Geri Dön
Güvenlik açığı bildirimleri artık özel değil
SiTech AI Team2 წთ. საკითხავი

Güvenlik açığı bildirimleri artık özel değil

Go bakımcısı Filippo Valsorda, büyük dil modellerinin güvenlik içgörüsünü sıradanlaştırdığını savunuyor: gizli güvenlik açığı bildirimleri artık özel değil, asıl iş triyaj.

Yıllarca açık kaynak bakımcılarına her issue, pull request ve geri bildirimin bir yükümlülük değil bir hediye olduğu öğretildi. İstisna güvenlik açığı bildirimleriydi: bir açığı herkese açık yayımlamak yerine gizli bildiren araştırmacı projeye iyilik yapar, karşılığında bakımcıdan hızlı yanıt, inceleme ve keşfin sahibini anma beklenir.

Bu kural neden vardı

23 Haziran 2026'da blogunda yazan Filippo Valsorda — uzun yıllar Go güvenlik bakımcısı, Google'ın Go güvenlik ekibinin eski lideri ve şimdi profesyonel Go bakımcılarından oluşan Geomys kolektifinin üyesi — yeni ekip üyelerine tam da bu ayrımı anlattığını hatırlıyor. Nedeni hiçbir zaman araştırmacıların kendisinin özel olması değildi: kıt olan şey getirdikleri içgörü ve bir saldırgan istismarı yayımlamadan düzeltmeyi çıkarmak için gereken geçici gizlilikti.

Bu varsayım artık geçerli değil, diyor. Büyük dil modelleri "neredeyse her güvenlik araştırmacısı kadar iyi" ve herkes onları çalıştırabiliyor: hem bakımcılar hem saldırganlar.

Darboğaz triyaja kaydı

Makul bir hata listesini herkes üretebiliyorsa kıt kaynak artık bulma değil, hangi bulgunun gerçek olduğunu ayırt etmektir. Hâlihazırda bir güven ilişkisi yoksa dışarıdan bir araştırmacı bu triyaja anlamlı katkı sunamaz, diye yazıyor Valsorda; bir modelin çıktısını okumak ile bir güvenlik gelen kutusunu okumak yaklaşık aynı sinyal-gürültü oranına sahiptir.

Aynı nedenle gizlilik ve ambargolar da ağırlığını yitiriyor: saldırganın bir açığı öğrenmek için tam açıklama yazısını okuması gerekmiyor, kendi modeline sorabilir — ve muhtemelen savunmacılarla aynı triyaj yükünü taşıyor. Sonraki tartışmada haftada ondan fazla bildirimi incelediğini, bunların çoğunun gerçek bir kusur olduğunu ama tipik bir kullanıcı üzerindeki etkisinin belirsiz olduğunu ekliyor.

Bakımcılara ne kalıyor

Valsorda'nın vardığı sonuç şu: asıl iş artık triyaj, hızlı düzeltme ve önleme; projeler CI içinde model tabanlı analizi nasıl çalıştıracağını da çözmeli. Yazı hem onay hem itiraz topladı: yorumcular çok yüksek önem dereceli bildirimlerin ve yüksek güvenilirliğe sahip araştırmacılardan gelen raporların özel kalacağını, güvenlik ekiplerinin yeni görevinin bildirimleri hızla bu iki gruba ayırmak olabileceğini savunuyor. Valsorda ayrıca geniş bağlamı — curl'ün güvenlik açığı bildirim kanallarını bir ay süreyle askıya almasını — hatırlatıyor ve yazdığı sırada bildirimlerle ilgilenmenin kullanıcıları korumak için zamanın en iyi kullanımı olduğuna dair bir argümanı olmadığını kabul ediyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.