OpenSSH 10.5 发布,AI 修复正式入列

OpenSSH 10.5/10.5p1

OpenSSH 10.5 正式发布,团队明确表示欢迎由 AI 模型发现或辅助提交的漏洞报告。鉴于大量安全漏洞由 AI 工具率先识别,OpenSSH 决定缩短发布周期,以便更快地将修复补丁交付给用户。此次更新修复了 ssh-agent 代理锁定机制中的严重交互漏洞,防止本地受限操作被远程执行,同时优化了 FIDO 密钥的认证顺序,优先尝试无需用户交互的低摩擦验证方式。此外,新版本还引入了实验性的后量子签名方案,并增强了传输协议的严格性,以抵御恶意对等端在密钥交换期间的异常行为。

我们非常欢迎这些由 AI 模型发现或在其辅助下生成的报告,尤其是当它们结合了人工分类、分析、测试用例以及提出的修复方案时。
  1. alpn

    [..] 一个由 AI 工具识别出的安全漏洞,随后被另一位研究人员独立发现。这表明,那些不向开源软件项目报告漏洞的对手,很可能也能发现这些漏洞。鉴于此,OpenSSH 团队目前将更频繁地发布版本,以便更快地将漏洞修复交付给用户,而不是等到下一个计划发布时才批量更新。

  2. yjftsjthsd-h

    > ssh(1): 添加一个 "ssh -Z user@host" 模式,用于按使用顺序打印公钥认证将尝试的密钥。

    哦,这是个不错的新功能:)。

  3. 4L3XV33

    很高兴他们没有因为潜在的高误报率而阻碍真正阳性结果的发现。如果替代方案是根本无法获得这些信号,那么宁可接受大量噪声中夹杂少量有效信号。

  4. qudat

    该死,还是没有 host header,导致我们无法在单个 IP 上配置反向代理。

  5. 3asj176

    不,AI 辅助总体上并不受欢迎。他们提到的是安全漏洞报告,所以像 ASAN 等使用 AI 的工具是受欢迎的。

同日更多故事

2026-08-11