#AI
漏洞风声一出即被利用,开源社区绷紧神经
剑桥大学教授、OCaml 编译器内核维护者 Anil Madhavapeddy 提出一个令人不安的新态势:**只要放出漏洞的一丝风声,攻击者就能在几分钟内找到并利用它**。
他在给 cohttp 6.3.0 发布路径遍历修复时,把 PR 公开后约 10 分钟,自己的服务器日志便出现了针对该漏洞模式的百分号编码探测,说明有自动化监控在盯公开仓库。
💡 为什么值得看AI agent 让「漏洞传言」在十几分钟内变成真实攻击,开源补丁流程面临失效风险。
查证
来源档案
Simon Willison (simonwillison…
独立开发者的个人链接博客,转述一手博主的原始报告并补充 HN 评论佐证
可信度较高但属单源转述;内核事实来自 Anil Madhavapeddy 原始帖与 rclone 维护者的 HN 发言,无独立第三方媒体核实,数字依赖当事人自述
延伸阅读
Anil 原始帖详述从 Slack 私报、DeepSeek 复现利用到 PR 公开后 10 分钟遭探测的全过程,是理解这个新攻击节奏的关键一手记录