无主之地2配置高吗|看真人裸体BBBBB|秋草莓丝瓜黄瓜榴莲色多多|真人強奷112分钟|精品一卡2卡3卡四卡新区|日本成人深夜苍井空|八十年代动画片

網易首頁 > 網易號 > 正文 申請入駐

curl輕松扛住了最強安全模型Mythos“拷打”——17.6萬行C代碼僅發現1個低危漏洞

0
分享至

Anthropic最新推出的AI安全分析模型Mythos近期引發廣泛關注,該公司稱其在發現源代碼安全漏洞方面表現異常出色而具有高危險性,甚至因此暫緩公開發布。然而,當Mythos被用于掃描全球最廣泛使用的開源命令行HTTP工具curl時,結果卻出人意料——在17.6萬行代碼中,僅確認發現1個低危漏洞。

作為curl項目的創始人和首席開發者,Daniel Stenberg長期對AI工具持謹慎態度。2024年初,他曾發表博客痛陳AI生成的安全報告如何浪費開發者時間:“處理垃圾郵件會耗盡你的精力。”


他列舉的案例顯示,AI生成的漏洞報告往往看起來像真的一樣,卻混雜著事實與幻覺,讓維護者不得不花費大量時間驗證其真實性。2026年初,面對AI生成的安全報告泛濫成災,Stenberg甚至宣布curl項目停止支付漏洞賞金——目的就是移除“用AI批量生成垃圾報告換錢”的激勵機制。他形容這些報告為"AI slop"(AI泔水),并警告說“越好的垃圾越糟糕”,因為維護者需要花費更多時間才能識別出它們是假的。


從“危險級AI”到“營銷噱頭”?

今年4月,Anthropic宣布其新模型Mythos“危險地擅長”發現源代碼安全漏洞,以至于不打算立即公開發布,而是通過"Project Glasswing"項目向部分公司和開源項目有限開放,以便在公眾使用前先修復最緊迫的問題。這一表態在業界引發軒然大波,被視為“成功的營銷噱頭”。

curl項目創始人Daniel Stenberg作為開源項目負責人之一,通過Linux基金會的Alpha Omega項目獲得了Mythos的掃描機會。curl是目前全球使用最廣泛的網絡傳輸工具之一,安裝量超過200億次,運行在110多個操作系統和28種CPU架構上,從智能手機、汽車到服務器無處不在。

17.6萬行代碼的“嚴苛測試”

curl代碼庫堪稱C語言安全工程的標桿:

  • 代碼規模:17.6萬行生產代碼(不含空行),相當于66萬個單詞,比英文版《戰爭與和平》還多12%
  • 代碼質量:平均每行代碼被重寫4.14次,歷經精雕細琢
  • 貢獻者:573位獨立作者參與當前代碼,累計1,465人貢獻過代碼
  • 安全記錄:已發布188個CVE漏洞公告
  • 測試覆蓋:長期接受OSS-Fuzz模糊測試、Coverity靜態分析、CodeQL掃描及多次付費審計

Mythos掃描了curl源碼庫master分支的src/和lib/目錄,共計17.8萬行代碼,覆蓋了所有主要協議(HTTP/1/2/3、FTP)、TLS后端驗證路徑、認證機制、內容編碼、連接復用等關鍵模塊。

結果:5個“確認漏洞”縮水為1個低危問題

Mythos報告最初聲稱發現了“5個已確認的安全漏洞”。然而,curl安全團隊經過數小時的深入審查后,這一數字被大幅削減:

  • 3個誤報:AI指出的問題實際上是API文檔中已明確說明的行為
  • 1個普通bug:被團隊認定為“只是一個bug”,不構成安全漏洞
  • 1個確認漏洞:最終確認為低危(severity low)CVE,計劃隨curl 8.21.0版本(6月底發布)同步公開

Stenberg在博客中略帶調侃地寫道:AI自己說“已確認”,但curl安全團隊有不同的看法。


AI安全工具的真實表現

值得注意的是,curl項目此前已使用多款AI安全工具進行掃描,包括AISLE、Zeropath和OpenAI Codex Security。這些工具在過去8-10個月內幫助curl修復了200-300個bug,其中確認的漏洞已發布為十余個CVE。

Stenberg總結道:“從發現問題數量來看,我們之前使用的AI工具帶來的修復量更大。這很正常——第一批工具發現的都是更容易找到的bug。隨著問題被逐步修復,發現新問題變得越來越難。”

AI代碼分析的優勢與局限

Mythos在報告中正確地指出:“curl是現存被模糊測試和審計最多的C代碼庫之一,在熱門路徑(HTTP/1、TLS、URL解析核心)中發現問題幾乎不可能。”結果也證實了這一點——這些關鍵區域確實沒有發現漏洞。

Stenberg認為,AI代碼分析工具相比傳統靜態分析器有顯著優勢:

  • ■能識別代碼與注釋不符的情況
  • ■可檢查無法實際運行的平臺和配置
  • ■“了解”第三方庫API細節,檢測濫用或錯誤假設
  • ■“了解”協議規范,質疑可能違反規范的代碼實現
  • ■擅長總結和解釋漏洞,而傳統工具在這方面往往表現笨拙
  • ■常能生成修復補丁(盡管通常不是100%正確的方案)

但他同時強調:“AI工具發現的仍然是已知類型的錯誤,只是找到新的實例。我們尚未看到AI報告過全新類型的漏洞。”

結論:AI是輔助工具,而非銀彈

Stenberg的個人結論直言不諱:“圍繞這個模型的大肆炒作主要是營銷。我沒有看到證據表明這個模型比其他工具能發現更高級或更復雜的問題。也許它稍微好一點,但即使如此,程度也不足以在代碼分析領域產生顯著影響。”

不過他也重申:“AI驅動的代碼分析器在發現源代碼安全缺陷方面,確實顯著優于過去的傳統分析器。任何尚未使用AI工具掃描代碼的項目,都很可能發現大量漏洞。”curl項目的經驗表明,良好的安全工程實踐——包括capped dynbufs、顯式數值解析上限、溢出保護、格式字符串強制檢查、協議響應大小限制等防御性基礎設施——能夠系統性地消除傳統上容易出問題的bug類別。

可以看到,這位曾激烈批評AI生成垃圾報告的“嚴父”,對Mythos的態度卻相對務實。他沒有因為過往經歷而全盤否定AI工具,而是基于實際測試結果給出評價。這種態度或許正是開源社區面對AI浪潮時應有的理性姿態。

參考來源

  • ■Daniel Stenberg博客原文:
  • https://daniel.haxx.se/blog/2026/05/11/mythos-finds-a-curl-vulnerability/
  • ■Project Glasswing:
  • https://www.anthropic.com/glasswing
  • ■curl安全公告:
  • https://curl.se/docs/security.html

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

菲利克斯:我沒義務傳球給C羅!葡國腳表態句句誅心,球王遭拋棄

林雁飛
2026-06-23 13:03:27
全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

全球出現致命詭異趨勢:看似落后的印度,或將成為全世界最大隱患

蜉蝣說
2026-06-23 16:40:06
雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

雄鹿出全新15人名單!名記透露希羅或再換隊:特納庫茲馬還在詢價

顏小白的籃球夢
2026-06-23 19:01:44
一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

一夜之間上萬斤粽子下架,不冷凍不重做,最后流向哪了呢?

小談食刻美食
2026-06-23 07:42:18
快訊!俄羅斯杜布納航天通信中心被炸!

快訊!俄羅斯杜布納航天通信中心被炸!

故事終將光明磊落
2026-06-23 11:04:37
原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

原來他倆已離婚9年,一直共同撫養兒女,如今孩子一個比一個爭氣

以茶帶書
2026-06-22 17:41:20
貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

貝克漢姆14歲的女兒小七怎么如此成熟了,好像少婦

西樓知趣雜談
2026-06-13 19:52:21
皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

皇馬收到明確底價:想簽下邁克爾?奧利塞,必須掏出2.22億歐元!

夜白侃球
2026-06-22 22:14:51
陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

陳吉寧分別會見法國賽諾菲集團全球首席執行官葛麗鶴、英國匯豐集團主席聶智恒

界面新聞
2026-06-23 19:41:38
難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

難以置信,北京協和證實:40歲后男性最優運動,并非跑步擼鐵

華庭講美食
2026-06-21 15:26:10
陳小春演唱會,退票方案公布!粉絲不滿

陳小春演唱會,退票方案公布!粉絲不滿

南方都市報
2026-06-23 09:35:23
楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

楊瀚森今夜首發!中國男籃VS荷蘭,先發5人出爐:賀希寧領銜防線

足球評論大家談
2026-06-23 19:29:57
中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

中國科學家意外證實:沙漠中太陽能電池板可以喚醒荒漠生態系統

小祁談歷史
2026-06-23 08:27:33
遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

遺憾!上海一體彩站尋找中獎者7年,用盡方法都聯系不上,老店主:希望把這筆錢給到他....

北青網-北京青年報
2026-06-23 13:43:18
一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一個殘酷真相:再過三年,再大牌的明星,也可能徹底無戲可拍

一盅情懷
2026-06-23 13:34:28
保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

保持冷靜,哈蘭德:法國大概會贏我們,他們可能會奪冠

懂球帝
2026-06-23 14:27:22
全新寶馬X5要來了,或6月30日首發,國產依舊加長

全新寶馬X5要來了,或6月30日首發,國產依舊加長

汽車公告板
2026-06-23 17:47:34
大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

大放狠話!一國黨黨魁要求承認“臺灣是獨立國家”。澳官媒:瘋了,華人:不能投票給她

澳洲紅領巾
2026-06-23 14:31:46
10余省份公布高考查分時間

10余省份公布高考查分時間

新京報
2026-06-09 16:56:16
日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

日本球迷亮出旭日旗,鈞正平:沾滿侵略血污的“戰犯旗”,被國際足聯明令禁止,世界杯賽場不是軍國主義的招魂地

揚子晚報
2026-06-22 22:31:27
2026-06-23 20:47:00
開源中國 incentive-icons
開源中國
每天為開發者推送最新技術資訊
7823文章數 34546關注度
往期回顧 全部

科技要聞

48名中國開發者聯名舉報蘋果

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

頭條要聞

17歲女孩被閨蜜持刀刺成重傷對方自殺身亡 警方已撤案

體育要聞

揚尼斯去了邁阿密:凱爾特人怎么辦?

娛樂要聞

內娛95后頂流格局發生潛移默化的變化

財經要聞

屋頂光伏度苦夏

汽車要聞

華為智駕ADS限時優惠月底結束 7月1日前下訂立省3000元

態度原創

親子
游戲
家居
旅游
軍事航空

親子要聞

可可愛愛充滿期待

曾被質疑不配年度游戲的《宇宙機器人》 足夠好玩么?

家居要聞

綠意盎然 自然之境

旅游要聞

賽事引流、文化破圈 端午假期“熱氣騰騰”

軍事要聞

以色列總理、國防部長和國防軍總參謀長發表聯合聲明

無障礙瀏覽 進入關懷版