ProblÚmes causés par les rapports de vulnérabilités générés par l'IA

Daniel Stenberg, auteur de l'outil pour envoyer et recevoir des données sur le réseau, curl, a critiqué l'utilisation des outils d'IA pour la création de rapports sur les vulnérabilités. De tels rapports contiennent des informations détaillées, rédigées dans un langage clair et semblent de qualité, mais sans une analyse approfondie, ils peuvent en réalité induire en erreur, remplaçant les véritables problÚmes par un contenu de qualité visuellement attrayante mais sans substance.

Le projet Curl offre des rĂ©compenses pour la dĂ©couverte de nouvelles vulnĂ©rabilitĂ©s et a dĂ©jĂ  reçu 415 rapports concernant des problĂšmes potentiels, dont seulement 64 ont Ă©tĂ© confirmĂ©s comme des vulnĂ©rabilitĂ©s, et 77 comme des erreurs non liĂ©es Ă  la sĂ©curitĂ©. Ainsi, 66 % de tous les rapports ne contenaient aucune information utile et n'ont fait perdre aux dĂ©veloppeurs un temps prĂ©cieux qui aurait pu ĂȘtre consacrĂ© Ă  des tĂąches plus productives.

Les dĂ©veloppeurs sont contraints de perdre beaucoup de temps Ă  analyser des rapports inutiles et Ă  vĂ©rifier les informations qui y sont fournies plusieurs fois, car la qualitĂ© externe de la prĂ©sentation suscite une confiance supplĂ©mentaire dans les informations et donne l'impression que le dĂ©veloppeur a mal compris quelque chose. D'autre part, la rĂ©daction d'un tel rapport exige un minimum d'efforts de la part du dĂ©clarant, qui ne prend pas la peine de vĂ©rifier l'existence d'un vĂ©ritable problĂšme, mais se contente de copier aveuglĂ©ment des donnĂ©es obtenues par des assistants IA, espĂ©rant avoir de la chance dans la quĂȘte d'une rĂ©compense.

Deux exemples de ce type de rapports inutiles sont fournis. Un jour avant la divulgation prévue d'une vulnérabilité critique d'octobre (CVE-2023-38545), un rapport a été soumis via Hackerone disant que le correctif avait été rendu public. En réalité, le rapport contenait un mélange composé par l'assistant IA Google Bard de faits sur des problÚmes similaires et d'extraits d'informations détaillées sur des vulnérabilités passées. Au final, l'information semblait nouvelle et pertinente, mais n'avait aucun lien avec la réalité.

Le deuxiĂšme exemple concerne le message de dĂ©bordement de tampon reçu le 28 dĂ©cembre dans le gestionnaire WebSocket, envoyĂ© par un utilisateur ayant dĂ©jĂ  signalĂ© des vulnĂ©rabilitĂ©s Ă  divers projets via Hackerone. Le rapport indiquait une mĂ©thode pour reproduire le problĂšme, mentionnant des termes gĂ©nĂ©raux sur l'envoi d'une requĂȘte modifiĂ©e avec une valeur dĂ©passant la taille du tampon utilisĂ©e lors de la copie avec strcpy. L'exemple comprenait Ă©galement une correction (remplacement de strcpy par strncpy) et renvoyait Ă  la ligne de code « strcpy(keyval, randstr) », dans laquelle, selon le demandeur, une erreur Ă©tait prĂ©sente.

Le dĂ©veloppeur a vĂ©rifiĂ© trois fois et n'a trouvĂ© aucun problĂšme, mais Ă©tant donnĂ© que le rapport Ă©tait rĂ©digĂ© de maniĂšre convaincante et contenait mĂȘme une correction, il a eu l'impression qu'il manquait quelque chose. La tentative de clarifier comment le chercheur avait rĂ©ussi Ă  contourner la vĂ©rification de taille explicite prĂ©sente avant l'appel Ă  strcpy et comment la taille du tampon keyval Ă©tait infĂ©rieure Ă  la taille des donnĂ©es lues a abouti Ă  des explications dĂ©taillĂ©es mais n'apportant aucune information complĂ©mentaire, qui ne recrachaient que des raisons Ă©videntes de dĂ©bordement de tampon, sans lien avec le code spĂ©cifique de Curl. Les rĂ©ponses ressemblaient Ă  une interaction avec un assistant AI et aprĂšs avoir dĂ©pensĂ© une demi-journĂ©e en tentatives infructueuses pour comprendre comment le problĂšme se manifestait prĂ©cisĂ©ment, le dĂ©veloppeur Ă©tait finalement convaincu qu'il n'y avait en rĂ©alitĂ© aucune vulnĂ©rabilitĂ©.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster