OpenSSL
PulseAugur coverage of OpenSSL — every cluster mentioning OpenSSL across labs, papers, and developer communities, ranked by signal.
2 天有情绪数据
-
AI 加速发现率,尤其是在网络漏洞方面 · METR 分析
METR 的一项新分析表明,公开披露的发现率有所加速,尤其是在网络安全漏洞领域。虽然 AI 在某些领域(例如 cURL 和 OpenSSL 等项目的 AI 标记披露数量急剧增加)的贡献显而易见,但其对整体发现率的影响更难明确量化。研究指出,虽然 AI 使某些领域的 arXiv 提交量翻倍,但其在解决复杂数学问题或改进优化技术方面的作用加速并不显著,高严重性漏洞的增长率较低。
-
新基准测试 AI 发现软件漏洞的能力
研究人员开发了 HoF-Bench,这是一个旨在评估 AI 模型在不依赖前沿模型的情况下发现真实世界软件漏洞的能力的新基准。该基准由来自 OpenSSL 和 curl 等成熟开源项目的 95 个 AI 发现的 CVE 组成。在测试中,一个经过精心设计的、最小化的基于 LLM 的分析器在严格条件下成功重新发现了其中 68% 的漏洞,而研究中没有使用前沿模型进行检测。HoF-Bench 旨在为比较漏洞扫描器和评估其可靠性提供一种标准化方法…
-
安全研究员发现Anthropic的Claude AI存在数据提取漏洞
安全研究员Ayush Paul在Anthropic的Claude AI中发现了一个漏洞,该漏洞允许提取从Claude代理访问网络数据时产生的数据。这一发现凸显了浏览互联网以满足用户请求的AI代理可能存在的安全风险。更广泛的安全领域还包括黑客攻击汽车充电桩和OpenSSL漏洞等问题。
-
Codeberg 禁止大型语言模型和加密货币项目,引发言论自由担忧
Git 托管平台 Codeberg 更新了其服务条款,禁止主要由大型语言模型生成的代码以及与加密货币相关的项目。作者对这些新规则的模糊措辞表示担忧,质疑“大部分”和“由……编写”对人工智能生成代码的定义,以及对“加密货币相关项目”的定义模糊不清。此举被视为偏离了 Codeberg 此前仅禁止非自由许可或诈骗项目的重点,引发了对滑坡效应导致更广泛内容限制的担忧。
-
Codeberg禁止AI生成代码和加密货币项目,引发争议
Codeberg,一个面向自由和开源软件的非营利性Git托管平台,已经禁止了“大部分由AI生成”或与加密货币相关的项目。这项通过投票通过的决定旨在保护开源社区免受AI工具的滥用。该政策引发了争议,一些用户对模糊的措辞和未来审查的可能性表示担忧,而另一些人则支持遏制AI生成代码的举措。
-
AWS DeepRacer 设备通过新的引导加载程序获得自定义操作系统支持
AWS 为其 AWS DeepRacer 设备发布了新的引导加载程序,使开发人员能够安装自定义操作系统。此更新允许用户超越之前随设备发货的、不再受支持的旧版 Ubuntu。该引导加载程序基于开源 shim 项目,支持现代 Linux 发行版和自定义硬件驱动程序,从而延长了机器学习项目的硬件寿命和可用性。
-
新框架ANYPoC通过可执行的概念验证测试提升LLM漏洞检测能力
研究人员开发了ANYPoC,一个旨在提高基于大型语言模型(LLM)的软件漏洞检测可靠性的新框架。该系统生成可执行的概念验证(PoC)测试来验证LLM识别出的疑似漏洞,充当自动化漏洞检测的可扩展预言机。ANYPoC通过分析漏洞报告、迭代合成和执行PoC,以及独立审查结果,来解决LLM的奖励破解和幻觉等局限性。在关键软件系统上的应用表明,ANYPoC在验证真实阳性漏洞报告和拒绝虚假阳性方面有了显著改进,从而发现了大量新漏洞,其中许多已被开…
-
OpenAnt系统使用LLM发现软件漏洞
研究人员开发了OpenAnt,一个开源系统,旨在通过结合静态分析和基于LLM的推理的多阶段管道来发现大型代码库中的漏洞。该系统将代码分解为可管理的单元,使用对抗性验证来模拟可利用性,并在沙盒环境中动态测试发现结果。在OpenSSL和WordPress等项目上的评估表明,OpenAnt能够以减少的误报和可管理的成本识别未知漏洞。
-
新框架准确检测TLS服务器中的信息泄露
研究人员开发了一个新的框架,利用近似贝叶斯最优预测来检测信息泄露。该方法旨在通过准确估计互信息来克服传统统计方法的局限性,例如维度灾难和计算复杂性。所提出的技术已在合成和真实的OpenSSL TLS服务器数据集上进行了演示,与现有方法相比,其性能更优。
-
LLM代理易受工具输出注入攻击
LLM代理存在一个重大的安全漏洞,恶意代码可以通过其使用的工具的输出来注入。这种“工具输出注入”绕过了标准的输入和输出护栏,因为恶意数据直接从工具的响应进入模型的上下文窗口。为了缓解这种情况,必须在“PostToolUse”阶段实施安全措施,在代理处理工具输出之前对其进行拦截和清理。
-
银行被敦促为后量子密码学做准备,以应对安全威胁
由于 NIST 标准化了新的抗量子算法,以及“先收集后解密”攻击的威胁,金融机构必须紧急为后量子密码学做准备。一个重大的挑战在于识别和管理隐藏在容器镜像和第三方库中的遗留密码学,因为当前环境通常缺乏必要的密码学可见性。专家建议通过保护容器来开始过渡,容器是攻击者频繁的目标,也是管理密码学蔓延最容易接触到的地方。
-
用户通过 OpenSSL DLL 解决方案修复 llama-server.exe 崩溃问题
用户在使用本地 AI 模型并尝试使用 128K 等超大上下文窗口时,遇到了 llama-server.exe 的静默崩溃问题。该问题源于 Windows CUDA 12.4 包中缺少 OpenSSL DLL。用户通过 winget 安装 OpenSSL 的 LTS 版本并管理必要的 DLL 解决了此问题。
-
AI在广泛使用的医疗保健软件中发现38个关键漏洞
AISLE的AI分析器在OpenEMR(一个广泛使用的开源电子健康记录系统)中识别出38个关键安全漏洞。这些发现于2026年第一季度公布,占该时期GitHub上发布的所有OpenEMR安全公告的一半以上。这些漏洞,包括严重的SQL注入缺陷,可能导致大规模患者数据泄露和服务器远程代码执行。AISLE与OpenEMR维护者合作,后者对披露的问题做出了专业回应。