行业动态Simon Willison
如今,仅凭一个漏洞的传闻就足以发现安全漏洞传闻放大风险,暴露安全情报时效性短板,团队需警惕。
开源维护者该重设漏洞披露流程:补丁一进公开仓库就等于把攻击面广播出去,不能再按「先讨论几天、再一两周发版」的节奏排禁运期。
展开全文收起
依据
OCaml 编译器核心维护者、剑桥计算机科学教授 Anil Madhavapeddy 报告:补丁被公开讨论后约十分钟,他的网站就收到针对 percent-encoded traversal(百分号编码路径穿越,一种用 %2e%2e 之类编码绕过路径校验的探测手法)的扫描。机制是自动化爬虫盯着公开仓库,编码代理(coding agent,能自主读写代码并尝试利用漏洞的模型)拿到一点点线索就能把漏洞复现出来。rclone 维护者 Nick Craig-Wood 在 Hacker News 评论里给出了对照:rclone 前 10 年共收到约 20 起安全披露,上个月超过 40 起,其中约 75% 确实有需要处理的东西;GitHub 分配 CVE(通用漏洞编号)过去要 2-3 天,现在要 3-4 周,他只能带着 CVE-PENDING 发点版本。
- rclone 前 10 年披露约 20 起
- rclone 上个月披露超过 40 起
- 其中需处理比例约 75%
- CVE 分配耗时2-3 天 → 3-4 周
没写清 材料没说这些分钟级探测来自哪些主体、是否已造成真实入侵,也没给 OCaml 与 rclone 之外项目的同类时间数据。
下一步 核对 rclone 下一个月的披露起数与 GitHub 的 CVE 分配耗时是否回落。