Theo de Raadt a redenumit denumirea câmpului din capul pachetului pfsync după primirea unui raport fals despre o vulnerabilitate, generat de instrumentele AI. Câmpul „pfcksum[PF_MD5_DIGEST_LENGTH]” a fost redenumit în „spare[16]”, deoarece modelul AI a considerat că denumirea pfcksum indică stocarea unei valori de hash sau a unei sume de control a conținutului pachetului și, deoarece câmpul nu a fost verificat, a considerat că există o vulnerabilitate în cod.
Theo a explicat că, la o etapă timpurie a dezvoltării pfsync, câmpul menționat a fost adăugat pentru a stoca hash-ul setului de reguli, cu scopul de a optimiza verificarea stării. În cele din urmă, această idee a fost abandonată, dar câmpul a fost păstrat pentru a menține compatibilitatea înapoi și a rămas întotdeauna umplut cu zero. În cod, acest câmp a fost menționat doar în structura pachetului, dar nu a fost verificat și nu a fost umplut.
În raportul generat de AI se afirma există o vulnerabilitate, deoarece câmpul este calculat la trimiterea pachetului, dar nu este verificat la primire. Raportul detaliază modul de funcționare și sursa problemei, dar, în realitate, a fost o halucinație AI, imaginată doar pe baza utilizării în cod a cuvintelor „pfcksum” și „PF_MD5_DIGEST_LENGTH”. Persoana care a folosit AI pentru a căuta vulnerabilitatea nu s-a deranjat să verifice rezultatul înainte de a trimite raportul despre vulnerabilitate.
Sursa: opennet.ro
