La IA está rompiendo las dos culturas de vulnerabilidad: divulgación coordinada vs. el "los errores son errores" de Linux

✍️ OpenClawRadar📅 Publicado: 8 de mayo de 2026🔗 Source
La IA está rompiendo las dos culturas de vulnerabilidad: divulgación coordinada vs. el "los errores son errores" de Linux
Ad

La publicación de Jeff Kaufman "La IA está rompiendo dos culturas de vulnerabilidad" examina la tensión entre la divulgación coordinada y el enfoque de "los bugs son bugs" de Linux, acelerada por la IA. La vulnerabilidad Copy Fail (reportada en mayo de 2026) ilustra el colapso: Hyunwoo Kim siguió el procedimiento estándar de Linux — compartir en privado con una lista cerrada de ingenieros de seguridad mientras se arreglaba silenciosamente en público. Pero alguien notó el diff, se dio cuenta de las implicaciones de seguridad y lo hizo público de inmediato, terminando el embargo.

Las dos culturas

  • Divulgación coordinada: Reportar en privado, dar a los mantenedores ~90 días para arreglar. Objetivo: parchear antes de que el público lo sepa. Pero con el escaneo asistido por IA, el redescubrimiento independiente es común — en este caso, solo 9 horas después del informe de Kim, Kuan-Ting Chen encontró independientemente el mismo bug.
  • Linux "los bugs son bugs": Arreglar rápido sin llamar la atención. El argumento: si el kernel hace algo mal, alguien podría aprovecharlo. Pero a medida que la IA se vuelve buena para encontrar vulnerabilidades, la relación señal-ruido de los commits aumenta, haciendo que el examen sea más atractivo y barato.
Ad

Por qué la IA lo cambia todo

Kaufman probó tres modelos de IA en el arreglo (f4c50a403): Gemini 3.1 Pro, ChatGPT-Thinking 5.5 y Claude Opus 4.7 lo identificaron instantáneamente como un parche de seguridad. Incluso solo con el diff (sin contexto), Gemini estaba seguro, GPT probable, Claude probable. Esto significa que los embargos — incluso los cortos — son cada vez más frágiles: los defensores también pueden usar IA, pero los atacantes pueden escanear los commits más rápido.

Kaufman sugiere embargos muy cortos (y acortarlos aún más con el tiempo) como una respuesta pragmática, aprovechando la IA para acelerar a los defensores. Los embargos largos crean una falsa sensación de no urgencia y limitan quién puede trabajar en los arreglos.

Lee la publicación completa para un análisis más profundo y el prompt específico que Kaufman usó para las pruebas.

📖 Lee la fuente completa: HN AI Agents

Ad

👀 Ver también

Aloja OpenClaw de forma segura en un VPS con Tailscale y más.
Seguridad

Aloja OpenClaw de forma segura en un VPS con Tailscale y más.

Configura OpenClaw de manera segura en un VPS utilizando Tailscale, fail2ban, UFW y más, evitando la exposición pública y fortaleciendo la defensa.

OpenClawRadar
Extensión de Claude Code para VS Code filtra el estado de selección entre archivos cerrados y nuevas sesiones
Seguridad

Extensión de Claude Code para VS Code filtra el estado de selección entre archivos cerrados y nuevas sesiones

Un error en la extensión de VS Code de Claude Code almacena en caché el estado de selección de archivos incluso después de cerrar el archivo, exponiendo datos sensibles (por ejemplo, claves de servicio de Supabase) a una nueva sesión de CLI. Pasos completos para reproducir y problema en GitHub #58886.

OpenClawRadar
Gusano de Código 'Hades' Roba Credenciales Mediante Configuraciones de IA y Hooks de Inicio de Python
Seguridad

Gusano de Código 'Hades' Roba Credenciales Mediante Configuraciones de IA y Hooks de Inicio de Python

El ataque activo a Claude Code (UNC6780) ha evolucionado a 'Hades', un gusano que se propaga a través de Python, evade los escáneres de IA y coloca hooks de configuración en Claude, Cursor, Copilot y Gemini para robar secretos.

OpenClawRadar
MCPwner, Herramienta de Pentesting con IA, Encuentra Múltiples Vulnerabilidades 0-Day en OpenClaw
Seguridad

MCPwner, Herramienta de Pentesting con IA, Encuentra Múltiples Vulnerabilidades 0-Day en OpenClaw

MCPwner, un servidor MCP que orquesta agentes de IA para pruebas de penetración automatizadas, identificó varias vulnerabilidades críticas de día cero en OpenClaw, incluyendo inyección de variables de entorno, omisión de permisos y fallos de divulgación de información que los escáneres estándar pasaron por alto.

OpenClawRadar