1作者: ThePhillipLin4 个月前
尽管Anthropic公司的Mythos项目声称目标多么远大,但它的测试工具却令人困惑地简陋。<p>报告显示,它根据“听起来有多可疑”对每个文件进行排序,然后循环处理每个文件,并简短地指示“查找漏洞”,将候选文件交给一个评判者和ASan检查器——然后零日漏洞就这么弹出来了。<p>这不应该奏效。<p>但它确实奏效了。<p>在miniupnp上,使用20美元的套餐,Opus 4.6能够可靠地重新发现旧版本中已知的CVE,甚至发现了新的远程全局缓冲区溢出(非默认配置)。<p>那么,如果测试工具实际上很好——也就是说,配备了适当的安全工具会发生什么?<p>我还是个学生,不是安全工程师,所以很想听听大家对我的工具路线图的看法或批评。 (如果你有200美元的套餐,并且还有额外的流量,可以试一试,看看它是否能在你自己的C代码中发现零日漏洞)