被「淹没」在AI编写的漏洞报告中,Python安全开发者怒斥:不要再依赖AI工具了!

现如今,GoogleBard、GitHubCopilot等工具逐渐成为开发者日常工作的助手——然而,这些工具带来的并非全都是积极影响:它们在帮助开发者提高效率的同时,也制造了大量“垃圾报告”,对开源项目的维护者造成了巨大困扰。

由AI编写的垃圾报告,淹没了项目维护者

Larso所说的Curl项目中的“类似问题”,其实在今年1月Curl项目作者DanielStenberg也曾发文提过。具体来说,Curl是一款广泛使用的开源工具,负责数据传输功能,其漏洞赏金计划激励了大量安全研究者提交漏洞报告。然而,根据Stenberg的数据分析,自项目启动以来,他们共收到415份漏洞报告,其中只有64个被确认为实际存在的安全Bug,有77个被认为是具有信息价值的普通Bug,而其余近66%的报告都是无效的。

为此,Stenberg列举了两个典型案例,并指出“AI模型在生成报告时的语言流畅性让这些报告看起来更具可信度,这无疑增加了验证工作量。”

(1)案例一:GoogleBard制造的“漏洞”

一份报告声称发现了Curl的CVE-2023-38545漏洞。然而,在实际漏洞披露前,Stenberg通过分析发现,该报告将旧漏洞的部分细节拼凑在一起,生成了一个看似合理却完全虚假的新漏洞。他在HackerOne论坛上澄清,这份报告完全没有依据。

(2)案例二:不存在的缓冲区溢出漏洞

然而,Stenberg在年头公开斥责的这个问题,直到最近仍在与提交类似“AI垃圾”报告的用户争论不休——12月8日,他在漏洞报告回复中愤怒回应:

“我们总是定期收到这种AI生成的垃圾内容,这些内容的大量涌入给Curl项目维护者增加了不必要的负担。我对此绝不轻视,并决心迅速采取行动加以应对。

为了应对这种局面,Larson提出了一些改进措施。首先,他希望开源社区能够认识到这一问题的重要性,并采取行动预防潜在危害。“我不想说‘更多的技术’将是解决问题的办法,”他说,“但我认为开源安全需要一些根本性的改变。它不能总是落在少数维护者身上来做这项工作,我们需要让这类开源贡献更加规范化和透明化。”

在开源社区探索应对方案的同时,Larson也呼吁漏洞报告者不要提交未经人工核实的报告,并且停止使用AI工具,因为“目前这些系统无法理解代码”。他还敦促负责接收漏洞报告的平台采取措施,限制自动生成或滥用的安全报告。

AI技术本身并无罪,关键在于使用者

虽然AI工具的滥用在某些场景下引发了问题,但安全公司Socket的CEOFerossAboukhadijeh也指出,AI工具在检测开源生态系统中的恶意软件包方面表现出色。

例如,通过将LLM与人工审核相结合,Socket能有效识别JavaScript、Python和Go等生态中的恶意软件包:在没有人工介入的情况下,AI模型的误报率高达67%,但经过人工审核后,这一比例降至1%。

基于此Socket每周能检测约400个恶意软件包,大幅提高了检测效率。“AI并非万能工具,将其与人工结合才能最大程度减少误报,并实现真正的效能提升。”Aboukhadijeh强调。

诚然,AI技术本身并无罪,关键在于使用者的方法态度。因此对于SethLarson和DanielStenberg所揭示的安全漏洞报告现状,许多网友也都在斥责这种无脑依赖AI的行为:

●“那个Curl报告看着真让人生气,明明就是100%由AI生成的东西,还敢大言不惭地对项目维护者施压。”

THE END
1.网络资源:危害与应对之策随着互联网的普及和发展,网络资源已经成为一个全球性的社会问题。这些资源不仅对个人的身心健康造成了严重的危害,也对整个社会的稳定和发展产生了负面影响。探讨网络资源的危害与应对之策具有重要的现实意义。 网络资源的危害 1. 对个人身心健康的危害 - 引发心理问题:过度接触网络资源可能导致焦虑、抑郁、自卑等心理问http://dtxqfcyy.com/dtgl/48552.html
2.科学网—从知网的个人文献统计给自己做个小结如今,我想中国的高校师生和科技工作者大都离不开中国知网,特别是有撰写发表论文需要的人员,更离不开知网,我也一样。我的大部分文章都是发表在中文期刊上,知网是我浏览最多的文献数据库,至于Elesiver\Web of Science\EI等英文数据库,只是偶尔和特别需要时才去检索浏览。 https://blog.sciencenet.cn/home.php?mod=space&uid=532981&do=blog&id=1463956
3.你的网瘾有多重?会影响到正常的学习生活吗?一起了解!通过测评评估自己的网瘾水平,帮助我们更直观地了解到自身对网络的依赖程度,以及这种依赖对其日常生活和心理健康的影响。 明晰网瘾表现 通过测评我们能够了解自身在网瘾方面的具体的表现,我们可以更好地了解网瘾对个体的负面影响。这些表现可能包括过度使用互联网、无法自控、忽视现实、出现戒断症状等。 http://www.gaosheng985.com/news/detail?id=9fa649e1695740cd9a0c648df99839911909
4.itandtherewasnothingicoulddoasthelibrarywasaOnline friendship is a pile of garbage are the object of mutual advantage 正在翻译,请等待 [translate] a爱是没有边界的 正在翻译,请等待 [translate] a- Dark Knight’s “Revelation: Aura” tooltip has been translated. -黑暗的骑士的“揭示: 气氛” tooltip被翻译了。[translate] http://eyu.zaixian-fanyi.com/fan_yi_2643301
5.Hepatology:科学家发现一种有望治疗人类脂肪肝的新型靶点!图片来源:https://aasldpubs.onlinelibrary.wiley.com/doi/10.1002/hep.32083 研究者Kaplowitz指出,毫无疑问,许多在小鼠机体中的成功研究在人类机体中或许并不奏效;但本文研究数据表明,或许存在一种潜在的强大治疗性靶点,我们并没有看到在降低SAB时直接干预它所产生的坏处。综上,本文研究结果表明,在喂食高脂肪、高热量https://www.bioon.com/article/6792800.html
6.javascript的Mixinsjsmixinswithaccessor好处和坏处 Mixins可以减少代码的重复增加代码的复用。如果一个对象需要使用其他对象已经定义的”功能”的时候,我们就可以使用mixins复用代码。这样就可以集中精力实现那么独一无二,确实非常需要的代码上。 但是,mixins也有值得商榷的一面。有很多开发者认为把方法注入到其他的对象里不是很好,这样会造成prototype污染,也https://blog.csdn.net/future_challenger/article/details/51729937
7.网购的坏处英语作文(通用22篇)First, I can best use my time to find information online instead of goingto different libraries. Also, the information can be dated back in decades ago.It is very helpful to use those information as reference and historical proof.In the library, it is hard to find so much "old" informatihttps://www.unjs.com/zuowendaquan/yingyuzuowendaquan/2880189.html
8.智能手机坏处英语作文(通用7篇)智能手机坏处英语作文(通用7篇) 在我们平凡的日常里,大家都不可避免地会接触到作文吧,借助作文可以宣泄心中的情感,调节自己的心情。那么一般作文是怎么写的呢?以下是小编整理的智能手机坏处英语作文,供大家参考借鉴,希望可以帮助到有需要的朋友。 智能手机坏处英语作文 篇1 https://www.wenshubang.com/yingyuzuowen/881331.html
9.互联网的好处与坏处英语作文150字左右.pdf互联网的好处与坏处英语作文150字左右.pdf 7页内容提供方:135***5548 大小:410.51 KB 字数:约6.91千字 发布时间:2024-06-12发布于中国 浏览人气:5 下载次数:仅上传者可见 收藏次数:0 需要金币:*** 金币 (10金币=人民币1元)互联网的好处与坏处英语作文150字左右.pdf 关闭预览 想预览更多内容,https://max.book118.com/html/2024/0608/5234224322011222.shtm
10.考试技巧分享这个主题考生可能看起来很难,但是可以投机取巧,利用准备的第二部分的话题,比如Describe a historical site; describe a restaurant or describe a library. 把这些建筑物写在自己家附近的景色就行了。 8.What do you think is a good way to learn English? https://sy.xhd.cn/ksjq/index_977.html
11.内蒙古高压气体泄漏事故致10死3伤,22人被问责邹平市住建局将继续加大在建项目执法检查力度,进一步强化安全生产重大风险和事故隐患排查整治,突出重点部位、重点时段,确保全市建筑施工领域安全生产形势持续稳中向好。邹平市住建局安监站副站长方保鑫介绍,聘请第三方辅助巡查机构协同属地镇街相关管理部门对全市40余个房屋建设项目重点对安全管理行为,关键岗位人员履职,http://www.ericsson365.com/index.php/i67-610.shtml
12.广东盛景实业有限公司官方网站广东盛景实业有限公司是一家专业从事酒店用品和陶瓷用品生产、研发、设 计营销的大型企业,公司专注于酒店用品和陶瓷用品的生产与营销十余年, 拥有先进的市场运营经验和严格的品质控制体系,同时保持与国内酒店用品 > 和陶瓷用品厂家的实时交流。 广东盛景实业有限公司应经济全球化趋势所需、结合公司发展战略规划,公司系 http://www.shengjinggd.com/index.asp?915-69.shtml
13.图像分辨率即图像中每个单位面积内像素的多少,通常用“像素/英寸Wiley Online Library检索结果界面可点(),再次打开检索界面,修改检索式,精炼检索结果。 A. Refine Search B. Search C. Filter D. Sort by 查看完整题目与答案 某个聚合物的黏弹性行为可以用模量为1010 Pa的弹簧与黏度为1012 Pa·s的黏壶串联模型描述。突然施加一个1%的应变,50s 后固体中的应力值https://www.shuashuati.com/ti/fd2e9ed6e05948ce97af3385dd148e18.html?fm=bded36a8822d3a1eef0dcd5e8aaf39a764
14.网络的利与弊英语作文(通用34篇)scholars can trace the program of advanced science and technology,and students,who might have to spend much more time in library,can get the materials quickly. If you have your own computer on Internet, you can contact with your friends through E-mail and chatting about everything with the https://m.ruiwen.com/zuowen/wangluo/2602894.html
15.若依微服务熔断器mob6454cc65e0f6的技术博客对在公司中的管理也一样:给每个独立的 小组,分配独立的资源,比如产品,开发,测试。在小公司,大多数情况 这些资源都是共享的,有一个好处是充分利用资源,坏处是,如果一个项目延期,会影响别的项目推进。自己权衡利弊。 最近比较火的一句话: 真正的知识,是 产品提高一个等级和成本提高0.2元的 痛苦抉择。 https://blog.51cto.com/u_16099196/11969033