iT邦幫忙

2026 iThome 鐵人賽

DAY 16
1
IT Operation

開源大佬的脆弱心靈日記系列 第 16

有價值的資安、沒意義的行為

  • 分享至 

  • xImage
  •  

今天看到一個很酷的資安回報者:他用 AI 掃了一大堆專案、發送了一大堆漏洞報告,然後當報告兩個禮拜沒被回覆,就直接在公開頻道討論這件事,還詳細描述了漏洞的重現方式

兩個禮拜。業界慣例的 responsible disclosure 窗口是 90 天,他等了 14 天就 full disclosure

動機其實不難猜。在資安圈,「我有幾個 CVE」是硬通貨。找工作、接案、講會議、經營個人品牌都用得上。AI 把產出報告的成本壓到趨近於零,CVE 數字卻照樣累積,這門生意怎麼算都划算

划算的前提是:成本由別人吸收

有趣的是,當我們一群核心開發者在判斷這些「AI 資安掃描」的真假、修復、審查、回報 CVE、準備下一輪 release 的同時,還要不斷道歉和道謝。這些加總起來的成本,遠大於產出一份 AI 報告。但我們還是要負責道歉和道謝

陶哲軒最近在 ICM 的演講提到:we just gave four medals for solving problems, we didn't give four medals for refereeing
https://youtu.be/M0--ZH1lOzg?si=UD3UfdebFUCuorIn&t=2231

於是,一個超大的開源專案,願意處理這些「AI 資安掃描」的核心開發者越來越少,快要一隻手數得出來


上一篇
你才 AI 你全家都是 AI
下一篇
善意也需要停損點
系列文
開源大佬的脆弱心靈日記22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言