AI 污染漏洞赏金平台与虚假漏洞报告

发布时间:2025年5月8日    来源:szf
AI 污染漏洞赏金平台与虚假漏洞报告

快速阅读: 据《网络安全新闻》称,漏洞赏金计划面临AI生成的虚假漏洞报告(AI垃圾)挑战,浪费维护人员时间且有时获赏金。这些报告技术性强但虚构,尤其影响缺乏安全专家的组织。开源项目curl遇类似案例,专家呼吁加强识别能力。

漏洞赏金计划曾因鼓励独立研究人员报告现实世界中的漏洞而受到赞誉,但现在正面临着来自人工智能生成的虚假漏洞报告的重大挑战。这些被称为“AI垃圾”的伪造提交正在越来越多地浪费维护人员的时间,更令人担忧的是,有时甚至获得实际的金钱奖励。这一现象代表了一个日益增长的趋势,即恶意行为者利用大型语言模型(LLMs)生成听起来技术性但完全虚构的安全报告。这些由AI生成的报告构成了一种特殊威胁,因为它们在初看起来往往显得合法,尤其是对没有专职安全专家的组织而言。这些报告通常包括技术术语、引用安全概念以及甚至建议补丁——都是为了通过初步筛选过程。然而,经过主题专家的仔细检查,这些报告很快就会暴露其欺诈本质,因为它们描述了无法重现的漏洞并引用了不存在的功能。

Socket.dev的研究人员已将这一趋势识别为对开源项目和资源不足的组织特别具有问题性,这些组织缺乏内部专业知识来正确评估技术安全报告。许多组织发现自己处于两难境地:投入时间和资源彻底调查每份报告,或者简单支付赏金以避免潜在的安全风险和负面宣传。最近一个高调案例涉及curl项目,该项目通过HackerOne收到了一份欺诈性漏洞报告。该报告被标记为H1#3125832,curl团队在发现它引用了不存在的功能并包含未经验证的补丁建议后,将其标记为AI生成的垃圾。据称,与@evilginx账户相关的攻击者已对其他组织使用了类似策略,在某些情况下成功获得了漏洞赏金。安全研究员Harry Sintonen指出,curl作为一个高度技术性的开源项目,拥有深厚的专业知识,立即识破了骗局。“攻击者严重误判了形势,”Sintonen表示,“curl能从很远的地方嗅出AI垃圾。”

AI垃圾漏洞报告剖析
当更仔细地查看这些伪造的报告时,几个明显的特征浮现出来。这些报告通常通过引用听起来合理的功能或方法来保持技术合法性的假象,而这些功能或方法实际上在代码库中并不存在。例如,在curl案例中,报告引用了一个名为“ngtcp2_http3_handle_priority_frame”的不存在函数。当被质疑时,攻击者会通过声称问题存在于特定的旧版本或新版本中来转移话题,通常引用编造的提交哈希值以进一步欺骗。这些报告故意对重现步骤保持模糊,使维护人员无法验证所声称的漏洞。它们常常结合合法的安全概念与虚构的实现细节,创造出一种看似合理的叙述,直到接受专家审查为止。这种方法专门针对漏洞赏金分类系统的弱点,其中有限的资源可能阻止对每个提交进行彻底调查。

Python软件基金会驻场安全开发人员Seth Larson确认,开源维护人员的时间越来越多地被审查此类AI生成的漏洞报告所消耗。“问题是,在LLM时代,这些报告乍一看可能看起来是合法的,因此需要时间来反驳,”Larson解释道,强调了这一现象如何加剧本已有限的开源安全生态系统资源的压力。

(以上内容均由Ai生成)

你可能还想读

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

美国能源部 17 个国家实验室全景及创世纪计划战略布局分析

快速阅读: 美国能源部17个国家实验室构成顶尖科研体系,在基础科学、能源安全、气候变化等领域发挥关键作用。拥有全球领先的超算资源及顶尖人才,年经费约220亿美元。随着“创世纪计划”启动,实验室将形成协同网络,推动美国在清洁能源、量子计算等前 […]

发布时间:2025年12月8日
谷歌Gemini 3 Pro发布

谷歌Gemini 3 Pro发布

快速阅读: 谷歌发布新一代推理模型Gemini 3 Pro,显著提升数学、编程和视觉理解能力。一经发布,Gemini 3 Pro几乎横扫各大评测榜单,在LMArena大模型竞技场中以1501的Elo得分高居榜首。在MathArena数学竞赛 […]

发布时间:2025年11月19日
独具创新,直击痛点:深度解析华为十大最新方案

独具创新,直击痛点:深度解析华为十大最新方案

快速阅读: 第三个方案,是华为的U6GHzAAU天线。综合来看,华为的U6GAAU,真正实现了容量覆盖双优,助力全球U6G商用。LampSiteX,是LampSite系列的最新型号。第五个方案,是华为有源天线产品——EasyAAU。Easy […]

发布时间:2025年11月13日
Palantir估值承压仍领跑AI赛道

Palantir估值承压仍领跑AI赛道

快速阅读: 近期,美国AI概念股整体承压,Palantir与英伟达遭遇做空传闻,引发市场短暂震荡。然而,在宏观调整与估值质疑中,Palantir仍凭借强劲业绩与差异化AI布局维持长期增长势头。分析人士认为,该公司正处于由“政府数据支撑”向“ […]

发布时间:2025年11月12日
Palantir与Snowflakes深化AI合作

Palantir与Snowflakes深化AI合作

快速阅读: Snowflake 与 Palantir 宣布建立战略合作,整合双方的数据与AI能力,使企业能够在统一的数据基础上直接调用 Palantir 的AI分析与智能应用工具,加速企业级AI落地。 2025年10月,Snowflake […]

发布时间:2025年11月10日
Palantir与迪拜控股共建AI公司

Palantir与迪拜控股共建AI公司

快速阅读: Dubai Holding 与 Palantir 宣布成立合资公司 Aither,致力于为中东地区政府与企业提供人工智能转型解决方案。该合作标志着 Palantir 在中东技术布局的进一步深化,也为当地公共服务与产业数字化提供新 […]

发布时间:2025年11月10日
Palantir携手Lumen共建企业AI平台

Palantir携手Lumen共建企业AI平台

快速阅读: 2025年10月,Palantir Technologies与Lumen Technologies宣布达成战略合作,联合打造面向企业级应用的人工智能服务平台。双方将以Palantir的Foundry与AIP平台为核心,推动通信与 […]

发布时间:2025年11月7日
Palantir携手Hadean拓展英国国防部AI战场模拟平台

Palantir携手Hadean拓展英国国防部AI战场模拟平台

快速阅读: 2025年10月,数据智能公司 Palantir Technologies 宣布与英国分布式计算企业 Hadean 达成战略合作,双方将共同为英国国防部(UK Ministry of Defence, UK MoD)扩展基于人工 […]

发布时间:2025年11月7日