AISLE, OpenAI·Anthropic이 0건 보고한 curl에서 CVE 6건 발견
Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE의 자율 AI 시스템이 curl에서 6개의 CVE를 발견했습니다. 이는 OpenAI Codex Security와 Anthropic Mythos가 각각 0건을 보고한 직후였습니다. curl 창시자 Daniel Stenberg는 8월 24일 마스토돈에 세 개의 CVE만이 다음 릴리스에 남아 있다고 게시했으며, Mythos와 Codex Security가 더 이상 찾지 못했다고 덧붙였습니다. AISLE는 이후 29건의 잠재적 취약점을 보고했고, 그중 6건이 curl 8.22.0에서 CVE로 승인되었습니다. Linux 안정 버전 관리자 Greg Kroah-Hartman도 Linux 커널에서 비슷한 패턴을 목격했다고 밝혔습니다.
Linux 안정 버전 관리자 Greg Kroah-Hartman은 Daniel의 게시물에 "Linux에서도 같은 현상을 보고 있습니다. AISLE가 무엇을 다르게 하는지 모르겠지만, 와..."라고 답했습니다.
HN 토론
50- melvinroest
와, 이 발표는 정말 좋은 콘텐츠 마케팅이네요.
오해하지 마세요, 흥미롭긴 합니다. 하지만 그들이 어떻게 했는지에 대한 기술적 논의는 전혀 없습니다. 그냥 "우리가 했고 Mythos와 Codex는 못 했다"는 것뿐이에요.
가능하다는 걸 알게 된 건 좋지만, 저는 이미 예상했을 겁니다. 기본 모델과 기본 모델 + 하네스 + 기타 등등을 비교하면, 제대로 한다면 취약점을 찾는 더 나은 시스템이 되는 건 당연하죠.
> 그런 다음 AISLE의 자율 AI 시스템을 curl에 실행했습니다.
그들은 내부적으로 어떤 모델을 사용하는지조차 언급하지 않습니다. 그들이 Anthropic이나 OpenAI의 모델일지라도 저는 놀라지 않을 거예요.
- rwmj
우리는 AISLE이 생성한 보안 보고서를 몇 건 받았는데, 신호 대 잡음 비율이 꽤 괜찮았습니다.
그들의 스캐너가 찾아낸 가장 주목할 만한 버그/익스플로잇은 다음과 같습니다: https://gitlab.com/nbdkit/libnbd/-/commit/e50bbd2681117c2dd8...
이 도구는 기본적으로 이 지점에 도달하기 위해 두 가지 익스플로잇을 연결해야 했습니다. 또한 수정을 위한 패치도 제시했는데, 꽤 합리적이었습니다(하지만 저는 명확성을 위해 추가로 편집했습니다).
- graemep
curl은 AI가 취약점을 찾는 것을 시연하는 데 가장 좋아하는 대상 중 하나가 되고 있는 것 같습니다.
curl은 결국 엄청나게 안전해질 것입니다.
- markasoftware
AISLE이 29개의 이슈를 보고했지만 CVE가 발급된 것은 6개뿐이고, 발견된 CVE가 모두 "낮은" 심각도라는 점을 고려하면, AISLE이 단순히 Anthropic과 OpenAI 도구보다 더 높은 오탐률에 맞춰져 있는지 궁금해집니다(그 도구들도 같은 6가지 이슈를 발견했지만 보고하지 않기로 결정했을 수도 있습니다).
- blmarket
저도 한 가지 버그 클래스를 찾는 비밀 레시피를 가지고 있습니다: https://github.com/tmux/tmux/issues?q=is%3Apr%20author%3Ablm...
그들이 제 것보다 더 많은 것을 찾기 위해 AISLE을 tmux에 실행할 의향이 있다는 게 궁금하네요.