2026-08-28 · ← ニュース
バグの噂だけでAIはエクスプロイトを作成できる時代へ
ボットは今や人間よりも速くパッチに反応する
ケンブリッジ大学の研究者でありOCamlコンパイラのメンテナーでもあるAnil Madhavapeddy氏は、サイバーセキュリティにおける根本的な変化を警告している。彼の経験によると、OCamlプロジェクトにおける脆弱性を悪用しようとする試みは、パッチや議論が公開されてから10分以内に現れるという。以前は、この遅れは数日または数週間続いていた。トラフィックの増加はrcloneツールのメンテナーによっても確認されており、通常の月2回ではなく、突然40回以上の報告を処理している。
オープンソースにおける公開制限の終わり
変化する力学は、オープンソースコミュニティの運営方法に根本的な影響を与える。バグが発見され、修正が記述され、コミュニティが数日間議論し、その間にGitHubがCVE識別子を割り当てるという従来のモデルは崩壊しつつある。自動化されたシステムやボットが常に公開リポジトリを監視し、単なるヒント(コミットのタイトルやプルリクエストの議論など)からエクスプロイトへのパスを再構築できるのであれば、パッチの公開準備はリスクとなる。
エージェントは品質を保証しないが、量を増やす
バグ検出の加速には二面性がある。一方で、ボットは自動生成されたレポート(多くの場合、問題のより深い理解なしに)でリポジトリメンテナを溢れさせる。rcloneは、その約75%が少なくとも何らかの関連事項を含んでいると報告しているが、これらのレポートのトリアージには膨大な人手が必要となる。開発者は逆説的に、外部のAIからのレポートのフィルタリングに追いつくためだけに、自らAIツールを導入しなければならない。
新しいバグ報告システムに向けた競争
現在の状況は持続不可能である。GitHubがCVEを割り当てるのに3〜4週間かかるのに対し、AIが脆弱性を理解するのに10分しかかからないのであれば、プロセスをスピードアップする必要がある。コミュニティは、修正をメインブランチにプッシュする前に共有するためのプライベートチャネルを構築し、バウンティハンターから生成されたレポートの洪水を自動的にフィルタリングする方法を見つけなければならない。
Lilithの判定
これはコードの安全性が低下しているという話ではない。透明性の高いオープンソースの文化が、眠る必要がなく、すべてのコミットをリアルタイムで読み取る機械と激しく衝突した瞬間なのだ。
外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。
元の記事 ↗ ↗