Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung)
85

Tin ngành

Hệ thống AI AISLE phát hiện 6 lỗ hổng CVE trong curl, vượt mặt OpenAI và Anthropic

(giờ Việt Nam)

Tóm tắt AI

Sau khi các mô hình của OpenAI và Anthropic không tìm thấy lỗi, hệ thống AI tự hành AISLE đã phân tích và phát hiện 6 lỗ hổng bảo mật trong curl. Tất cả các lỗ hổng mức độ thấp này đã được xác nhận và khắc phục trong phiên bản curl 8.22.0.

Bản dịch AI

AISLE Discovered Six curl CVEs After OpenAI and Anthropic Found Zero

AISLE đã phát hiện sáu CVE trong curl chỉ trong vài ngày sau khi OpenAI Codex Security và Anthropic Mythos báo cáo không tìm thấy lỗ hổng nào trong curl, một phần mềm được triển khai trên hơn 20 tỷ thiết bị trên toàn thế giới.

Vào ngày 24 tháng 8 năm 2026, nhà sáng lập curl là Daniel Stenberg đã viết rằng chỉ còn ba CVE đang chờ xử lý cho bản phát hành tiếp theo. Sau khi sử dụng các hệ thống an ninh mạng AI tiên tiến để phân tích curl, ông nói thêm:

"[Anthropic] Mythos cho biết nó không thể tìm thấy thêm bất kỳ lỗ hổng nào.... [OpenAI] Codex security hiển thị một danh sách trống."

Bài đăng ngày 24 tháng 8 của Daniel Stenberg: kết quả không tìm thấy lỗ hổng nào được công khai và đóng dấu thời gian trước khi AISLE đưa ra các phát hiện của mình.

Daniel gần đây đã ghi lại kết quả của Mythos trên curl, một trong những cơ sở mã được kiểm định kỹ lưỡng nhất thế giới, vốn được triển khai ở khắp mọi nơi từ tủ lạnh thông minh đến tàu vũ trụ. Sau đó, chúng tôi đã chạy hệ thống AI tự hành của AISLE trên curl.

Ngày hôm sau, trước khi quá trình đánh giá hoàn tất, Daniel đã đăng: "Mythos: 0, Aisle: 29".

Ngày hôm sau, Daniel đã đăng bảng so sánh công khai đầu tiên: Mythos 0, AISLE 29 báo cáo.

Trong số 29 báo cáo của AISLE, 6 báo cáo đã được đội ngũ bảo mật của curl xem xét trong vài ngày và họ cho rằng chúng đủ nghiêm trọng để cần một mã CVE công khai cho curl 8.22.0, phiên bản vừa mới được phát hành. Đó là:

Cả sáu lỗ hổng đều được xếp hạng mức độ nghiêm trọng Thấp. Hồ sơ này nhất quán với sự trưởng thành kỹ thuật vượt trội của curl: các lỗ hổng còn sót lại thường ẩn mình trong các cấu hình hẹp và các tương tác tinh vi, hạn chế tác động thực tế của chúng. Cả sáu lỗ hổng đã được khắc phục trong curl 8.22.0 và ghi nhận chính thức Stanislav Fort (từ AISLE) là người báo cáo. Ba lỗ hổng được báo cáo vào ngày 24 tháng 8, hai vào ngày 26 tháng 8 và một vào ngày 27 tháng 8 năm 2026.

Không giống như các đánh giá điển hình về AI cho an ninh mạng, đây không phải là một thử thách "capture-the-flag" hay một bài kiểm chuẩn (benchmark) với các câu trả lời đã biết có thể đã xuất hiện trong dữ liệu huấn luyện của mô hình. AISLE đã phân tích mã nguồn sản xuất hiện tại, và chính những người bảo trì curl, chứ không phải chúng tôi, là người quyết định liệu mỗi phát hiện có thực sự tồn tại và có xứng đáng nhận mã CVE hay không.

Vì Daniel Stenberg đã công bố kết quả "không tìm thấy gì" của các hệ thống AI tiên tiến trước khi chúng tôi chạy AISLE, nên sự so sánh này có một đặc điểm rõ ràng là dữ liệu cơ sở đã được công khai và đóng dấu thời gian trước khi kết quả của chúng tôi tồn tại. CVE là những dấu hiệu không hoàn hảo, nhưng chúng cung cấp sự xác thực bên ngoài đặc biệt mạnh mẽ cho việc khám phá lỗ hổng zero-day, vì mỗi CVE là một lỗ hổng chưa từng được biết đến trong mã nguồn sản xuất, được các chuyên gia trong lĩnh vực tái hiện và chấp nhận, sau đó được khắc phục cho người dùng cuối.

Đến ngày 28 tháng 8, số lượng CVE đang chờ xử lý của curl đã tăng từ ba lên mười. Sáu trong số mười CVE đó đến từ AISLE, sau khi có báo cáo công khai về kết quả không tìm thấy lỗ hổng nào từ các hệ thống AI tiên tiến của Anthropic và OpenAI.

Mô hình này có thể không chỉ giới hạn ở curl. Greg Kroah-Hartman, người bảo trì lâu năm của các bản phát hành ổn định Linux, đã phản hồi bài đăng của Daniel rằng: "Tôi cũng đang thấy điều tương tự đối với Linux. Không biết Aisle đang làm gì khác biệt, nhưng thật kinh ngạc..."

Greg Kroah-Hartman báo cáo rằng ông cũng thấy mô hình tương tự trong nhân Linux.

Đây là một kết quả nữa trong chuỗi kết quả đối đầu ngày càng tăng, củng cố luận điểm "Hệ thống hơn Mô hình" của chúng tôi: các hệ thống AI chuyên biệt có thể cạnh tranh và vượt trội hơn các hệ thống từ các phòng thí nghiệm AI tiên tiến trong việc khám phá lỗ hổng zero-day trong thế giới thực.

Đối với curl, kết quả là sáu so với không.

Xem AISLE tìm thấy gì trong mã nguồn của bạn

Công cụ khám phá tương tự đã tạo ra các phát hiện của chúng tôi trong curl và Linux hiện đã có sẵn dưới dạng kiểm định mã nguồn AI một lần: AISLE Snapshot. Hãy xem AI của chúng tôi tìm thấy gì trong mã nguồn của bạn, bất kể nó nằm ở đâu: hệ thống tách biệt (air-gapped), tại chỗ (on-prem), hay trên đám mây. Nhận Snapshot của bạn ngay.

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.