苹果公司因AI辅助提交的漏洞报告激增,限制了安全研究人员同时提交的报告数量,达到上限后需等待30天。意大利公司Bynario因使用AI发现50多个漏洞,但受限于此规则无法及时报告。苹果虽用AI筛选报告,但最终由人工审核,此举可能延误真实漏洞的修复,引发行业关注。
小米安全中心通报,6月26日发生入侵事件,白帽黑客刘某提交的漏洞报告与事件高度关联,其行为被认定超出正常挖洞范畴,构成实质性安全侵害。小米取消其奖励,不计入荣誉排名,并保留追责权利,同时提醒安全测试须在授权范围内进行。
GitHub安全工程师Michael Recachinas建议维护者启用六个安全设置,以增强项目安全性。这些设置虽然无法完全防止黑客攻击,但能有效减少简单攻击的风险。同时,GitHub顾问数据库正在处理创纪录的漏洞报告,社区的参与对应对这一激增至关重要。
cURL团队宣布将于2026年7月1日至8月3日休假,期间不接受漏洞报告,除非客户签订付费支持合同。同时,cURL v8.22.0版本的发布推迟至9月2日。休假期间,团队将不处理安全问题,客户可通过付费合同获得支持。
在AI时代,软件安全领域的漏洞报告激增。AI辅助的漏洞发掘提升了安全研究人员的工具,但人手不足使得处理报告变得困难。开发者需要更深入了解软件,以应对机器生成的修正可能不完备的情况。尽管面临挑战,未来软件安全的提升仍令人期待。
Linus Torvalds 指出,人工智能生成的重复漏洞报告使 Linux 内核安全邮件列表管理困难。他建议用户在提交报告前仔细阅读文档,并提供有价值的补丁,而不是随意提交。
Linux内核维护者面临AI生成漏洞报告激增,工作量显著增加。尽管被视为“幸福的烦恼”,但开发者们承受着巨大的压力,需适应AI快速发展以提升软件质量。
Node.js项目更新HackerOne程序,要求漏洞报告的Signal评分至少为1.0,以应对低质量报告的增加。这一措施确保报告者有有效记录,同时允许新研究者有限提交。低于该评分者可通过OpenJS Foundation Slack联系安全团队。
Python安全响应团队(PSRT)已建立新的治理结构,并发布了成员名单和职责文档。团队通过志愿者和工作人员协调漏洞报告,去年发布了16个安全通告。新成员的加入将增强安全工作的可持续性,任何具备安全专业知识的人均可申请加入PSRT,需现有成员提名并获得投票支持。
PEP 811 提出了 Python 安全响应团队(PSRT)的成员资格和职责政策,负责处理安全漏洞报告并保护敏感信息。提案建议设立“协调员”角色,并使用 GitHub 安全公告作为漏洞报告和管理的标准平台,以提高协作效率和及时处理漏洞。
随着欧盟网络韧性法案(CRA)的审议,开源软件将面临新要求。尽管开源项目通常由独立开发者维护,但企业对漏洞报告等方面有严格规定。CRA明年生效,企业不合规将面临高额罚款,这将深刻影响软件供应商和基金会。
麦当劳的数字基础设施存在严重安全漏洞,包括移动应用和Design Hub,导致用户数据和高管信息泄露。研究员BobDaHacker发现多个漏洞并尝试报告,但未获重视。尽管部分问题已修复,仍存在安全隐患,且公司缺乏有效的漏洞报告机制,反映出跨国企业在安全管理上的不足。
加密货币交易所GMX遭黑客盗取4000万美元,后与黑客达成和解,黑客退回资金并获得500万美元的白帽奖金。部分安全研究人员对此表示不满,认为漏洞报告的奖励过低。
Curl维护者丹尼尔·斯滕伯格抱怨AI生成的低质量漏洞报告,称项目遭遇“DDoS攻击”。他希望未来能改进报告的清晰度和准确性。HackerOne支持AI使用,但禁止垃圾报告。斯滕伯格制定新指南,要求报告注明AI使用,并仔细验证发现,以避免浪费时间和资源。
在数字威胁快速演变的时代,网络安全成为企业的首要任务。Cloudflare于2024年加入美国网络安全和基础设施安全局的“安全设计”承诺,致力于增强数字生态系统的韧性。作为CVE编号机构,Cloudflare负责漏洞的披露和修复,确保用户安全。
使用Bearer CLI工具进行静态应用安全测试(SAST)非常简单。该开源工具分析源代码以发现漏洞,支持多种语言,并易于集成到CI/CD管道中。安装后,只需在项目根目录运行“bearer scan .”即可生成漏洞报告。
本研究提出了一种基于BERT模型的漏洞报告分类器,针对国家漏洞数据库中的CVE报告进行多标签分类。实验结果表明,该系统在评估损失方面表现良好,为网络安全从业者提供了可扩展的自动化漏洞分类解决方案。
处理开源项目的漏洞报告不必感到压力。通过使用GitHub的私密漏洞报告(PVR)和草拟安全建议,维护者可以高效、安全地解决安全问题。关键步骤包括启用PVR、合作修复、请求CVE标识、发布安全建议和通知用户。这些工具帮助维护者在保障用户安全的同时,有效管理漏洞。
Cloudflare推出了一个仪表板,帮助用户创建和管理符合RFC9116标准的security.txt文件,以便安全研究团队报告网站漏洞。尽管该标准尚未普遍采用,Cloudflare通过动态生成文件和支持可选字段,增强了合规性和安全性。
谷歌关闭Google Play的安全奖励计划GPSPR,因为漏洞报告减少。漏洞处理截止日期为9月15日,奖励发放截止日期为9月30日。谷歌表示Android整体安全性提高,不再接受漏洞报告。
完成下面两步后,将自动完成登录并继续当前操作。