⭐⭐⭐⭐ 4.2
在2025年初,Mozilla 每月仅修复约20个 Firefox 安全漏洞。到了4月,这个数字跃升至400,增长了20倍,其中约三分之二的修复归功于一个前沿模型。Anthropic 对超过一千个开源仓库的扫描从2.3万个候选问题中发现了6200个高或严重等级的问题,向维护者报告了1600个,并最终有约100个被上游修复。这些数字揭示了一个关键转变:发现漏洞不再是瓶颈,真正的瓶颈已经转移到验证、分类和修补这些漏洞上。
Eugene Yan 介绍了一个六步工作流,通过一个订单查询中的 SQL 注入示例来演示。前两步是威胁建模和沙箱。仅凭书面威胁模型就能将真阳性率提升到90%,因为模型拥有丰富的代码上下文但缺乏系统上下文。后四步类似于机器学习流水线:发现阶段优化召回率,然后一个独立的对抗性验证代理在全新容器中触发漏洞以优化精度,分类阶段保护稀缺的工程师注意力,修补阶段则确保漏洞不会再次出现。整个流程强调验证代理不得看到发现阶段的推理,以保持独立性。
对于实际构建者,Yan 建议从本周开始扫描开源依赖,在完全自动化之前保持人工监督,并记住扫描从来不是瓶颈。组织层面的瓶颈——如路由、严重性评估和带宽——往往比技术挑战更难解决。他的核心观点是:模型已经足够好,可以大规模发现漏洞,但团队需要投资于验证和修补的流水线,才能真正从中受益。最好从非关键的开源依赖开始,建立信任后再逐步扩展。
在2025年初,Mozilla 每月仅修复约20个 Firefox 安全漏洞。到了4月,这个数字跃升至400,增长了20倍,其中约三分之二的修复归功于一个前沿模型。Anthropic 对超过一千个开源仓库的扫描从2.3万个候选问题中发现了6200个高或严重等级的问题,向维护者报告了1600个,并最终有约100个被上游修复。这些数字揭示了一个关键转变:发现漏洞不再是瓶颈,真正的瓶颈已经转移到验证、分类和修补这些漏洞上。
Eugene Yan 介绍了一个六步工作流,通过一个订单查询中的 SQL 注入示例来演示。前两步是威胁建模和沙箱。仅凭书面威胁模型就能将真阳性率提升到90%,因为模型拥有丰富的代码上下文但缺乏系统上下文。后四步类似于机器学习流水线:发现阶段优化召回率,然后一个独立的对抗性验证代理在全新容器中触发漏洞以优化精度,分类阶段保护稀缺的工程师注意力,修补阶段则确保漏洞不会再次出现。整个流程强调验证代理不得看到发现阶段的推理,以保持独立性。
对于实际构建者,Yan 建议从本周开始扫描开源依赖,在完全自动化之前保持人工监督,并记住扫描从来不是瓶颈。组织层面的瓶颈——如路由、严重性评估和带宽——往往比技术挑战更难解决。他的核心观点是:模型已经足够好,可以大规模发现漏洞,但团队需要投资于验证和修补的流水线,才能真正从中受益。最好从非关键的开源依赖开始,建立信任后再逐步扩展。