探所 Curio 再探再报 了解探所 →
#AI

漏洞风声一出即被利用,开源社区绷紧神经

剑桥大学教授、OCaml 编译器内核维护者 Anil Madhavapeddy 提出一个令人不安的新态势:**只要放出漏洞的一丝风声,攻击者就能在几分钟内找到并利用它**。

他在给 cohttp 6.3.0 发布路径遍历修复时,把 PR 公开后约 10 分钟,自己的服务器日志便出现了针对该漏洞模式的百分号编码探测,说明有自动化监控在盯公开仓库。

💡 为什么值得看AI agent 让「漏洞传言」在十几分钟内变成真实攻击,开源补丁流程面临失效风险。

查证

来源档案

Simon Willison (simonwillison…

独立开发者的个人链接博客,转述一手博主的原始报告并补充 HN 评论佐证

可信度较高但属单源转述;内核事实来自 Anil Madhavapeddy 原始帖与 rclone 维护者的 HN 发言,无独立第三方媒体核实,数字依赖当事人自述

延伸阅读

完整时间线与演示 · simonwillison.net
Anil 原始帖详述从 Slack 私报、DeepSeek 复现利用到 PR 公开后 10 分钟遭探测的全过程,是理解这个新攻击节奏的关键一手记录
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store