行业动态Simon Willison
如今,仅凭一个关于bug的传闻就足以发现安全漏洞传闻放大风险,暴露安全情报时效性短板,团队需警惕。
OCaml 和 rclone 维护者该把漏洞披露流程从『等补丁讨论几天』改成『补丁一公开就当可被利用』:要么先封闭仓库探测窗口,要么接受 CVE 编号延后 3-4 周、带 CVE-PENDING 发点版本。代价是维护者时间被披露洪流和分诊吞掉。
展开全文收起
依据
剑桥计算机教授、OCaml 编译器核心维护者 Anil Madhavapeddy 报告,OCaml 项目的安全问题在补丁被分享讨论后几分钟内就出现利用尝试;约十分钟内网站就收到 percent-encoded traversal(百分号编码路径穿越,一种探测目录跳转的请求)探测,说明自动监视器盯着公开仓库。他用自己的编码代理(coding agent)复现:线索极少也能找出漏洞,Claude Fable 拒绝任务后他换用 DeepSeek V4 Pro。rclone 维护者 Nick Craig-Wood 在 Hacker News 评论中确认:rclone 前 10 年经 GitHub 收到约 20 个安全披露,上个月超过 40 个,约 75% 有需要处理的线索;即便用 AI 工具分诊也耗掉大量时间。GitHub 分配 CVE(公共漏洞编号)从 AI 冲击前的 2-3 天变成 3-4 周,他只能在点版本 changelog 里写 CVE-PENDING。这个取舍不是『要不要更快修』,而是 embargo(禁运期:补丁公开前限制细节的惯例)的时间窗已被十分钟级探测压穿;维护者若坚持等编号,点版本就带着未定 CVE 发布,若不等编号,则可能牺牲披露协调。
- rclone 前10年安全披露约 20
- rclone 最近一个月超过 40
- 披露命中率约 75%
- GitHub CVE 分配耗时2-3 天 → 3-4 周
没写清 材料没说这些探测是否成功利用、攻击者是谁,也没给出可替代 embargo 的新流程,因而不能判断实际损失或推荐具体机制。
下一步 下一次 OCaml 或 rclone 的公开补丁讨论后,记录十分钟内是否再出现 percent-encoded traversal 探测,并核对 GitHub 的 CVE 分配是否仍要 3-4 周。