- Le projet curl a introduit une politique de blocage immédiat des rapporteurs utilisant l’IA en raison des abus de signalements de sécurité basés sur l’IA
- Désormais, tous les auteurs de signalements de sécurité doivent répondre clairement à la question « Avez-vous utilisé l’IA ? », et des questions de vérification supplémentaires leur seront posées en cas d’utilisation de l’IA
- L’équipe du projet souligne que les signalements rédigés par l’IA relèvent pour la plupart de l’« AI slop » sans valeur, et qu’il n’y a pas eu un seul cas de signalement réellement valide
- Elle estime que les signalements abusifs via HackerOne utilisant l’IA ont dépassé les limites, au point d’être considérés comme une perturbation du niveau d’une attaque DDoS
- L’exemple à l’origine du problème est https://hackerone.com/reports/3125832, et ce rapport a servi de déclencheur au changement de politique de réponse
3 commentaires
Je pense à peu près la même chose.
Êtes-vous un robot ?
Commentaires sur Hacker News
Je traite les signalements d’un programme de bug bounty à un million de dollars
Pour ceux qui ne veulent pas cliquer sur le lien, <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a> est le dernier exemple en date d’un faux signalement concernant curl
Si l’on voulait introduire des vulnérabilités dans de grands projets open source, une méthode facile serait d’utiliser l’IA pour DDOS leurs signalements de vulnérabilités afin de rendre les vrais signalements difficiles à trouver
Le commit qui a fait déborder le vase explique bien le problème : <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a>
Même sans cliquer sur le signalement, on peut savoir qu’il sera entièrement halluciné
evilginx a augmenté la sévérité
La plupart des LLM, quand on leur demande de trouver des vulnérabilités de sécurité dans du code, inventent des choses de toutes pièces
Ce qui est décevant dans les interactions avec les gros utilisateurs d’IA, c’est qu’ils commencent souvent leurs phrases par « J’ai demandé à ChatGPT et… »
La solution est simple
À l’inverse, nous avons des CVE, et la différence est que le cofondateur était un chercheur agressif sur le kernel