IA descubre siete fallos críticos en la librería de criptografía de Cloudflare
AI Meets Cryptography 1: What AI Found in Cloudflare's Circl
Aplicamos nuestro pipeline de auditoría de IA a la librería CIRCL de Cloudflare y confirmamos siete fallos reales, desde una pérdida de precisión crítica en RSA hasta una ruptura total de control de acceso. Todos los errores ya están corregidos. Este es el primer informe de una serie sobre vulnerabilidades que nuestros agentes detectaron en proyectos de código abierto, demostrando el potencial de mantener una IA vigilando el código continuamente.
Los hallazgos candidatos de la IA son baratos, pero los informes confiables no lo son.
- dboreham
Si el autor está aquí: gracias por eso, fue una lectura interesante, y también es agradable notar la ausencia de un nombre de marketing para los fallos. Si tienes tiempo, unas cuantas (edición: tres) preguntas:
1. ¿Podrías ampliar esto? "Ese paso con intervención humana sigue importando mucho, porque los hallazgos candidatos de la IA son baratos mientras que los informes fiables no lo son".
¿Aproximadamente cuántos informes candidatos crearon los LLM en comparación con los 7 fallos reales finales?
2. Mientras leía "Ruptura del control de acceso CP-ABE mediante el bug AND-share", pensé "¿por qué no se detectó esto con una prueba?", que iba a ser mi pregunta, pero al hacer clic en el commit (gracias por eso también, por cierto) veo que se añadió una prueba de regresión: https://github.com/cloudflare/circl/commit/def2fd35b8535b0b8...
pero me pregunto por qué no hay una prueba más arriba en la pila que simplemente verifique "no se puede descifrar si el atributo requerido no está presente". Parece similar a esas situaciones en las que nadie pensó en probar un sistema de autenticación para ver si "el usuario no puede iniciar sesión cuando presenta la contraseña incorrecta". Quizás me esté perdiendo algún matiz, sin embargo.
3. Esto probablemente sea una pregunta tonta, pero no estaba seguro (incluso después de leer el artículo vinculado sobre zkao) de qué es exactamente zkao. Una descripción parece ser "un sistema para ejecutar continuamente una pasada de auditoría con LLM en una base de código". Pero eso no puede ser correcto porque este artículo habla de ejecutarlo en los informes de vulnerabilidades encontrados por la IA. ¿Es un LLM? (¿pero mejor que los LLM de vanguardia?) De todas formas, un poco confundido y agradecería […]
- ur-whale
¿La gente hace criptografía usando floats hoy en día?
Guau.
Quiero decir, sé que djb logró en algún punto convencer a una unidad de punto flotante de CPU x86 para que realizara operaciones de enteros extrañas para acelerar algunos de sus algoritmos, pero nunca me habría esperado que la gente usara floats de la "forma prevista" para implementar algoritmos criptográficos.