墨穗app.notebase.cn
控制台
内容库
动态
管理
账户
U
用户
--
在线
v1.0.165 · 墨穗笔记
笔记

Notebase墨穗
静水流深,落墨成穗。

0笔记
0工具
30推荐

分类导航

按主题直达

编辑精选

站内用户贡献 · 真实笔记

最新收录

每日更新
继续浏览全部内容 →

笔记

0
加载中...

工具

0

此页用于记录用户反馈问题后的每一次改进

关于

笔记用法

“写笔记”支持四种格式——Word 文档、Excel 表格、Markdown、纯文本,起稿或二次编辑时都能随时切换,同一篇笔记想用哪种形态来记,都由你说了算。

md、txt、csv、json 这类纯文本则原样载入,不做多余加工。拿一张现成的表倒进来、改几笔、再导出去,等于白用一台免费的格式转换器。

要带走就在右上角点“下载”,可导出 PDF、Word、Markdown、Excel、TXT 等格式;列表卡片“⋯”菜单里,也有同样的下载入口。

工具用法

在“工具”页点“+ 上传工具”即可发布:填好名称与链接,再用 Markdown 把使用方法写清楚——能解决什么问题、怎么装、怎么用,比堆介绍实在。

要分发安装包就一并上传压缩包(ZIP、RAR、7Z、TAR.GZ,最大 35MB),别人在详情页一键下载;只放链接不带附件也可以。

工具按大家的收藏热度排序,好用的自然会被顶上来。发布后可在详情页或卡片菜单里编辑、下架。

隐藏笔记

写笔记时勾上“隐藏”,这篇就只存在于你自己的账号里:不进列表、不进搜索、不上首页精选,也不会出现在任何公开的页面,链接发给别人同样打不开。

适合放密码、草稿、日记这类只给自己看的内容;想公开,去“发布”打开它,把“隐藏”的勾去掉再保存,之后编辑会默认保持原状态,不会悄悄变回公开。

不想公开、只想临时给人看:点“分享”生成一条带密码和有效期的链接,到期自动失效,你也能随时撤销。

数据安全

你的内容会同时保存在多个副本上,系统定期做备份与完整性校验,再配合异地容灾机制:就算某台机器出问题,数据也不会丢,可以长期放心存放;特别重要的资料,仍建议你另外再留一份备份。

技术

全站跑在容器化、模块化的现代架构上,更新、部署、回滚都很快,扩展性和稳定性都按长期运营的标准来设计(Built for reliability, designed to scale)。

理念

这个网站最早只是一个人的笔记仓库,后来慢慢长成现在的知识中枢。设计上很克制——没有广告、没有追踪、没有推荐算法,只是干干净净地存放一些东西;既然做好了,就公开出来,万一有人用得上呢。

原则

不做大而全,不做平台梦,保持简单、保持克制、保持好奇。所有内容都由用户贡献、由用户维护:不会突然冒出付费墙,不会在角落塞广告位,也不会把你的数据卖给第三方。

更多

产品会持续迭代,站内日志页记录着每一次改动,改了什么都有迹可循;想了解这个站是怎么一步步走到今天的,翻翻日志就能看到来龙去脉。

举报

如果在这里看到涉嫌违规的内容,点对应卡片右侧的“举报”按钮就能提交,我们会尽快核实处理;也谢谢你花一点时间,一起把这里维护干净。

趋势

// 点击导航加载发现
归档
// 归档为空
最近浏览
// 暂无浏览记录
发布
// 加载中...
用户发布
// 加载中...
用户管理
// 加载中...
访问统计
// 加载中...
内容审核
// 加载中...
个人信息
// 加载中...
返回首页

漏洞传闻即武器:AI代理时代开源安全响应模式的颠覆与重构

2026-08-29网络安全

在AI代理时代,仅凭漏洞的模糊传闻就足以让攻击者快速生成可利用的 exploit,开源安全响应模式必须彻底重构。

我(Anil Madhavapeddy,OCaml/cohttp 维护者)今天发布了 cohttp 6.3.0 的安全修复,修复了一个路径遍历(path traversal)问题。补丁本身很直接,按常规流程应该是私下修复、通知受影响用户、然后发布公开公告。但这次情况完全不同:我在打开修复 PR 仅仅几分钟后,就在自己线上服务器的日志里发现了针对该漏洞模式的探测请求。更糟糕的是,我发现仅凭对漏洞的大致了解,我自己的 AI agent 就能独立构造出 exploit——这意味着在公开补丁发布之前很久,攻击者就可能已经在利用它了。

既然漏洞的传闻似乎就足以让攻击者获得足够信息来发现新的漏洞,我们开源社区处理安全响应的方式必须彻底改变。

1. 漏洞传闻:新一代自主利用系统的全部燃料

这个特定的安全报告是上周通过 Jane Street 在 Slack 私密频道中转给我的,而它本身是由 Claude Fable(注:一款前沿AI模型/代理)发现的。这极大地压缩了所有时间线。

1.1 现代安全报告的时间线

在仔细检查补丁之前,我让自己的 Claude 实例去审查受影响的代码,看是否还有其他潜伏问题(我要求它调查路径规范化问题)。Fable 因为安全限制直接拒绝了(我没有 Glasswing 项目的访问权限),但 DeepSeek V4 Pro 很配合,独立发现了几个相关问题。我的 agent 还在一分钟内就轻松创建了一个探测本地实时服务器的 exploit。

在跟漏洞报告者来回讨论可能的修复方案后,我公开打开了 cohttp#1145 以获取更多关注。这通常需要几天时间,一两周内发布版本是合理的。

但大约十分钟内,这个网站就收到了针对百分号编码遍历序列的探测请求——这表明有自动化监控者正在盯着公开代码仓库。如果我花一分钟就能创建自己的 exploit,那么对于自动化攻击窗口来说,十分钟似乎已经相当长了!一个决心坚定的攻击者如果监控着包仓库,完全可以在几秒内开始利用。

1.2 安全禁运(Embargo)不再有效

传统安全流程依赖禁运,假设对细节保密就能保护用户。然而,今天的 agent 只需要一个宽泛的搜索方向,就能自行研究。

Fang 等人的研究发现:当给 GPT-4 agent 提供 CVE 描述时,它能在 15 个漏洞的基准测试中利用 87% 的漏洞;而没有描述时,只有 7%。两年过去,平均利用时间已经变为 -7 天。换句话说,利用已经先于补丁出现!同样的指标在 2018-19 年大约是 63 天,在 2024 年跨过了零轴。

快速搜索可以发现很多类似案例:

  • marimo 的 CVE-2026-39987:从公告发布到首次利用尝试只用了 9 小时,且当时甚至没有公开的 PoC(概念验证)。
  • Langflow 的 CVE-2026-33017:只用了 20 小时。

看起来我们已经跨过了自动化 exploit 生成的卢比孔河。(附注:2026年 LLM 利用现状图表,来源:Vulncheck)

2. 漏洞经济学(Bugonomics)是否已对开源维护者不利?

在我看来,我们的安全流程需要某种程度上的反转,因为只需要一个人搜索某个问题类别(可能是邮件列表上的一个问题、一个孤儿分支里的奇怪提交,或是一次上下文泄露),就足以触发其他人的 agent 并使其获得 exploit 代码。这太疯狂了。

2026 年 5 月的一篇论文提出了 "bugonomics"(漏洞经济学) 这一术语,认为瓶颈已经转移到 "防御者修复吞吐量" 上。LLM 正在愉快地生成 exploit,但我们的防御能力未必在同步提升——维护者的验证、分类和发布速率保持平稳。

这不幸地与我作为 OSS 维护者的视角相符:

问题不在于前沿模型、开放权重模型或程序分析谁会"获胜"。问题在于如何编排它们,让稀缺的验证、优先级排序和发布能力流向持久的修复,而不是机械性的搜索和报告起草。

一个核心的防御机会是技术债务修复:基于语义、工具验证、模型辅助的工作流,帮助维护者在它们变成明天的被利用漏洞之前,发现、验证、排序并修复安全相关的缺陷。

—— Demystifying the Mythos or Disrupting Bugonomics?, Pesoli et al, 2026

为什么维护者能力停滞不前?一个明显的原因是无法访问像 Mythos 这样的前沿 agent,但更根本的是:制作一个不引入回归的安全补丁,本质上就是更费力的工作。

3. 那我们到底该怎么办?

显然我们需要相当快地适应。我不认为当前的手动分类流程应该消失,但自 Fable 发布以来,我看到了不可持续的活动激增。我们才刚刚开始了解涌入的洪流中有多少是机器生成的,但显然比例很高。

大型工程公司(如 Google)已经在软件中直接构建了**微更新(microupdates)**机制,确保修复能优先直达用户(而不是例如先修在 Chrome 代码仓库里)。但我们在 Docker 或 OCaml 生态中没有这种奢侈,因为我们不控制软件被使用的端点。

除了 Docker Desktop 之外,下游发行版理所当然地会按自己的时间表和条款重新打包 OSS。对于像 OCaml 这样较小的项目,仅仅获得前沿模型的访问权限本身就是一场挣扎。西方模型有安全防护措施,意味着我们无法使用商业可用的那些。

Project Glasswing 已经扩展到 15 个国家的 150 个组织,包括关键基础设施运营商、云和金融提供商、Linux 基金会,但**"夫妻店"式的独立维护者仍然没有访问权限**。我在四月份时对这是否有害还持矛盾态度,但今天很明显,情况变得非常糟糕。

3.1 超级秘密的私有补丁开发

第一个补救措施是在 AI 无法触及的、真正私密的地方开发修复。GitHub 的临时私有 fork 名义上可以做到,但对我们来说效果并不好。

首先,GitHub 限制"为保持漏洞信息安全,集成(包括 CI)无法访问临时私有 fork"——这立即切断了维护者与 CI 结果这一生命线的联系。

其次,只有一个 PR 可以合并到 fork 中,这对于经常跨越多个仓库的问题来说行不通。审阅者还必须由管理员逐一注册,而在开源世界中,审阅者往往是"路过式"的,取决于谁有空(尤其是在八月!)。

更广泛地说,这堵错了漏水的洞。补丁保密远不如确保关于问题的描述恰好到达正确的人手中且不泄露给攻击者重要。我们在 OSS 中没有健壮的讨论基础设施——它分散在各种端到端加密工具(我们用 Matrix)以及 Discord 或 Slack 这类极其容易泄露的共享基础设施上。我们确实需要某种信任之网(web-of-trust)来在特定项目上下文中区分好人和坏人。

3.2 不搞禁运,持续发布

另一件能做的事是:在公开场合快速修复问题,持续发布,并通过更好的自动化改进发布路径。像 Chrome 这样的大项目展示了这是可行的——每周安全更新、每周两次发布(!),以及无需重启即可用更新后的二进制文件替换后台进程的动态补丁。

这并非全新科技;15 多年前我就研究过将 live ksplice Linux 补丁集成到 Xen 中。Linux 内核也会在补丁就绪后尽快发布修复……

(注:原文在此处截断,但核心论点已完整呈现。)


原文链接: https://anil.recoil.org/notes/rumour-is-the-exploit

我的补充思考: 这篇文章揭示了一个残酷的现实——在 LLM 驱动的自动化攻击面前,传统"发现→修复→公告"的安全响应周期已被彻底颠覆。攻击者不再需要等 PoC 公开,只需知道"某个方向可能有漏洞",AI 就能自主完成探索和利用。防御方的关键不再是保密,而是速度和精准分发。对于独立维护者而言,这意味着要么获得与攻击者同等级别的 AI 工具(如 Glasswing 的普及),要么彻底重构协作模式(如信任网络、私有 CI 集成)。这不仅是技术问题,更是开源治理和信任经济学的深刻变革。

相似推荐
用另一台手机远程帮人弄手机:林林远程控制,安卓被控 + 浏览器/小程序主控安卓补装 Google 三件套:服务框架 + Play 商店,附安装器与步骤VPS节点一键部署+本地订阅转换脚本苹果硬刚英国政府:撤销iCloud高级数据保护,一场加密与主权的全球博弈压迫还是诈骗?AdGuard DNS 对 Archive.today 投诉事件的深度调查谷歌 GDPR 合规漏洞:Brave 揭露实时竞价广告系统的隐私数据广播机制
编写使用方法
Markdown 格式 · Ctrl+Enter 确定
0 字新建笔记
欢迎回来
登录你的墨穗笔记账户
忘记密码?
还没有账户?立即注册
创建账户
注册你的专属墨穗笔记
已有账户?去登录
找回密码
输入注册邮箱获取验证码
返回登录
请输入图片中的验证码以继续注册
加载中...
取消
新建收藏
手动添加你喜欢的内容
取消
编辑头像与昵称
上传新头像或修改你的显示昵称
支持 JPG/PNG,最大 2MB
取消

问题反馈

隐私提醒

取消
编辑工具
受控分享
为这篇笔记生成限时 / 带密码的临时链接
关闭