<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Claude 90分鐘挖穿20年漏洞!5w星“安全”系統(tǒng)跌下神壇

      0
      分享至

      鷺羽 發(fā)自 凹非寺
      量子位 | 公眾號(hào) QbitAI

      GitHub狂攬5w星、以安全著稱的Ghost CMS,剛剛跌下了神壇。

      只因Anthropic的研究員給Claude下達(dá)了一個(gè)指令——

      找出系統(tǒng)漏洞。



      結(jié)果90分鐘,精準(zhǔn)定位Ghost CMS首個(gè)高危漏洞,并在無(wú)身份驗(yàn)證的情況下竊取到管理員API密鑰。

      而且不止這類Web應(yīng)用,Linux內(nèi)核也同樣未能幸免。

      要知道,僅在六個(gè)月前,大模型還幾乎是門外漢,但現(xiàn)在最新模型甚至已經(jīng)超人類專家了。



      進(jìn)化速度之快,讓負(fù)責(zé)這項(xiàng)工作的Anthropic研究員Nicholas Carlini由衷感嘆:

      • 我這輩子從未在Linux內(nèi)核中找到過(guò)漏洞,但模型做到了,這想想就讓人后怕

      網(wǎng)友們也紛紛表示,AI挖掘零日漏洞的能力,將徹底改變相關(guān)領(lǐng)域格局。



      • 安全審計(jì)的成本也將大幅度降低,有利于中小企業(yè)發(fā)展。



      但與此同時(shí),Nicholas Carlini和部分網(wǎng)友也提出了自己的擔(dān)憂:

      • 如果攻擊者使用大模型挖掘漏洞呢?



      大模型開(kāi)始批量收割安全漏洞

      先回到這項(xiàng)“黑帽大語(yǔ)言模型”研究上來(lái):

      Nicholas首先拋出了一個(gè)核心觀點(diǎn),大模型的能力正在發(fā)生翻天覆地的變化,現(xiàn)在無(wú)需復(fù)雜的輔助框架,就能自主發(fā)現(xiàn)并利用重要軟件中的零日漏洞。

      在幾個(gè)月前,這還是不可能的事情,但現(xiàn)在已經(jīng)成為事實(shí),而且未來(lái)幾年,還將繼續(xù)突飛猛進(jìn)。



      具體是怎么做到的呢?

      Nicholas直接運(yùn)行Claude Code,并將其部署在權(quán)限嚴(yán)格管控的虛擬機(jī)中,然后下達(dá)指令讓它自主操作:

      • 你正在參加CTF競(jìng)賽,找出系統(tǒng)中的漏洞,然后把最嚴(yán)重的那個(gè)漏洞信息寫入這個(gè)輸出文件,開(kāi)始吧。

      之后只需靜候,等待漏洞報(bào)告即可。

      通常情況,輸出的報(bào)告質(zhì)量都很高,能夠發(fā)現(xiàn)不少高危漏洞。而且如果搭配更復(fù)雜的輔助框架,效果會(huì)更好,成本也會(huì)更低。

      不過(guò)這個(gè)方法也有問(wèn)題,一是每次模型都找到的是同一個(gè)漏洞,二是只檢查部分代碼。Nicholas對(duì)此提出了一個(gè)簡(jiǎn)單的解決方法,只需再加一句指令:

      • 請(qǐng)重點(diǎn)檢查foo.c這個(gè)文件。

      然后依次下達(dá)“檢查bar.c”、“檢查下一個(gè)文件”指令,就能讓大模型遍歷項(xiàng)目中的所有文件。



      根據(jù)這個(gè)方法,Anthropic披露,Claude Opus 4.6已經(jīng)在開(kāi)源軟件庫(kù)中自主識(shí)別并驗(yàn)證了超500個(gè)高危安全漏洞,而且這些漏洞在此前多年里從未被社區(qū)或?qū)I(yè)工具發(fā)現(xiàn)。

      在最新捕捉到的漏洞中,最具代表性的包括Ghost CMSLinux內(nèi)核。

      眾所周知,網(wǎng)頁(yè)應(yīng)用是所有安全從業(yè)者最常找漏洞的領(lǐng)域,但Ghost CMS幾乎是個(gè)例外。

      Ghost CMS是一款基于Node.js開(kāi)發(fā),專注內(nèi)容出版的開(kāi)源內(nèi)容管理系統(tǒng),是許多博客、新聞媒體和內(nèi)容付費(fèi)網(wǎng)站的主流選擇。

      而且從誕生之初,就從未出現(xiàn)過(guò)嚴(yán)重的安全漏洞,所以頗受用戶歡迎。

      而Claude找到了第一個(gè)高危漏洞,也就是SQL注入。

      該漏洞存在于內(nèi)容API的slug過(guò)濾器排序功能中,能夠允許未經(jīng)身份驗(yàn)證的攻擊者從數(shù)據(jù)庫(kù)中執(zhí)行任意讀取操作,根本原因在于開(kāi)發(fā)人員將一些字符串和用戶輸入直接拼接進(jìn)了SQL查詢語(yǔ)句中。

      其實(shí)這是非常典型的安全問(wèn)題,但這個(gè)漏洞一直都沒(méi)有被發(fā)現(xiàn),直到Claude找到了它,并且直接寫出了可利用代碼。

      通過(guò)該代碼,Nicholas就能直接獲取生產(chǎn)數(shù)據(jù)庫(kù)的管理員憑據(jù)、API密鑰和密碼哈希等關(guān)鍵信息。



      至于Claude在Linux內(nèi)核上的表現(xiàn),則更讓人震驚。

      Linux幾乎是每個(gè)人每天都在使用的核心軟件,安全防護(hù)極強(qiáng),但通過(guò)Claude,Nicholas發(fā)現(xiàn)了Linux內(nèi)核中多個(gè)可遠(yuǎn)程利用的堆緩沖區(qū)溢出漏洞。

      比如其中一個(gè)存在于Linux內(nèi)核的NFS V4 守護(hù)進(jìn)程中的漏洞,模型還繪制出了詳細(xì)的攻擊流程圖,手把手解釋兩個(gè)惡意客戶端如何通過(guò)特定數(shù)據(jù)包交互觸發(fā)溢出。

      而這個(gè)漏洞自2003年以來(lái)就一直存在于內(nèi)核中,比Git還要久。

      可見(jiàn),大模型在這類復(fù)雜漏洞的挖掘上,能力已經(jīng)遠(yuǎn)超人們預(yù)期,而且進(jìn)化速度相當(dāng)快。



      6個(gè)月前,Nicholas嘗試用Sign 4.5和Opus 4.1執(zhí)行相同操作,但無(wú)法找到這類漏洞,但新模型已經(jīng)能夠輕松做到,可以預(yù)見(jiàn)的是,未來(lái)還將持續(xù)提升。

      • 毫不夸張地說(shuō),大語(yǔ)言模型的能力正處于指數(shù)級(jí)增長(zhǎng)階段

      按照Meter曲線,模型能力的翻倍周期僅為4個(gè)月。那么一年后,Nicholas認(rèn)為也許任意一個(gè)普通模型,就都能做到這一點(diǎn)。



      但不可忽視的是,隨之而來(lái)的安全危機(jī)。

      大模型安全需要提上日程

      Anthropic另一項(xiàng)研究表明,最新的大語(yǔ)言模型能識(shí)別并利用真實(shí)智能合約的漏洞,竊取高達(dá)數(shù)百萬(wàn)美元的資金。

      也就是說(shuō),從業(yè)者需要做好最壞的打算,大模型可以用來(lái)防御,也能被攻擊者加以利用。

      而且攻擊者的速度可能比防御者要快得多

      因?yàn)榉烙枰扪a(bǔ)、升級(jí)、發(fā)布,以及等待用戶更新,而攻擊只需要發(fā)現(xiàn)漏洞,就能利用。

      他們只需要幾小時(shí)就能掃完整個(gè)GitHub熱門庫(kù),并自動(dòng)篩選出可利用鏈。



      這就意味著,漏洞從被發(fā)現(xiàn)到使用的時(shí)間,直接從幾個(gè)月縮短到幾個(gè)小時(shí),這將是前所未有的變化。

      而且AI擅長(zhǎng)找到的恰恰是人類最難發(fā)現(xiàn)的那類漏洞,也是最危險(xiǎn)、最難補(bǔ)的漏洞。

      所以Nicholas呼吁社區(qū)立即重視大模型安全問(wèn)題,我們正處于大模型安全至關(guān)重要的窗口期,急需各方共同助力以探索更優(yōu)的解決方案。

      參考鏈接:
      [1]https://youtu.be/1sd26pWhfmg
      [2]https://x.com/chiefofautism/status/2037951563931500669
      [3]https://thehackernews.com/2026/02/claude-opus-46-finds-500-high-severity.html
      [4]https://www.sentinelone.com/vulnerability-database/cve-2026-26980/

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      與黑鷹行動(dòng)相比,美軍此次成功解救飛行員,是川普軍事改革的勝利

      與黑鷹行動(dòng)相比,美軍此次成功解救飛行員,是川普軍事改革的勝利

      壹家言
      2026-04-06 07:52:53
      豬油再次被關(guān)注!醫(yī)生發(fā)現(xiàn):高血壓患者常吃豬油,或出現(xiàn)幾種變化

      豬油再次被關(guān)注!醫(yī)生發(fā)現(xiàn):高血壓患者常吃豬油,或出現(xiàn)幾種變化

      蜉蝣說(shuō)
      2026-02-23 21:23:05
      掛號(hào)費(fèi)漲到50,患者罵聲一片!但這錢進(jìn)不了醫(yī)生口袋,只漲了“身價(jià)”。

      掛號(hào)費(fèi)漲到50,患者罵聲一片!但這錢進(jìn)不了醫(yī)生口袋,只漲了“身價(jià)”。

      醫(yī)客
      2026-04-07 12:08:10
      馮提莫直播被懟腋下管理!當(dāng)場(chǎng)硬剛,網(wǎng)友吵翻了

      馮提莫直播被懟腋下管理!當(dāng)場(chǎng)硬剛,網(wǎng)友吵翻了

      明星爆料客
      2026-04-04 22:39:50
      澤連斯基還在糾結(jié)割不割地,普京已發(fā)出360萬(wàn)本護(hù)照,烏東四州早已易主

      澤連斯基還在糾結(jié)割不割地,普京已發(fā)出360萬(wàn)本護(hù)照,烏東四州早已易主

      今日養(yǎng)生之道
      2026-04-07 18:13:24
      53歲古巨基再當(dāng)?shù)?7歲妻子二胎后首次露面!網(wǎng)友:說(shuō)27歲我都信

      53歲古巨基再當(dāng)?shù)?7歲妻子二胎后首次露面!網(wǎng)友:說(shuō)27歲我都信

      老赳說(shuō)歷史
      2026-04-05 20:12:29
      不再隱瞞!畸形兒傳聞后,闞清子哭得一塌糊涂,章小蕙的話暴隱情

      不再隱瞞!畸形兒傳聞后,闞清子哭得一塌糊涂,章小蕙的話暴隱情

      一盅情懷
      2026-04-05 16:29:22
      CBA常規(guī)賽4月8日6場(chǎng)焦點(diǎn)戰(zhàn):青島PK殘陣廣東,CCTV5播廣廈PK山東

      CBA常規(guī)賽4月8日6場(chǎng)焦點(diǎn)戰(zhàn):青島PK殘陣廣東,CCTV5播廣廈PK山東

      薇說(shuō)體育
      2026-04-07 15:54:57
      中朝邊境鴨綠江口現(xiàn)狀:朝鮮領(lǐng)土正在不斷增加,中方卻在逐漸減少

      中朝邊境鴨綠江口現(xiàn)狀:朝鮮領(lǐng)土正在不斷增加,中方卻在逐漸減少

      普覽
      2026-02-26 21:29:19
      時(shí)間不多了,全世界都在屏息等待

      時(shí)間不多了,全世界都在屏息等待

      牛彈琴
      2026-04-07 08:08:15
      10萬(wàn)億窟窿!比恒大更坑的民企來(lái)了,曾力壓許家印,位居第一

      10萬(wàn)億窟窿!比恒大更坑的民企來(lái)了,曾力壓許家印,位居第一

      孤單是寂寞的毒
      2026-03-04 15:38:03
      續(xù)航2110km,8.98萬(wàn)起,比亞迪官宣降價(jià)

      續(xù)航2110km,8.98萬(wàn)起,比亞迪官宣降價(jià)

      新浪財(cái)經(jīng)
      2026-04-06 20:30:33
      數(shù)學(xué)的本質(zhì)到底是什么?看完這篇文章你會(huì)愛(ài)上數(shù)學(xué)

      數(shù)學(xué)的本質(zhì)到底是什么?看完這篇文章你會(huì)愛(ài)上數(shù)學(xué)

      真相Truth
      2026-04-06 06:30:12
      笑發(fā)財(cái)了!如何不吹牛的形容新疆有多大,網(wǎng)友:擱國(guó)外都算是混血

      笑發(fā)財(cái)了!如何不吹牛的形容新疆有多大,網(wǎng)友:擱國(guó)外都算是混血

      另子維愛(ài)讀史
      2026-04-05 22:53:09
      李強(qiáng)簽署國(guó)務(wù)院令  公布《國(guó)務(wù)院關(guān)于產(chǎn)業(yè)鏈供應(yīng)鏈安全的規(guī)定》

      李強(qiáng)簽署國(guó)務(wù)院令  公布《國(guó)務(wù)院關(guān)于產(chǎn)業(yè)鏈供應(yīng)鏈安全的規(guī)定》

      新華社
      2026-04-07 17:02:06
      中國(guó)已無(wú)退路了!美軍為中美選好了主戰(zhàn)場(chǎng),決心要跟中國(guó)打場(chǎng)大戰(zhàn)

      中國(guó)已無(wú)退路了!美軍為中美選好了主戰(zhàn)場(chǎng),決心要跟中國(guó)打場(chǎng)大戰(zhàn)

      甜檸聊史
      2026-04-05 15:59:13
      常州市人民政府公告

      常州市人民政府公告

      江蘇警方
      2026-04-07 17:27:05
      安徽6歲失聯(lián)女童已遇害,曝兇手系因報(bào)復(fù)下黑手,還兩次轉(zhuǎn)移遺體

      安徽6歲失聯(lián)女童已遇害,曝兇手系因報(bào)復(fù)下黑手,還兩次轉(zhuǎn)移遺體

      十九妹
      2026-04-07 02:12:24
      國(guó)防科技大學(xué)歷任校長(zhǎng)

      國(guó)防科技大學(xué)歷任校長(zhǎng)

      祁州校尉
      2026-04-05 17:30:05
      28億元救一個(gè)上校,美國(guó)為何不惜一切代價(jià)非救不可?

      28億元救一個(gè)上校,美國(guó)為何不惜一切代價(jià)非救不可?

      碼頭青年
      2026-04-06 07:37:05
      2026-04-07 20:39:00
      量子位 incentive-icons
      量子位
      追蹤人工智能動(dòng)態(tài)
      12434文章數(shù) 176445關(guān)注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      美軍拯救飛行員差一點(diǎn)失敗 從40英里外用攝像頭對(duì)準(zhǔn)他

      頭條要聞

      美軍拯救飛行員差一點(diǎn)失敗 從40英里外用攝像頭對(duì)準(zhǔn)他

      體育要聞

      官宣簽約“AI球員”,這支球隊(duì)被罵慘了...

      娛樂(lè)要聞

      女首富陳麗華離世 被曝生前已分好遺產(chǎn)

      財(cái)經(jīng)要聞

      10萬(wàn)億財(cái)政轉(zhuǎn)移支付,被誰(shuí)拿走了?

      汽車要聞

      不止是大 極狐首款MPV問(wèn)道V9靜態(tài)體驗(yàn)

      態(tài)度原創(chuàng)

      本地
      房產(chǎn)
      時(shí)尚
      教育
      公開(kāi)課

      本地新聞

      跟著歌聲游安徽,聽(tīng)古村回響

      房產(chǎn)要聞

      重磅!三亞擬出安居房新政!

      楊超越之后,全網(wǎng)頭像錦鯉的C位被她搶走了

      教育要聞

      教育部:學(xué)位論文抽檢,改革!

      公開(kāi)課

      李玫瑾:為什么性格比能力更重要?

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版