Тео де Раадт (Theo de Raadt) промени името на полето в заглавието на пакета pfsync след получаването на фалшив доклад за уязвимост, генериран от AI инструменти. Полето «pfcksum[PF_MD5_DIGEST_LENGTH]» е преименувано на «spare[16]», тъй като AI моделът е смятал, че името pfcksum свидетелства за съхранение на хеш или контролна сума на съдържанието на пакета и, тъй като полето не е било проверявано, е предполагало, че в кода има уязвимост.
Тео обясни, че на ранния етап от разработката на pfsync, посоченото поле е било добавено за съхранение на хеша на набора от правила с цел оптимизиране на проверката на състоянието. В крайна сметка от тази идея е било отказано, но полето е останало за запазване на обратно съвместимост и винаги е било запълнено с нули. В кода, това поле е било само споменато в структурата на пакета, но не е било проверявано и запълвано.
В генерирания AI доклад беше посочено, че има уязвимост, тъй като полето се изчислява при изпращане на пакета, но не се проверява при получаване. В доклада подробно се обясняваше принципът на работа и източникът на проблема, но в действителност — това беше AI халюцинация, измислена само на базата на използването в кода на думите «pfcksum» и «PF_MD5_DIGEST_LENGTH». Човекът, използвал AI за търсене на уязвимост, не се е постарал да провери резултата преди да изпрати доклада за уязвимост.
Източник: opennet.ru
