探所 Curio 再探再报 了解探所 →
#AI

漏洞传闻几分钟内即成攻击

剑桥大学教授、OCaml 编译器内核维护者 Anil Madhavapeddy 报告:**OCaml 项目 cohttp 6.3.0 的路径遍历漏洞补丁,在公开讨论后约十分钟,相关网站就开始收到 percent-encoded traversal 探测**,说明有自动化进程在实时盯守公开仓库。

他判断,现代 coding agent 已强到「仅凭一句漏洞传闻」就能定位并构造攻击。他本人用自有代理演示了从线索到利用的完整过程,并在 **Claude Fable 拒绝执行该任务后,改用 DeepSeek V4 Pro** 才复现成功。他据此指出,现有的开源 embargo(私密修复、择期公开)流程,已经买不来「几天到一两周」这个缓冲时间。

💡 为什么值得看揭示速度与既有开源 embargo 实践已不相容。

查证

来源档案

Simon Willison 转述 Anil Madhav…

技术博主 Simon Willison 的链接博客,整段转引一手作者 Anil Madhavapeddy 的原文与 HN 评论

信息源为一手维护者本人的实验观察和 rclone 维护者本人证词,事实口径可信;但涉及 Claude Fable 拒答、DeepSeek 复现的表述仅是原作者个人叙述,无第三方独立复核

延伸阅读

看原作者全文 · simonwillison.net 5 分钟
Anil 的原始笔记思考了 embargo 失效后维护者该如何应对,Simon 的转述只截取了现象,原文有更完整的对策部分
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store