一款名为Aisle的AI安全分析工具近日在开源软件Curl中发现了六个安全漏洞,而此前两款主流AI编程助手Mythos和Codex均未检出任何问题。这一结果引发了对AI辅助代码审计能力的重新审视。
Curl是广泛使用的命令行工具和库,用于通过URL传输数据,几乎存在于所有主流操作系统和开发环境中。其安全状况直接影响全球数百万开发者和企业系统。据Aisle团队介绍,该工具利用大语言模型对代码库进行深度语义分析,能够识别传统静态分析工具和AI编程助手难以发现的逻辑缺陷。
值得注意的是,Mythos和Codex作为业界知名的AI代码分析产品,在此次测试中未报告任何Curl漏洞。这一对比凸显了不同AI工具在安全审计场景下的能力差异。Linux内核维护者Greg Kroah-Hartman对Aisle的表现表示认可,他在社交平台上评论称,AI工具在漏洞发现领域的进步令人鼓舞,但同时也提醒开发者仍需结合人工审查以确保代码安全。
Aisle的发现过程涉及对Curl代码库中多个模块的交叉分析,其算法能够追踪变量在复杂调用链中的传递路径,从而捕捉到可能被忽略的边界条件问题。目前,Aisle团队已将六个漏洞的详细信息提交给Curl维护者,并提供了修复建议。
这一事件反映出AI在软件安全领域的应用正从辅助编码向主动漏洞挖掘延伸。随着大模型推理能力的提升,AI工具在代码审计中的角色可能从“建议者”转变为“发现者”。不过,行业观察人士指出,AI工具的误报率和上下文理解能力仍是其大规模落地的关键挑战,未来或需建立针对安全场景的专用评估基准。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。