Apenas um boato de um bug é suficiente para encontrar uma exploração de segurança atualmente


28 de agosto de 2026 – Link Blog

Apenas um boato de um bug é suficiente para encontrar uma exploração de segurança atualmente (via) Anil Madhavapeddy é professor de ciência da computação em Cambridge e principal mantenedor do compilador OCaml. Nesta postagem um tanto alarmante, ele relata que problemas de segurança em projetos OCaml estão vendo evidências de tentativas de exploração minutos após os patches serem compartilhados para discussão:

Isso normalmente leva alguns dias e um lançamento dentro de uma ou duas semanas é razoável. Em cerca de dez minutos (!) este site estava realizando sondagens para sequências de travessia codificadas por porcentagem, indicando que observadores automatizados estão de olho nos repositórios públicos.

Os agentes de codificação modernos tornaram-se tão eficazes em encontrar falhas que o menor indício de um novo bug pode ser informação suficiente para encontrá-lo, algo que Anil conseguiu demonstrar usando seus próprios agentes, mudando para DeepSeek V4 Pro⁠ quando Claude Fable recusou a tarefa.

Anil aponta que esta taxa de descoberta parece incompatível com as práticas existentes de embargo de código aberto para novos problemas. Se um problema pode tornar-se numa exploração tão rapidamente, precisamos de descobrir novos processos para manter as nossas comunidades seguras.

O mantenedor do rclone, Nick Craig-Wood, confirma nos comentários do Hacker News que seu projeto está enfrentando este problema:

Nos primeiros 10 anos do projeto rclone recebemos cerca de 20 divulgações de segurança através do GitHub. Tivemos que lidar com mais de 40 no último mês! Isso tomou muito do meu tempo, até mesmo usando ferramentas de IA para fazer a triagem e encontrar soluções para revisão.

A taxa de acerto para essas divulgações de segurança é muito boa – cerca de 75% delas têm alguma coisa que precisa ser analisada. (…)

GitHub atribui CVEs para os comunicados. Antes do apocalipse da IA, eles levavam de 2 a 3 dias para uma tarefa, mas agora estão rodando de 3 a 4 semanas, então tenho que enviar os lançamentos pontuais com CVE-PENDING no changelog, o que não é o ideal.



Source link

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

Botão Voltar ao Topo