AISLE нашла шесть CVE в curl после того, как OpenAI и Anthropic не нашли ни одного

Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE нашла шесть CVE в curl после того, как OpenAI и Anthropic не нашли ни одного

AISLE, автономная система кибербезопасности, обнаружила шесть CVE в curl — коде, используемом более чем в 20 миллиардах экземпляров по всему миру. Это произошло через несколько дней после того, как системы OpenAI Codex Security и Anthropic Mythos сообщили о нулевых результатах. Все шесть уязвимостей были признаны командой curl достаточно серьезными для присвоения CVE и исправлены в версии 8.22.0. Основатель curl Дэниел Стенберг публично сравнил результаты: Mythos — 0, AISLE — 29 отчетов, из которых шесть привели к CVE. Мейнтейнер Linux Грег Кроа-Хартман сообщил о похожей картине в Linux. AISLE утверждает, что это подтверждает их тезис «System over Model»: специализированные ИИ-системы могут превосходить системы ведущих ИИ-лабораторий в поиске реальных уязвимостей.

«Я вижу то же самое и для Linux. Понятия не имею, что AISLE делает иначе, но вау...» — Грег Кроа-Хартман, мейнтейнер Linux.
  1. melvinroest

    Вау, это объявление — отличный контент-маркетинг.

    Не поймите меня неправильно, это интересно. Но нет никакого технического обсуждения того, как они это сделали. Просто: мы сделали это, а Mythos и Codex — нет.

    Приятно знать, что это возможно, но я бы и так этого ожидал. Поставьте базовую модель против базовой модели + обвязки + чего угодно ещё, и да, если сделать правильно, получится лучшая система для поиска уязвимостей.

    > Затем мы запустили автономную ИИ-систему AISLE против curl.

    Они даже не упоминают, какие модели используют под капотом. Меня бы не удивило, если бы они были от Anthropic и OpenAI.

  2. rwmj

    У нас было несколько отчётов о безопасности, сгенерированных AISLE, и соотношение сигнала к шуму было довольно неплохим.

    Самый заметный баг/эксплойт, который нашёл их сканер: https://gitlab.com/nbdkit/libnbd/-/commit/e50bbd2681117c2dd8...

    По сути, инструменту пришлось объединить два эксплойта, чтобы достичь этого. Он также предложил патч для исправления, который был довольно разумным (но я в итоге дополнительно отредактировал его для ясности).

  3. graemep

    Похоже, curl становится одним из любимых объектов для демонстрации ИИ-поиска уязвимостей.

    В итоге curl станет невероятно безопасным.

  4. markasoftware

    Поскольку AISLE сообщила о 29 проблемах, но только 6 заслужили CVE, и все найденные CVE были "низкой" степени серьёзности, это заставляет меня задуматься, не настроена ли AISLE просто на более высокий уровень ложных срабатываний, чем инструменты Anthropic и OpenAI (которые, возможно, нашли те же 6 проблем и решили не сообщать о них).

  5. blmarket

    У меня тоже есть секретный рецепт поиска одного класса багов: https://github.com/tmux/tmux/issues?q=is%3Apr%20author%3Ablm...

    Любопытно, готовы ли они запустить AISLE на tmux, чтобы найти больше, чем я.

Ещё за этот день

2026-09-02