原标题:《Just the rumour of a bug is enough to find an exploit these days》 评分: 344 | 作者: avsm 💭 先放个谣言,漏洞就会自己现身,还能顺手给你 PoC? 🎯 讨论背景 这条讨论围绕一篇关于“只要给出一个漏洞的暗示,LLM 也可能把 exploit 挖出来”的文章展开,核心背景是近一两年 AI 辅助安全研究速度暴涨。rclone(一个用于云存储同步和复制的开源命令行工具)的维护者说,最近通过 GitHub security advisories 收到的漏洞披露突然激增,而 GitHub 给 advisory 分配 CVE(Common Vulnerabilities and Exposures,漏洞编号)的速度反而变慢。评论把这个现象放到更大的图景里:公开补丁、commit message、静默修复、甚至一句模糊的传闻,都可能成为自动化逆向和 exploit 生成的输入。争论因此扩展到软件发布、QA、自动更新、私有仓库、法律风险和激励机制,问题不再只是“能不能找到漏洞”,而是“整个软件交付体系还能不能