人工智能修复15年漏洞:代码复用背后的安全隐忧
创始人
2026-06-06 16:49:01
0
代码安全 一、导语 2010年,一位开发人员在GitHub Gist上分享了一段用于在Node.js中创建静态文件服务器的代码片段,其中包含一个微妙的路径遍历漏洞。这个看似不起眼的代码片段在接下来的十多年里,通过Stack Overflow回答、博客文章、大学教程乃至大型企业的生产代码库不断传播,最终进入了当今主流AI模型的训练数据中。 二、AI模型的安全性测试 莱顿大学博士候选人Jafar Akhoundali领导的研究团队对这一现象进行了深入分析。研究人员让包括GPT-3.5、GPT-4、Claude、Gemini和Copilot在内的主流大语言模型为静态文件服务器编写代码,并分别测试了常规提示和明确要求安全代码的提示。测试结果令人震惊:即使明确指示优先考虑安全性,仍有70%的模型输出包含易受攻击的逻辑。在平衡模式下,GPT-3.5和Copilot无法在任何测试场景中生成完全安全的代码。 三、自动化修复系统的应运而生 这充分印证了"垃圾进来,垃圾出去"这一机器学习领域的经典论断。研究人员指出,如果训练数据中包含了不安全的代码模式,模型将不可避免地在输出中重现这些模式。研究团队开发了一套自动化漏洞修复系统,从对40546个代码库的初步扫描中,确认了1756个存在可利用路径遍历缺陷的项目,并成功生成了1600个有效补丁,但最终只有63个项目接受了修复建议。 四、总结 这一研究为整个行业敲响了警钟:AI既是漏洞的传播者,也正在成为漏洞的终结者。随着AI安全研究工具的不断进化,我们有望看到更多自动化漏洞发现与修复方案问世,从根本上改善软件供应链的安全状况。

相关内容

GPT-5.6 当老板:买...
作者 | 褚杏娟 如果一个 AI Agent 有了钱包、电脑和 ...
2026-08-02 13:52:24
原创 ...
2023年8月23日,印度探测器在月球南极附近软着陆。落月两天后的...
2026-08-02 13:48:02
乘势而上算力与产业双向赋能
近日航拍的位于怀来县的河北秦淮数据存瑞基地。 本报记者 耿 辉摄 ...
2026-08-02 13:42:43
电信先出牌了!移动联通接不...
直到昨天,中国电信正式发布公告,自2026年8月1日起,其他第三方...
2026-08-02 13:39:47
一个模型控制机器人从头到脚...
7 月 30 日,谷歌 DeepMind 发布新一代机器人基础模型...
2026-08-02 11:33:00
企业为什么需要微信CRM?...
微信CRM的核心优势是什么?微信CRM的核心优势在于依托微信的海量...
2026-08-02 11:30:18
2026数博会 | 探索词...
7月28日,国家数据局副局长余英在2026中国国际大数据产业博览会...
2026-08-02 11:27:22
狂奔4天半的神秘AI,奥特...
新智元报道 7月29日,华盛顿国会山。 奥特曼刚结束一场与参议员...
2026-08-02 11:23:51
CE、FCC双认证!广和通...
广和通要闻 近日,广和通全球版低功耗LTE模组MQ771-GL通过...
2026-08-02 11:19:49

热门资讯

AI Agent攻防战打响:身... 2026年被称为"AI原生"经济元年,具备推理、记忆、自主协作能力的AI Agent正在渗透企业运营...
MongoBleed漏洞席卷全... 2026年伊始,一个影响深远的安全漏洞正在威胁全球企业的数据安全。MongoBleed,这个听起来就...
2026网络安全六大新趋势:A... 站在2026年的节点回顾,网络安全领域正在经历前所未有的变革。AI技术的深度应用,正在重构整个攻防格...
新《网络安全法》2026年实施... 刷视频遇算法杀熟、晒照片遭信息泄露、AI换脸乱象频发,这些让人糟心的网络问题终于迎来了更强法律约束。...
数据泄露风险评估全指南:五大核... 在数字化时代,数据泄露已成为企业面临的最大威胁之一。如何评估泄密风险,建立有效的防护体系?一套科学的...