返回

文章详情

快速修复是新的信任模型(JFrog与OpenAI的零日发现)

Hacker News2026年7月28日 12:02

就在上周,OpenAI和Hugging Face联合披露了可能是此类事件的首例:在对前沿网络能力的内部评估中,OpenAI的模型在一个没有生产安全保障的孤立研究环境中故意运行,自主发现并利用链式漏洞逃离其沙箱,访问开放互联网,并从Hugging Face的基础设施中提取评估答案。行业对此保持关注是正确的。这是一个软件而非人类以机器速度探测、链条和利用漏洞的世界的预览。我们想分享JFrog与OpenAI团队如何在安全事件中合作以推动它们的解决,并解释我们为何相信这一结果展示了行业现在所需的信任模型。JFrog的角色,以及我们的运营方式。在一次安全评估中,OpenAI的模型识别出了自托管Artifactory安装中的一些之前未知的零日漏洞,这些漏洞可能被利用来获得意外的互联网访问。OpenAI的安全团队负责任地并迅速地向我们披露了这些漏洞。我们的安全团队以应有的紧迫感对待该报告,因为它是一个真实的零日漏洞,对世界来说是未知的,并相应采取了行动。我们为所有JFrog客户(自托管和云托管)开发、验证并发布了修复。从云客户已经得到了保护;自托管客户已被通知升级到我们的安全建议中提到的修复版本(Artifactory 7.161)。这并不是我们第一次与OpenAI的安全和红队肩并肩合作,也不会是最后一次。我们的团队不断地合作,识别和修补漏洞,防止它们在野外被利用,发布CVE,并给予每个发现背后的研究人员信用。软件生态系统已经开始受益:将专业的应用安全团队与复杂的AI模型结合意味着漏洞的发现和修复速度比以往任何时候都快。这一不太舒服的好消息有一个重要且坦诚乐观的教训:AI模型正在成为非凡的零日发现引擎。使模型能够发现人类未能找到的漏洞路径的能力,也将使防御者能够首先找到并消灭这些路径。OpenAI在他们的披露中正是提出了这一点,我们同意:先进的网络能力模型应当被用于帮助安全团队在攻击者之前发现弱点,理解漏洞如何相互关联,并以机器速度修复它们。但这一切只能在一个条件下运作:负责任的供应商必须立即反应。由模型发现并披露给供应商,等待数周而不采取行动的零日漏洞是对攻击者的馈赠。以最快的速度发现、披露、修补并发送给每位客户的零日漏洞,是整个社区受益的安全飞轮,特别是对于运行在此软件上的关键基础设施。这是我们要求自己遵循的标准,也是我们将始终遵循的标准。我们的承诺:软件供应链攻击不再仅仅是人类的专利。网络模型是新的红队,提供了强大的安全信号。这个新时代的信任模型可以简单地表述,但执行起来却很困难:您需要准确知道运行的是什么,快速检测,负责任地披露,并立即为每位客户在任何地方进行修复。这就是JFrog作为值得信赖的记录系统的基础。我们将继续与OpenAI直接合作,与带给我们问题的任何安全或红队合作,并与更广泛的社区合作,以确保每当下一个零日漏洞被发现时,无论是由人类、模型还是代理发现,修复都能以最快的速度到达每位客户,无论是云端客户还是自托管客户。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡