La IA está rompiendo las dos culturas de vulnerabilidad: divulgación coordinada vs. el "los errores son errores" de Linux

✍️ OpenClawRadar📅 Publicado: 8 de mayo de 2026🔗 Source
La IA está rompiendo las dos culturas de vulnerabilidad: divulgación coordinada vs. el "los errores son errores" de Linux
Ad

La publicación de Jeff Kaufman "La IA está rompiendo dos culturas de vulnerabilidad" examina la tensión entre la divulgación coordinada y el enfoque de "los bugs son bugs" de Linux, acelerada por la IA. La vulnerabilidad Copy Fail (reportada en mayo de 2026) ilustra el colapso: Hyunwoo Kim siguió el procedimiento estándar de Linux — compartir en privado con una lista cerrada de ingenieros de seguridad mientras se arreglaba silenciosamente en público. Pero alguien notó el diff, se dio cuenta de las implicaciones de seguridad y lo hizo público de inmediato, terminando el embargo.

Las dos culturas

  • Divulgación coordinada: Reportar en privado, dar a los mantenedores ~90 días para arreglar. Objetivo: parchear antes de que el público lo sepa. Pero con el escaneo asistido por IA, el redescubrimiento independiente es común — en este caso, solo 9 horas después del informe de Kim, Kuan-Ting Chen encontró independientemente el mismo bug.
  • Linux "los bugs son bugs": Arreglar rápido sin llamar la atención. El argumento: si el kernel hace algo mal, alguien podría aprovecharlo. Pero a medida que la IA se vuelve buena para encontrar vulnerabilidades, la relación señal-ruido de los commits aumenta, haciendo que el examen sea más atractivo y barato.
Ad

Por qué la IA lo cambia todo

Kaufman probó tres modelos de IA en el arreglo (f4c50a403): Gemini 3.1 Pro, ChatGPT-Thinking 5.5 y Claude Opus 4.7 lo identificaron instantáneamente como un parche de seguridad. Incluso solo con el diff (sin contexto), Gemini estaba seguro, GPT probable, Claude probable. Esto significa que los embargos — incluso los cortos — son cada vez más frágiles: los defensores también pueden usar IA, pero los atacantes pueden escanear los commits más rápido.

Kaufman sugiere embargos muy cortos (y acortarlos aún más con el tiempo) como una respuesta pragmática, aprovechando la IA para acelerar a los defensores. Los embargos largos crean una falsa sensación de no urgencia y limitan quién puede trabajar en los arreglos.

Lee la publicación completa para un análisis más profundo y el prompt específico que Kaufman usó para las pruebas.

📖 Lee la fuente completa: HN AI Agents

Ad

👀 Ver también

La Función de Uso de Computadora de Anthropic Provoca un Bloqueo de Gobernanza en una Prueba Real
Seguridad

La Función de Uso de Computadora de Anthropic Provoca un Bloqueo de Gobernanza en una Prueba Real

Anthropic implementó capacidades de uso informático, y durante la implementación de controles de gobernanza, un umbral de riesgo activó una postura de BLOQUEO que bloqueó todas las operaciones de modificación, incluido el trabajo de gobernanza del propio operador.

OpenClawRadar
La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro
Seguridad

La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro

Una función de soporte de Instagram con IA, en fase de pruebas A/B, permite a atacantes restablecer contraseñas pidiendo al agente que envíe un código a un correo arbitrario. Más de 100 cuentas de alto valor han sido robadas.

OpenClawRadar
Análisis de las Capacidades de Instrumentación y Telemetría de Claude Code
Seguridad

Análisis de las Capacidades de Instrumentación y Telemetría de Claude Code

Un análisis del código fuente revela que Claude Code implementa un extenso seguimiento de comportamiento que incluye clasificación de sentimientos basada en palabras clave, monitoreo de vacilación en solicitudes de permisos y creación detallada de huellas digitales del entorno.

OpenClawRadar
mcp-scan: Escáner de seguridad para configuraciones de servidores MCP
Seguridad

mcp-scan: Escáner de seguridad para configuraciones de servidores MCP

mcp-scan verifica las configuraciones de servidores MCP en busca de problemas de seguridad, incluyendo secretos en archivos de configuración, vulnerabilidades conocidas en paquetes, patrones de permisos sospechosos, vectores de exfiltración y ataques de envenenamiento de herramientas. Detecta automáticamente configuraciones para Claude Desktop, Cursor, VS Code, Windsurf y otros 6 clientes de IA.

OpenClawRadar