IA está quebrando as duas culturas de vulnerabilidade: Divulgação Coordenada vs. "Bugs são Bugs" do Linux

✍️ OpenClawRadar📅 Publicado: May 8, 2026🔗 Source
IA está quebrando as duas culturas de vulnerabilidade: Divulgação Coordenada vs. "Bugs são Bugs" do Linux
Ad

O post de Jeff Kaufman "AI Is Breaking Two Vulnerability Cultures" examina a tensão entre a divulgação coordenada e a abordagem "bugs são bugs" do Linux, acelerada pela IA. A vulnerabilidade Copy Fail (reportada em maio de 2026) ilustra o colapso: Hyunwoo Kim seguiu o procedimento padrão do Linux — compartilhou privadamente com uma lista fechada de engenheiros de segurança enquanto corrigia silenciosamente em público. Mas alguém notou o diff, percebeu as implicações de segurança e tornou público imediatamente, encerrando o embargo.

As Duas Culturas

  • Divulgação coordenada: Reporte em privado, dê aos mantenedores ~90 dias para corrigir. Objetivo: corrigir antes que o público saiba. Mas com a varredura assistida por IA, a redescoberta independente é comum — neste caso, apenas 9 horas após o relato de Kim, Kuan-Ting Chen encontrou independentemente o mesmo bug.
  • Linux "bugs são bugs": Corrija rápido sem chamar atenção. O argumento: se o kernel faz algo errado, alguém pode weaponizá-lo. Mas como a IA fica boa em encontrar vulnerabilidades, a relação sinal-ruído dos commits aumenta, tornando o exame mais atraente e barato.
Ad

Por Que a IA Muda Tudo

Kaufman testou três modelos de IA na correção (f4c50a403): Gemini 3.1 Pro, ChatGPT-Thinking 5.5 e Claude Opus 4.7 identificaram instantaneamente como um patch de segurança. Mesmo apenas com o diff (sem contexto), Gemini teve certeza, GPT provável, Claude provável. Isso significa que embargos — mesmo curtos — são cada vez mais frágeis: defensores também podem usar IA, mas atacantes podem escanear commits mais rápido.

Kaufman sugere embargos muito curtos (e encurtando ainda mais com o tempo) como uma resposta pragmática, aproveitando a IA para acelerar os defensores. Embargos longos criam uma falsa sensação de não urgência e limitam quem pode trabalhar nas correções.

Leia o post completo para uma análise mais profunda e o prompt específico que Kaufman usou para testar.

📖 Leia a fonte completa: HN AI Agents

Ad

👀 See Also

Nullgaze: Scanner de Segurança com Suporte de IA de Código Aberto Lançado
Security

Nullgaze: Scanner de Segurança com Suporte de IA de Código Aberto Lançado

Nullgaze é um novo scanner de segurança de código aberto com suporte de IA que detecta vulnerabilidades específicas para código gerado por IA, apresentando quase zero falsos positivos.

OpenClawRadar
Malwar: Um Scanner de Vulnerabilidades para Arquivos .md SKILL Construído com Claude Code
Security

Malwar: Um Scanner de Vulnerabilidades para Arquivos .md SKILL Construído com Claude Code

Um desenvolvedor lançou o Malwar, uma ferramenta gratuita que verifica arquivos SKILL.md em busca de instruções maliciosas usando um pipeline de 4 camadas, incluindo um mecanismo de regras, rastreador de URLs, análise de LLM e inteligência de ameaças. A ferramenta foi construída inteiramente com Claude Code depois que o desenvolvedor encontrou padrões preocupantes, como blobs Base64 e instruções para canalizar a saída do curl para o bash em habilidades existentes.

OpenClawRadar
Chatbot Claude explorado em violação de dados do governo mexicano
Security

Chatbot Claude explorado em violação de dados do governo mexicano

Um hacker usou o chatbot Claude da Anthropic para atacar várias agências governamentais mexicanas, roubando 150GB de dados, incluindo registros de contribuintes e credenciais de funcionários. O hacker fez jailbreak no Claude com prompts para contornar as proteções e gerar milhares de planos de ataque detalhados.

OpenClawRadar
McpVanguard: Proxy de segurança de código aberto para agentes de IA baseados em MCP
Security

McpVanguard: Proxy de segurança de código aberto para agentes de IA baseados em MCP

McpVanguard é um proxy de segurança e firewall de 3 camadas que fica entre agentes de IA e ferramentas MCP, adicionando proteção contra injeção de prompt, travessia de caminho e outros ataques com cerca de 16ms de latência.

OpenClawRadar