- Das curl-Projekt hat aufgrund des Missbrauchs von AI-basierten Sicherheitsmeldungen eine Richtlinie eingeführt, nach der Meldende, die AI verwenden, sofort blockiert werden
- Ab sofort müssen alle Sicherheitsmeldenden die Frage „Wurde AI verwendet?“ eindeutig beantworten und erhalten bei Verwendung von AI zusätzliche Verifizierungsfragen
- Das Projekt betont, dass von AI verfasste Meldungen meist nur wertloser „AI-Slop“ seien und es bislang keinen einzigen tatsächlich gültigen Fall gegeben habe
- Man kam zu dem Schluss, dass AI-Missbrauchsmeldungen über HackerOne jedes Maß überschritten haben und dies als Störung auf dem Niveau eines DDoS-Angriffs zu werten ist
- Das auslösende Beispiel war https://hackerone.com/reports/3125832; dieser Bericht war der Anlass für den Strategiewechsel
3 Kommentare
Ein ziemlich ähnlicher Gedanke.
Sind Sie ein Roboter?
Hacker-News-Kommentare
Ich bearbeite Berichte für ein Bug-Bounty-Programm im Millionen-Dollar-Bereich
Für alle, die nicht auf den Link klicken wollen: <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a> ist ein aktuelles Beispiel für einen falschen curl-Bericht
Wenn man Schwachstellen in große Open-Source-Projekte einschleusen wollte, wäre ein einfacher Weg, AI zu nutzen, um ihre Vulnerability-Reports per DDOS zu fluten, sodass echte Berichte schwer zu finden sind
Wenn man den Commit liest, der das Fass zum Überlaufen brachte, erklärt das das Problem gut: <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a>
Man sieht schon ohne den Bericht anzuklicken, dass alles Halluzinationen sein werden
evilginx hat den Schweregrad erhöht
Die meisten LLMs erfinden völlig frei Dinge, wenn man sie bittet, Sicherheitslücken im Code zu finden
Enttäuschend an Interaktionen mit Menschen, die AI stark nutzen, ist, dass sie oft mit „Ich habe ChatGPT gefragt und es sagte ...“ anfangen
Die Lösung ist einfach
Als Gegenposition: Wir haben ein CVE, und der Unterschied ist, dass einer der Mitgründer ein aggressiver Kernel-Forscher war