AI Discovers All 12 OpenSSL Zero-Day Vulnerabilities While Curl Cancels Bug Bounty Program
Lesswrong
Our AI system at AISLE successfully discovered all 12 new zero-day vulnerabilities in OpenSSL's latest security release, demonstrating the power of automated cybersecurity discovery in critical infrastructure while the industry struggles with AI-generated spam.
AI 發現全部 12 個 OpenSSL 零日漏洞,同時 curl 取消漏洞賞金計畫
Lesswrong
大約 1 個月前
AI 生成摘要
我們 AISLE 的 AI 系統成功發現了 OpenSSL 最新發布的所有 12 個零日漏洞,在產業正因 AI 生成垃圾郵件而苦惱之際,展示了自動化 AI 系統在關鍵基礎設施網路安全發現上的強大實力。
這篇文是對 2025 年 10 月 的部分後續報導。
重點摘要: OpenSSL 是全球受到最嚴格審查與審計的加密函式庫之一,支撐著網際網路大部分的加密基礎。他們剛剛公佈了 12 個新的零日漏洞(指在披露時維護者尚不知曉的漏洞)。我們 利用我們的 AI 系統發現了全部 12 個漏洞。這在歷史上是極為罕見的數量,也是 AI 網路安全技術在如此規模下的首次實戰展示。與此同時,curl 剛剛取消了其漏洞賞金計畫,原因是受到大量 AI 生成的垃圾郵件轟炸,儘管我們向他們報告了 5 個真實的 CVE 漏洞。AI 同時在瓦解中位數水準(產生大量垃圾內容),並提升了天花板(在關鍵基礎設施中發現真正的零日漏洞)。
背景
我們 一直在構建一個自動化的 AI 系統,用於深層網路安全發現與修復,有時會以化名 Giant Anteater 參與漏洞賞金計畫。我們的目標是將過去屬於精英、手工式的駭客技藝轉化為可重複的工業化流程。我們這樣做是為了在強 AI 系統普及之前,加固人類文明的軟體基礎設施。平心而論,我們希望確保在這些系統上線的那一刻,我們不會被駭到體無完膚。
目前尚不存在能達到預期性能水準的可靠網路安全基準測試。因此,我們決定針對真實目標測試 AI 系統的性能。這樣做的一個明顯好處是,一個新的零日安全漏洞若要被接受並賦予 (唯一漏洞識別碼),必須通過該專案長期維護者和安全團隊極其嚴格的評判,而這些團隊在許多誘因下往往傾向於不予承認。除了發現 Bug 之外,該問題還必須符合專案的安全立場,即他們認為重要到足以發布 CVE 的程度。 在這方面是出了名的保守,許多報告的問題會被悄悄修復或完全拒絕。因此,我們的「基準測試」完全是外部的,在某些情況下甚至是智力上的對抗。
2025 年 10 月,Daniel Stenberg 撰寫了「」,承認某些 AI 驅動的安全研究正在產生真正有價值的結果。他明確提到了 AI 驅動的發現:
「當我們開始處理來自 Joshua 的大量問題清單時,我們又收到了另一份針對 curl 的安全報告。這次是由來自 Aisle 的 Stanislav Fort 提交的(使用他們自己的 AI 驅動工具和程式碼分析流程)。收到安全報告對我們來說並不罕見,我們通常每週會收到 2-3 份,但在 9 月 23 日,我們收到了另一份可以確認為真實漏洞的報告。同樣,這次也使用了 AI 驅動的分析工具。」
在他對 中,在「AI 改進」一項下,Daniel Stenberg 甚至直接寫道:
「新一代 AI 驅動的高品質程式碼分析器,主要是 ZeroPath 和 Aisle Research,開始向我們湧入包含潛在缺陷的錯誤報告。作為這些報告的直接結果,到目前為止我們已經修復了數百個 Bug。」
這是一個非常清晰的例子,展示了分布的頂端如何與其中位數發生分化。大規模採用瓦解了中位數品質(「垃圾內容」毀掉了漏洞賞金 = 對於那些先驗地認為 AI 不行的人來說,這是一個非常有傳播力的故事),但同時也提升了天花板(我們發現了許多 curl 團隊認為有價值到足以修補、分配 CVE 並支付賞金的真實漏洞)。