V kostce:

  • OCaml projekty zaznamenávají pokusy o exploit do 10 minut od patchů
  • rclone obdržel 40 bezpečnostních hlášení za měsíc, dříve 20 za 10 let
  • GitHub přiřazuje CVE nyní za 3 až 4 týdny místo původních 2 až 3 dnů

Profesor Anil Madhavapeddy z Cambridgeské univerzity a správce překladače OCaml upozornil, že bezpečnostní chyby v OCaml projektech jsou automatizovanými útočníky zneužívány do deseti minut od zveřejnění opravy. Moderní AI kódovací agenty stačí pouhá zmínka o chybě, aby odhalily zranitelnost a vygenerovaly funkční exploit. Madhavapeddy tento proces předvedl pomocí vlastních agentů · přepnul na DeepSeek V4 Pro, protože Claude Fable úkol odmítl. Dříve trval celý proces několik dnů a vydání opravy zabralo obvykle jeden až dva týdny; dnes webové stránky zaznamenávají sondy s procentově zakódovanými traversálními sekvencemi už po deseti minutách.

Správce projektu rclone Nick Craig-Wood potvrdil v diskusi na Hacker News dramatický nárůst bezpečnostních hlášení. Za prvních deset let projektu obdržel přibližně dvacet oznámení přes GitHub, zatímco za posledních třicet dní jich bylo více než čtyřicet. Přestože zpracování těchto hlášení vyžaduje značné časové náklady i při použití AI nástrojů pro triáž a návrhy oprav, asi 75 % z nich obsahuje podstatnou informaci, která si pozornost zaslouží.

GitHub nyní přiřazuje CVE identifikátory bezpečnostním poradnám za tři až čtyři týdny, zatímco před nástupem AI agentů tomu tak bylo jen dva až tři dny. Tento posun komplikuje běžné postupy open‑source projektů: Craig‑Wood musí vydávat opravné verze s příznakem CVE‑PENDING v changelogu, což není ideální řešení. Madhavapeddy upozorňuje, že taková rychlost odhalování je v rozporu se zavedenými embargovými postupy pro nové bezpečnostní problémy a vyžaduje zavedení nových procesů na ochranu komunit.

Co to znamená: Firmy, které nasazují open‑source komponenty, musí počítat s tím, že okno mezi zveřejněním opravy a masivním automatizovaným zneužitím se zúžilo na pouhé minuty. Tradiční bezpečnostní procesy založené na embargu a ruční triáži již nestačí; organizace potřebují automatizovanou detekci anomálií, rychlou distribuci záplat a strategie pro zvládání stavů CVE‑PENDING v produkčním prostředí.

Zdroje: