- El proyecto curl introdujo una política de bloqueo inmediato para reporteros que usen IA debido al abuso de reportes de seguridad basados en IA
- A partir de ahora, todos los reporteros de seguridad deben responder claramente a la pregunta "¿Usaste IA?" y, si usaron IA, recibirán preguntas adicionales de verificación
- El proyecto enfatiza que los reportes escritos por IA son en su mayoría "AI slop" sin valor, y que no ha habido ni un solo caso de un reporte realmente válido
- Consideraron que los reportes con abuso de IA a través de HackerOne se salieron de control, y que esto equivale a una interferencia al nivel de un ataque DDoS
- El ejemplo que detonó el problema fue https://hackerone.com/reports/3125832, y ese reporte fue el punto de partida para cambiar la política de respuesta
3 comentarios
Más o menos pienso lo mismo
¿Eres un robot?
Comentarios en Hacker News
Yo proceso reportes de un programa de bug bounty de un millón de dólares
Para quienes no quieran hacer clic en el enlace, <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a> es un ejemplo reciente de un reporte erróneo sobre curl
Si quieres introducir vulnerabilidades en proyectos importantes de código abierto, una forma fácil es usar IA para hacer DDOS a sus reportes de vulnerabilidades y dificultar encontrar los reportes reales
Si lees el commit que fue la gota que derramó el vaso, explica bien el problema: <a href="https://hackerone.com/reports/3125832" rel="nofollow">https://hackerone.com/reports/3125832</a>
Ni siquiera hace falta abrir el reporte para saber que todo será una alucinación
evilginx elevó la severidad
La mayoría de los LLM, si les pides encontrar vulnerabilidades de seguridad en código, inventan cosas completamente ficticias
Lo decepcionante de interactuar con personas que usan mucho la IA es que muy seguido empiezan con "Le pregunté a ChatGPT y..."
La solución es simple
Como opinión contraria, nosotros sí tenemos CVE, y la diferencia es que uno de los cofundadores era un investigador agresivo del kernel