跳到正文

行业动态Simon Willison06:12

如今,仅凭一个漏洞的传闻就足以发现安全漏洞

Just a rumour of a bug is enough to find a security exploit these days

传闻放大风险,暴露安全情报时效性短板,团队需警惕。

判断

开源维护者该重设漏洞披露流程:补丁一进公开仓库就等于把攻击面广播出去,不能再按「先讨论几天、再一两周发版」的节奏排禁运期。

依据

OCaml 编译器核心维护者、剑桥计算机科学教授 Anil Madhavapeddy 报告:补丁被公开讨论后约十分钟,他的网站就收到针对 percent-encoded traversal(百分号编码路径穿越,一种用 %2e%2e 之类编码绕过路径校验的探测手法)的扫描。机制是自动化爬虫盯着公开仓库,编码代理(coding agent,能自主读写代码并尝试利用漏洞的模型)拿到一点点线索就能把漏洞复现出来。rclone 维护者 Nick Craig-Wood 在 Hacker News 评论里给出了对照:rclone 前 10 年共收到约 20 起安全披露,上个月超过 40 起,其中约 75% 确实有需要处理的东西;GitHub 分配 CVE(通用漏洞编号)过去要 2-3 天,现在要 3-4 周,他只能带着 CVE-PENDING 发点版本。

  • rclone 前 10 年披露约 20 起
  • rclone 上个月披露超过 40 起
  • 其中需处理比例约 75%
  • CVE 分配耗时2-3 天 → 3-4 周
rclone 的披露量与 GitHub 的 CVE 分配时长前后对照

没写清 材料没说这些分钟级探测来自哪些主体、是否已造成真实入侵,也没给 OCaml 与 rclone 之外项目的同类时间数据。

下一步 核对 rclone 下一个月的披露起数与 GitHub 的 CVE 分配耗时是否回落。

本期其他新闻

  1. 行业动态

    支持泰国下一代AI初创企业

    OpenAI

  2. 行业动态

    突破Claude Code Opus 5自动模式

    Simon Willison

  3. 行业动态

    试点全球首个双盲AI评估

    Google DeepMind

  4. 精选深读

    开放ASR排行榜新增首个南半球语言

    Hugging Face

  5. 精选深读

    Gemini Omni 1.1 Flash让您以更多控制进行构建

    Google DeepMind