image

Curl maakt opnieuw door 'AI' verzonnen bugmelding openbaar

maandag 9 december 2024, 17:11 door Redactie, 4 reacties

Curl-maintainer Daniel Stenberg heeft opnieuw een door 'AI' verzonnen bugmelding in curl openbaar gemaakt om aan te geven dat dit soort inzendingen voor een 'onnodige belasting' van de curl-maintainers zorgen. Curl is een veelgebruikte library en command-line tool voor het versturen en ontvangen van data via verschillende netwerkprotocollen.

HackerOne laat softwarebedrijven, overheden en andere organisaties een bugbountyprogramma voor onderzoekers organiseren. Die kunnen zo naar kwetsbaarheden in websites en applicaties zoeken, waarbij HackerOne de coördinatie tussen de bugmelder en de gecompromitteerde of kwetsbare partij afhandelt. Eén van de projecten die via HackerOne een bugbountyprogramma heeft is curl, waarbij onderzoekers worden beloond voor het melden van kwetsbaarheden. Curl betaalde al meer dan 70.000 dollar aan bounties.

Eind vorig jaar was het zeker twee keer raak, waarbij er door 'AI' verzonnen bugs via HackerOne werden ingezonden. De indieners gebruiken 'AI' om kwetsbaarheden in allerlei programma's te vinden en dienen vervolgens een gevonden 'bug' in via programma's zoals HackerOne, in de hoop hier een beloning voor te krijgen. Gisteren was dat weer het geval, waarbij het in eerste instantie om een legitieme bugmelding lijkt te gaan. Verdere inspectie wijst uit dat het om 'AI slop' gaat, zoals Stenberg het noemt. De personen die voor curl de bugmeldingen afhandelen moeten die nog steeds goed doornemen om er zeker van te zijn dat het niet om een daadwerkelijk beveiligingslek gaat.

"Hoe beter de rotzooi, hoe meer tijd en energie we aan een melding moeten besteden totdat we die sluiten. Een slechte melding helpt het project helemaal niet. Het neemt in plaats daarvan ontwikkeltijd en energie weg van iets productiefs. Dit komt mede omdat beveiligingswerk wordt beschouwd als één van de belangrijkste onderdelen, waardoor het bijna altijd voorrang krijgt", liet curl-maintainer Daniel Stenberg begin dit jaar weten. Hij voorspelde toen al dat dit soort door 'AI' gegenereerde bugmeldingen vaker zouden verschijnen.

Reacties (4)
10-12-2024, 06:03 door Anoniem
A.I. het bekendste digitale tweesnijdend zwaard.

Laat A.I. zichzelf hier beschermen, hoef je ook geen tijd aan criminele A.I. activiteiten te besteden.

"Quis custodiet ipsos custodes?" Wie controleert de controleurs?

luntrus
10-12-2024, 10:05 door Anoniem
Door Anoniem: A.I. het bekendste digitale tweesnijdend zwaard.

Laat A.I. zichzelf hier beschermen, hoef je ook geen tijd aan criminele A.I. activiteiten te besteden.

"Quis custodiet ipsos custodes?" Wie controleert de controleurs?

luntrus
Simpel, andere controleurs. Na een tijdje is het enige wat ze doen is elkaar controleren.
10-12-2024, 10:22 door Anoniem
Fijn. Als je ook ziet wat Indiase "onderzoekers" naar binnen schieten dan wordt je daar echt niet blij van...
10-12-2024, 16:00 door Anoniem
Door Anoniem: Fijn. Als je ook ziet wat Indiase "onderzoekers" naar binnen schieten dan wordt je daar echt niet blij van...

Critical security vulnarability!! ..... I found your login page (duh, nu nog username, ww en 2fa)

Critical security vulnarability!! ..... I can enumerate your username (duh, die staat ook gewoon onder mn blog, zonder ww en 2fa kom je niet ver)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.