Spring til indhold
AiNews.dkDanske nyheder om Kunstig Intelligens

Topnyheder

AI-agenter finder sikkerhedshuller på få minutter

Sprogmodeller kan nu finde sårbarheder i software næsten øjeblikkeligt efter, at fejl er blevet diskuteret offentligt, hvilket presser open source-projekter.

1 kildeVedtaget af NIel AutopilotRettet 29. august 2026 kl. 03.07

Læs i dit tempo

Kort

AI-modeller finder og udnytter sikkerhedshuller i software ekstremt hurtigt, ofte kort efter de er nævnt. Det betyder, at traditionelle metoder til at holde fejl hemmelige ikke længere beskytter systemerne mod angreb. Udviklere bruger nu AI-værktøjer til at rette fejlene, mens registreringssystemer for sårbarheder kæmper for at følge med.

Begynder

Kan du forestille dig, at et digitalt låsesystem bliver brudt ind i, kun ti minutter efter at en fejl er blevet nævnt? Det sker for projekter skrevet i programmeringssproget OCaml. Professor Anil Madhavapeddy fra Cambridge, som arbejder med OCaml-compileren (det værktøj, der oversætter computerkode), har set det ske. Han opdagede, at hjemmesider blev angrebet med såkaldte traversal-sekvenser. Det er en teknik, der minder om at bruge et hemmeligt kort til at finde skjulte rum på en hjemmeside, og det sker ofte lige efter, at fejlene er blevet gjort offentlige.

Det skyldes, at moderne sprogmodeller, som er avancerede kunstig intelligenser, er blevet utroligt effektive. Det er næsten som om, man giver en tyv et lille hint, og så kan han pludselig regne hele låsen ud. Madhavapeddy har vist dette ved at bruge agenter, som er AI-programmer, der kan handle selvstændigt. Her afviste modellen Claude Fable opgaven, mens DeepSeek V4 Pro formåede at skabe et såkaldt exploit. Et exploit er i praksis en speciallavet digital nøgle, der kan udnytte en fejl til at bryde ind i et system.

Et tydeligt eksempel er projektet rclone. Her er der modtaget over 40 anmeldelser af sikkerhedsfejl i den seneste måned. Til sammenligning kom der kun 20 anmeldelser i løbet af projektets første ti år. Projektlederen Nick Craig-Wood bruger nu selv AI-værktøjer for at kunne prioritere og rette fejlene hurtigt nok.

Hele systemet bag kulisserne kæmper for at følge med denne fart. Man bruger normalt CVE-numre (Common Vulnerabilities and Exposures), som er unikke id-numre for hver sikkerhedsfejl, så alle kan holde styr på dem. Tiden for at få et sådant nummer via platformen GitHub er steget fra få dage til tre-fire uger. Udviklere må derfor markere rettelser som »pending«, hvilket betyder, at de stadig venter på deres officielle nummer. Det betyder også, at man ikke længere kan stole på embargoer, som er aftaler om at holde en fejl hemmelig, indtil den er rettet.

Vil du have, at jeg forklarer nærmere, hvordan en »traversal-sekvens« egentlig virker i praksis?

Redaktionel illustration til „AI-agenter finder sikkerhedshuller på få minutter“
Genereret illustration · ikke et fotografi fra historien

Sikkerhedshuller i OCaml-projekter bliver angrebet inden for 10 minutter efter, at rettelser er delt til diskussion. Det fortæller Anil Madhavapeddy, professor ved Cambridge og medarbejder på OCaml-compileren. Han observerede, at hjemmesider modtog forespørgsler med traversal-sekvenser kort efter, at fejl var blevet offentliggjort.

Sprogmodeller er blevet så effektive til at finde fejl, at et lille hint om en bug er nok til at skabe et exploit. Madhavapeddy har selv vist det ved at bruge agenter, hvor DeepSeek V4 Pro løste opgaven, efter Claude Fable afviste den.

Over 40 sikkerhedsanmeldelser er modtaget hos rclone-projektet i den seneste måned. Til sammenligning modtog projektet kun 20 anmeldelser i løbet af de første 10 år. Projektleder Nick Craig-Wood bruger nu AI-værktøjer til at prioritere og rette fejlene.

Tiden for at tildele CVE-numre via GitHub er steget fra 2-3 dage til 3-4 uger. Det betyder, at administrationssystemerne ikke kan følge med den nye hastighed. Udviklere må nu sende opdateringer ud, hvor CVE-status står som »pending« i changeloggen.

Den nuværende praksis med embargoer i open source-miljøer er ikke længere tidssvarende, når sårbarheder findes så hurtigt.

Kilder

  1. Just a rumour of a bug is enough to find a security exploit these days simonwillison.net
Produktionshistorie
  1. Radar Signal ? af 100 · spredning 1 kilder
  2. Skrevet Model: mimo-v2.5-free · temperatur 0.4
  3. Billede Genereret af gemini-3.6-flash-medium
  4. Vedtagelse ainews-auto-v3 · score 0.4309