Các AI Agent lập trình hiện có thể khai thác lỗ hổng bảo mật chỉ trong vài phút từ tin đồn
Giáo sư khoa học máy tính Anil Madhavapeddy báo cáo rằng các agent lập trình tự động, được hỗ trợ bởi các LLM như DeepSeek V4 Pro, có thể thử nghiệm khai thác lỗ hổng chỉ trong vòng mười phút sau khi một bản vá được chia sẻ. Ngoài ra, các nhà duy trì mã nguồn mở đang phải đối mặt với sự gia tăng đột biến các báo cáo bảo mật do AI tạo ra. Sự thay đổi này làm giảm đáng kể thời gian công bố lỗ hổng bảo mật, khiến các quy trình cấm vận thông tin truyền thống của mã nguồn mở trở nên lỗi thời. Nó cũng gây quá tải cho các nhà duy trì dự án với số lượng lớn báo cáo bảo mật, gây áp lực lên cơ chế phòng thủ của hệ sinh thái mã nguồn mở. Madhavapeddy đã chứng minh khả năng tạo mã khai thác bằng DeepSeek V4 Pro sau khi Claude Fable từ chối yêu cầu, ghi nhận các cuộc dò quét chuỗi điều hướng mã hóa phần trăm (percent-encoded traversal sequences) ngay sau khi chia sẻ bản vá. Trong khi đó, thời gian cấp mã CVE của GitHub đã tăng từ vài ngày lên 3-4 tuần do lượng báo cáo quá tải.
## KIẾN THỨC NỀN
OCaml là một ngôn ngữ lập trình đa mục đích, bậc cao được sử dụng rộng rãi trong phân tích tĩnh và các phương pháp hình thức. Mã hóa phần trăm (percent-encoding), hay mã hóa URL, biểu diễn các ký tự trong một URI, đôi khi bị kẻ tấn công lợi dụng thông qua các chuỗi điều hướng được mã hóa (như mã hóa ký tự chấm-chấm-suyệt) để vượt qua các bộ lọc bảo mật và truy cập các tệp tin bị hạn chế.