AISLE descubre seis CVEs en curl tras el resultado cero de OpenAI y Anthropic
Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE, un sistema autónomo de ciberseguridad, encontró seis vulnerabilidades reales en curl, el software de transferencia de datos usado en más de 20 mil millones de instancias. Esto ocurrió días después de que los sistemas de IA de OpenAI y Anthropic reportaran cero hallazgos. Las seis CVEs, todas de severidad baja, fueron confirmadas por el equipo de seguridad de curl y corregidas en la versión 8.22.0. El resultado contrasta con la evaluación pública de Daniel Stenberg, fundador de curl, y sugiere que los sistemas especializados pueden superar a los modelos de IA de vanguardia en la detección de vulnerabilidades de día cero.
No sé qué está haciendo AISLE de manera diferente, pero vaya...
- melvinroest
Vaya, este anuncio es buen marketing de contenidos.
No me malinterpretes, es interesante. Pero no hay ninguna discusión técnica sobre cómo lo hicieron. Simplemente: lo hicimos y Mythos y Codex no.
Es bueno saber que es posible, pero ya lo esperaba. Pon un modelo base contra un modelo base + arnés + lo que sea, y sí, si lo haces bien entonces tienes un mejor sistema para encontrar vulnerabilidades.
> Luego ejecutamos el sistema de IA autónomo de AISLE contra curl.
Ni siquiera mencionan qué modelos usan internamente. No me sorprendería si son de Anthropic y OpenAI.
- rwmj
Tuvimos algunos informes de seguridad generados por AISLE, y la relación señal-ruido era bastante buena.
El error/exploit más notable que encontró su escáner fue: https://gitlab.com/nbdkit/libnbd/-/commit/e50bbd2681117c2dd8...
La herramienta básicamente tuvo que encadenar dos exploits para llegar a esto. También propuso un parche para arreglarlo que era bastante sensato (pero terminé editándolo más para mayor claridad).
- graemep
curl parece estar convirtiéndose en uno de los favoritos para demostrar que la IA encuentra vulnerabilidades.
curl va a terminar siendo increíblemente seguro.
- markasoftware
Dado que AISLE reportó 29 problemas pero solo 6 merecían un CVE, y todos los CVEs encontrados eran de gravedad "baja", esto me hace preguntarme si AISLE simplemente está ajustado para una tasa de falsos positivos más alta que las herramientas de Anthropic y OpenAI (que pueden haber encontrado los mismos 6 problemas y decidido no reportarlos).
- blmarket
Yo también tengo una receta secreta para encontrar una clase de errores: https://github.com/tmux/tmux/issues?q=is%3Apr%20author%3Ablm...
Tengo curiosidad por saber si están dispuestos a ejecutar AISLE en tmux para encontrar más que los míos.