被「淹没」在AI编写的漏洞报告中,Python安全开发者怒斥:不要再依赖AI工具了!

现如今,GoogleBard、GitHubCopilot等工具逐渐成为开发者日常工作的助手——然而,这些工具带来的并非全都是积极影响:它们在帮助开发者提高效率的同时,也制造了大量“垃圾报告”,对开源项目的维护者造成了巨大困扰。

由AI编写的垃圾报告,淹没了项目维护者

Larso所说的Curl项目中的“类似问题”,其实在今年1月Curl项目作者DanielStenberg也曾发文提过。具体来说,Curl是一款广泛使用的开源工具,负责数据传输功能,其漏洞赏金计划激励了大量安全研究者提交漏洞报告。然而,根据Stenberg的数据分析,自项目启动以来,他们共收到415份漏洞报告,其中只有64个被确认为实际存在的安全Bug,有77个被认为是具有信息价值的普通Bug,而其余近66%的报告都是无效的。

为此,Stenberg列举了两个典型案例,并指出“AI模型在生成报告时的语言流畅性让这些报告看起来更具可信度,这无疑增加了验证工作量。”

(1)案例一:GoogleBard制造的“漏洞”

一份报告声称发现了Curl的CVE-2023-38545漏洞。然而,在实际漏洞披露前,Stenberg通过分析发现,该报告将旧漏洞的部分细节拼凑在一起,生成了一个看似合理却完全虚假的新漏洞。他在HackerOne论坛上澄清,这份报告完全没有依据。

(2)案例二:不存在的缓冲区溢出漏洞

然而,Stenberg在年头公开斥责的这个问题,直到最近仍在与提交类似“AI垃圾”报告的用户争论不休——12月8日,他在漏洞报告回复中愤怒回应:

“我们总是定期收到这种AI生成的垃圾内容,这些内容的大量涌入给Curl项目维护者增加了不必要的负担。我对此绝不轻视,并决心迅速采取行动加以应对。

为了应对这种局面,Larson提出了一些改进措施。首先,他希望开源社区能够认识到这一问题的重要性,并采取行动预防潜在危害。“我不想说‘更多的技术’将是解决问题的办法,”他说,“但我认为开源安全需要一些根本性的改变。它不能总是落在少数维护者身上来做这项工作,我们需要让这类开源贡献更加规范化和透明化。”

在开源社区探索应对方案的同时,Larson也呼吁漏洞报告者不要提交未经人工核实的报告,并且停止使用AI工具,因为“目前这些系统无法理解代码”。他还敦促负责接收漏洞报告的平台采取措施,限制自动生成或滥用的安全报告。

AI技术本身并无罪,关键在于使用者

虽然AI工具的滥用在某些场景下引发了问题,但安全公司Socket的CEOFerossAboukhadijeh也指出,AI工具在检测开源生态系统中的恶意软件包方面表现出色。

例如,通过将LLM与人工审核相结合,Socket能有效识别JavaScript、Python和Go等生态中的恶意软件包:在没有人工介入的情况下,AI模型的误报率高达67%,但经过人工审核后,这一比例降至1%。

基于此Socket每周能检测约400个恶意软件包,大幅提高了检测效率。“AI并非万能工具,将其与人工结合才能最大程度减少误报,并实现真正的效能提升。”Aboukhadijeh强调。

诚然,AI技术本身并无罪,关键在于使用者的方法态度。因此对于SethLarson和DanielStenberg所揭示的安全漏洞报告现状,许多网友也都在斥责这种无脑依赖AI的行为:

●“那个Curl报告看着真让人生气,明明就是100%由AI生成的东西,还敢大言不惭地对项目维护者施压。”

THE END
1.科学网—从知网的个人文献统计给自己做个小结如今,我想中国的高校师生和科技工作者大都离不开中国知网,特别是有撰写发表论文需要的人员,更离不开知网,我也一样。我的大部分文章都是发表在中文期刊上,知网是我浏览最多的文献数据库,至于Elesiver\Web of Science\EI等英文数据库,只是偶尔和特别需要时才去检索浏览。 https://blog.sciencenet.cn/home.php?mod=space&uid=532981&do=blog&id=1463956
2.你的网瘾有多重?会影响到正常的学习生活吗?一起了解!通过测评评估自己的网瘾水平,帮助我们更直观地了解到自身对网络的依赖程度,以及这种依赖对其日常生活和心理健康的影响。 明晰网瘾表现 通过测评我们能够了解自身在网瘾方面的具体的表现,我们可以更好地了解网瘾对个体的负面影响。这些表现可能包括过度使用互联网、无法自控、忽视现实、出现戒断症状等。 http://www.gaosheng985.com/news/detail?id=9fa649e1695740cd9a0c648df99839911909
3.不确定性量化.PDFonlineavailabilityyear:2012 第 2部分 游戏是什么,含第 7-12 http://onlinelibrary.wiley.com/book/ 章:7.普通的一天:通过POs理论,分析游 10.1002/9781118312551 戏、虚拟现实与真实世界之间的区别与联 E-ISBN9781118312551 系;8.破坏的大道:通过比较、分析,揭示 P-ISBN9781118062418 9.是时候去参观横须 了游戏https://max.book118.com/html/2019/0214/8102133065002006.shtm
4.LibraryArchivesAustLII - Australian Legal Information InstituteAustralia/New Zealand Reference Centre (EBSCO)BAILII - British and Irish Legal Information InstituteBBC AcademyBerg Fashion LibraryBest PracticeBloomsbury Architecture Design & Practice OnlineBloomsbury Architecture LibraryBloomsbury Design LibraryBloomsbury http://www.library.aut.ac.nz/
5.WileyOnlineLibraryScientificresearcharticles,journalsOne of the largest and most authoritative collections of online journals, books, and research resources, covering life, health, social, and physical sciences.https://onlinelibrary.wiley.com/
6.WelcometotheOnlineLibraryTheOnlineLibraryIf you're new to the Online Library, take a look atGetting Started with the Online Library. Log into Refworks, the Online Library's reference management tool. To set up your RefWorks account and learn how to use it, see ourreference management guide. https://onlinelibrary.london.ac.uk/
7.常发英文的大神,请问WileyOnlineLibrary对作者有益处吗?Wiley offers authors the option to make their article available to non-subscribers on Wiley Online Library through their OnlineOpen service. This service is also suitable for authors whose funding agency requires grantees to archive the final version of their article. With OnlineOpen, the author, https://bbs.pinggu.org/jg/kaoyankaobo_kaoyan_4863271_1.html
8.EndNote如何批量导入WilleyOnlineLibrary文献的方法EndNote批量导入Willey Online Library文献的方法。Willey Online Library是一个免费的检索平台,在世界著名出版商简介和常见文献检索平台或学术搜索引擎简介曾对Willey Online Library进行简要介绍。本文介绍一下EndNote批量导入Willey Online Library检索到的文献的方法。 https://www.sucai999.com/officebg/100014.html
9.必看WileyOnlineLibrary数据库最全使用技巧Wiley Online Library电子资源使用技巧 Wiley作为目前全球领先的学协会出版商,与超过850余家学协会合作出版,我们出版的期刊代表了这些学科的尖端研究,并且是学术团体的核心。Wiley现出版近1700余种期刊,超过800万篇文章。2019年公布的《期刊引证报告》(Journal Citation Reports?,JCR)显示,有1236种期刊拥有影响因子,全年https://weibo.com/ttarticle/p/show?id=2309404514963262669007
10.OnlineLibraryofLibertyThe OLL is a curated collection of scholarly works that engage with vital questions of liberty. Spanning the centuries from Hammurabi to Hume, and collecting material on topics from art and economics to law and political theory, the OLL provides you withhttps://oll.libertyfund.org/
11.WileyOnlineLibraryJointLibraryofHumanitiesandSocialSubmitted bywebmanageron Wed, 11/15/2017 - 16:36 提供Wiley Online Library發行之電子期刊、電子書等全文資料庫。本院有訂購之電子期刊、電子書可直接於線上下載全文。 LanguageEnglish Data language: 西方語文 英文 Data Types: 全文 電子書 purchase department: https://hslib.sinica.edu.tw/eng/content/wiley-online-library