了高级 AI 在安全审计中日益增长的作用,同时也指出了通过 Linux 基金会获取初始访问权限的障碍。
一份关于通过分层防御保护Python供应链的实用指南,包括使用Ruff进行代码检查、使用哈希锁定依赖项、使用pip-audit进行漏洞扫描、生成SBOM以及使用OIDC证明的可信发布。
Trivy 是一个由 Aqua Security 开发的开源安全扫描器,全面检测容器、文件系统、Git 仓库和 Kubernetes 中的漏洞、配置错误、密钥和许可证问题。