Тео де Раадт (Theo de Raadt) променя името на полето в заглавката на пакета pfsync след получаването на фалшив доклад за уязвимост, генериран от AI инструменти. Полето «pfcksum[PF_MD5_DIGEST_LENGTH]» е променено на «spare[16]», тъй като AI моделът е приемал, че името pfcksum показва, че полето съхранява хеш или проверочна сума на съдържанието на пакета, и тъй като полето не е било проверявано, е счел, че в кода има уязвимост.
Тео обясни, че в ранния етап на разработката на pfsync посоченото поле е било добавено за съхранение на хеш на набора от правила с цел оптимизиране на проверката на състоянието. В крайна сметка, от тази идея е било отказано, но полето е било оставено за запазване на обратна съвместимост и винаги е оставало запълнено с нули. В кода, това поле просто е споменавано в структурата на пакета, но не е било проверявано и запълвано.
В генерирания AI доклад се твърдеше, че има уязвимост, тъй като полето се изчислява при изпращане на пакета, но не се проверява при получаването. В доклада подробно се пояснява принципът на работа и източникът на проблема, но всъщност — това е бил AI халюцинация, създадена единствено на базата на използването на думите «pfcksum» и «PF_MD5_DIGEST_LENGTH» в кода. Човекът, който е използвал AI за търсене на уязвимост, не е положил усилия да провери резултата преди да изпрати доклада за уязвимост.
Източник: opennet.ru
