開發生態
AI 代理顛覆開源資安:OCaml 漏洞討論 10 分鐘內遭探測,GitHub CVE 審查期暴增至 4 週
Simon Willison多家報導
尚未逐項核實
多個報導來源提及此事;未必是彼此獨立的證據。
劍橋大學教授兼 OCaml 核心維護者 Anil Madhavapeddy 指出,目前 OCaml 專案的修補程式在公開討論約 10 分鐘內,就會遭到自動化監控程式探測漏洞。他實測發現,現代 AI 程式代理僅需微小線索即可找出漏洞;在 Claude Fable 因安全限制拒絕執行該任務後,他成功使用 DeepSeek V4 Pro 完成驗證。Madhavapeddy 警告,這種極快的漏洞發現速度,已使現有的開源漏洞保密機制(embargo practices)面臨失效。
rclone 維護者 Nick Craig-Wood 亦證實此現象,該專案過去 10 年僅收到約 20 件 GitHub 資安通報,但上個月就暴增至逾 40 件,其中約 75% 確實包含需要處理的問題。大量由 AI 輔助生成的通報也導致 GitHub CVE 分配嚴重塞車,處理時間從原本的 2 至 3 天大幅延長至 3 到 4 週,迫使開發者只能在更新日誌中標註 CVE-PENDING 發布新版本。
讀原始報導背景
OCaml 是一種於 1996 年推出的通用多範式程式語言,擴展了具備物件導向功能的 Caml 方言。新聞中提及的百分號編碼(Percent-encoding)又稱 URL 編碼,是一種僅使用合法 US-ASCII 字元在 URI 中對資料進行編碼的方法。
來源
- Hacker Newsanil.recoil.org
- en.wikipedia.org
- en.wikipedia.org