SheepNav
新上线今天140 投票

curl 惊现六个 CVE:OpenAI 与 Anthropic 零发现,AISLE 却满载而归

在人工智能安全竞赛的激烈角逐中,一则消息震动了开源界:curl——这个部署在全球超过 200 亿实例上的网络传输工具,在 OpenAI 和 Anthropic 的前沿模型均报告“零发现”之后,被 AISLE 的自主 AI 系统一举揪出 6 个 CVE。这一对比鲜明的事件,不仅凸显了不同 AI 系统在代码审计上的能力差异,也引发了关于 AI 安全评估方法的深刻思考。

事件始末:从零到六的逆转

时间回溯到 2026 年 8 月 24 日,curl 创始人 Daniel Stenberg 在博客中指出,下一版本仅有 3 个待处理 CVE。彼时,他正使用 Anthropic 的 Mythos 和 OpenAI 的 Codex Security 对 curl 进行安全分析。结果令人意外:Mythos 声称无法再找到任何漏洞,而 Codex Security 的列表为空。这似乎印证了 curl 代码的健壮性——毕竟它被广泛应用于从智能冰箱到航天器的各类设备中。

然而,就在同一天,AISLE 的自主 AI 系统悄然介入。次日,Daniel 更新了进展:“Mythos: 0, AISLE: 29”——AISLE 报告了 29 个潜在问题。经过 curl 安全团队的快速审查,其中 6 项被认定为有效漏洞,并授予了公开 CVE 编号,涉及 curl 8.22.0 版本(该版本已发布修复)。

漏洞细节:低调但真实

这 6 个 CVE 涵盖了多种技术细节,包括 OpenSSL provider 的 use-after-free、OpenSSL 固定绕过、原生 CA 存储连接重用、tab 字符导致的属性绕过、wolfSSL CA 缓存覆盖回调,以及域限定公共后缀 cookie 的处理问题。尽管所有漏洞均被评为“低严重性”,但这并不令人意外——curl 作为高度成熟的工程杰作,其遗留漏洞往往隐藏在边缘配置和微妙交互中,实际利用难度较高。

值得注意的是,所有修复已在 curl 8.22.0 中完成,并正式致谢 AISLE 的 Stanislav Fort。报告时间分布在 8 月 24 日至 27 日,显示了 AISLE 系统的高效。

对比的启示:AI 安全评估的试金石

这次事件之所以引发热议,在于它提供了一个近乎完美的对比场景。Daniel Stenberg 在 AISLE 运行前就公开了前两家 AI 的零结果,使得基线具有公开且时间戳在前的特点,从而排除了事后比较的偏差。此外,这并非典型的 CTF 挑战或基准测试——那些题目可能已存在于模型训练数据中。AISLE 分析的是当前生产代码,并由 curl 维护者独立验证每个发现,这赋予了结果极高的可信度。

小结

尽管 6 个 CVE 的严重性不高,但这一事件可能标志着 AI 在网络安全领域应用的一个重要节点:自主 AI 系统在真实代码审计中展现出超越前沿模型的潜力。未来,我们或许会看到更多针对核心基础设施的 AI 安全竞赛,而这一次,AISLE 无疑占据了先机。

延伸阅读

  1. 多样化的导师制:不止于正式工程指导
  2. 特朗普政府支持OpenAI,纽约时报版权诉讼或迎转折
  3. AWS生成式AI重塑支持运营:从视频到SOP,从工单到SLA预测
查看原文