Daniel Stenberg, curl utiliidi autor, on kritiseerinud AI-platvormide kasutamist haavatavuste raportite koostamisel. Sellised raportid sisaldavad üksikasjalikku teavet, on kirjutatud tavakeeles ja näivad kvaliteetsed, kuid ilma sügava analüüsita võivad need tegelikult lihtsalt eksitada, asendades tõelised probleemid kvaliteetselt näiva prügi sisuga.
Curl projekt maksab tasu uute haavatavuste avastamise eest ja on juba saanud 415 potentsiaalset probleemi käsitlevat raportit, millest ainult 64 on kinnitatud kui haavatavused ning 77 ei ole seotud turvalisuse probleemidega. Seetõttu ei sisaldanud 66% kõigist raportitest mingit kasulikku teavet ja võtsid arendajatelt aega, mida oleks saanud kasutada millegi kasuliku tegemiseks.
Arendajad peavad raiskama palju aega kasutu raportite analüüsimiseks ja kontrollima seal näidatud andmeid mitu korda, kuna väline kvaliteet loob lisakindlust teabe suhtes ja tekib tunne, et arendaja ei saanud millestki aru. Teisest küljest nõuab sellise raporti koostamine minimaalset pingutust esitaja poolt, kes ei viitsi kontrollida, kas tegelikult on olemas probleem, vaid kopeerib lihtsalt andmed AI-assistentidelt, lootes õnne tasu võitmisel.
Toodud on kaks näidet sellistest prügi raportitest. Üks päev enne oktoobri tõsise haavatavuse (CVE-2023-38545) planeeritud avalikustamist saadeti Hackerone'i kaudu raport, et paranduspatch oli avalikult kättesaadav. Tegelikult sisaldas raport Google Bardi abil genereeritud segu faktidest sarnaste probleemide kohta ja lõike varasemate haavatavuste üksikasjadest. Tulemus oli see, et teave näis olevat uus ja asjakohane, kuid ei vastanud tegelikkusele.
Teine näide käsitleb 28. detsembril saadud teavet WebSocket-i käsitleja puhverdusüleliiduse kohta, mille saatis kasutaja, kes oli juba teatanud haavatavustest erinevates projektides läbi Hackerone. Probleemi kordamise meetodina toodi raportis välja üldised fraasid muudetud päringu edastamise kohta, mille väärtuse suurus ületab kopeerimiseks kasutatud puhvermahu, mida kasutati strcpy abil. Raportis toodi ka esile paranduse näide (strcpy asendamine strncpy'ga) ja viidati koodireale "strcpy(keyval, randstr)", kus taotleja arvates oli viga.
Arendaja kontrollis kõik kolm korda ja ei leidnud probleeme, kuid kuna raport oli enesekindlalt kirjutatud ja sisaldas isegi parandust, tekkis tunne, et midagi jääb tähelepanuta. Katse selgitada, kuidas uurijal õnnestus enne strcpy kutsumist mööda minna suuruse kontrollimine ja kuidas keyval puhver osutus väiksemaks kui loetud andmete suurus, andis üksikasjalikke, kuid mitte lisainfot, seletusi, mis vaid tutvustasid ilmselgeid üldiseid põhjuseid puhverdusüleliiduse tekkeks, mis ei olnud seotud konkreetse Curl koodiga. Vastused meenutasid suhtlemist AI-assistentidega ja päevasel ajal mittemugava proovimise järel selgus arendajale, et tegelikult pole haavatavust.
Allikas: opennet.ru
