AISLE нашла шесть CVE в curl после того, как OpenAI и Anthropic не нашли ни одного
Six curl CVEs after OpenAI and Anthropic came back with zero

AISLE, автономная система кибербезопасности, обнаружила шесть CVE в curl — коде, используемом более чем в 20 миллиардах экземпляров по всему миру. Это произошло через несколько дней после того, как системы OpenAI Codex Security и Anthropic Mythos сообщили о нулевых результатах. Все шесть уязвимостей были признаны командой curl достаточно серьезными для присвоения CVE и исправлены в версии 8.22.0. Основатель curl Дэниел Стенберг публично сравнил результаты: Mythos — 0, AISLE — 29 отчетов, из которых шесть привели к CVE. Мейнтейнер Linux Грег Кроа-Хартман сообщил о похожей картине в Linux. AISLE утверждает, что это подтверждает их тезис «System over Model»: специализированные ИИ-системы могут превосходить системы ведущих ИИ-лабораторий в поиске реальных уязвимостей.
«Я вижу то же самое и для Linux. Понятия не имею, что AISLE делает иначе, но вау...» — Грег Кроа-Хартман, мейнтейнер Linux.
- melvinroest
Вау, это объявление — отличный контент-маркетинг.
Не поймите меня неправильно, это интересно. Но нет никакого технического обсуждения того, как они это сделали. Просто: мы сделали это, а Mythos и Codex — нет.
Приятно знать, что это возможно, но я бы и так этого ожидал. Поставьте базовую модель против базовой модели + обвязки + чего угодно ещё, и да, если сделать правильно, получится лучшая система для поиска уязвимостей.
> Затем мы запустили автономную ИИ-систему AISLE против curl.
Они даже не упоминают, какие модели используют под капотом. Меня бы не удивило, если бы они были от Anthropic и OpenAI.
- rwmj
У нас было несколько отчётов о безопасности, сгенерированных AISLE, и соотношение сигнала к шуму было довольно неплохим.
Самый заметный баг/эксплойт, который нашёл их сканер: https://gitlab.com/nbdkit/libnbd/-/commit/e50bbd2681117c2dd8...
По сути, инструменту пришлось объединить два эксплойта, чтобы достичь этого. Он также предложил патч для исправления, который был довольно разумным (но я в итоге дополнительно отредактировал его для ясности).
- graemep
Похоже, curl становится одним из любимых объектов для демонстрации ИИ-поиска уязвимостей.
В итоге curl станет невероятно безопасным.
- markasoftware
Поскольку AISLE сообщила о 29 проблемах, но только 6 заслужили CVE, и все найденные CVE были "низкой" степени серьёзности, это заставляет меня задуматься, не настроена ли AISLE просто на более высокий уровень ложных срабатываний, чем инструменты Anthropic и OpenAI (которые, возможно, нашли те же 6 проблем и решили не сообщать о них).
- blmarket
У меня тоже есть секретный рецепт поиска одного класса багов: https://github.com/tmux/tmux/issues?q=is%3Apr%20author%3Ablm...
Любопытно, готовы ли они запустить AISLE на tmux, чтобы найти больше, чем я.