Коли штучний інтелект стає двосічним мечем — розробники з відкритим кодом можливо навіть не помітять лезо, поки не буде занадто пізно.
Крістіан Гробмайєр, давній підтримувач Log4j, нещодавно пролив світло на критичну сліпу зону у безпеці з відкритим кодом: незнання само по собі може бути найнебезпечнішою вразливістю. На відміну від традиційних помилок у коді, які залишають сліди, розрив між тим, що знають розробники, і реальними загрозами створює невидиму прогалину у захисті.
Іронія? Мільйони проектів щодня залежать від бібліотек з відкритим кодом. Одна проігнорована вразливість у широко використовуваному компоненті може спричинити каскадні наслідки по всій екосистемі. Проте багато учасників залишаються неусвідомленими того, як їхній код може бути озброєний або використаний у зловмисних цілях.
Це не лише про виправлення програмного забезпечення. Йдеться про зміну менталітету — усвідомлення того, що в дедалі складнішому технічному ландшафті те, що ви не знаєте, може нашкодити вам набагато більше, ніж те, що ви знаєте. Для розробників блокчейну та протоколів Web3, що покладаються на інфраструктуру з відкритим кодом, це попередження особливо актуальне.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
14 лайків
Нагородити
14
10
Репост
Поділіться
Прокоментувати
0/400
NewDAOdreamer
· 18год тому
Дійсно, відкритий код — це саме так... Один урок з Log4j ще не достатній, а тепер знову ця історія з AI. По суті, ми всі бігаємо голими, і ще навіть не усвідомлюємо цього
Переглянути оригіналвідповісти на0
YieldChaser
· 12-29 06:46
Я саме кажу, що відкритий код — це справжня яма, навіть самі підтримувачі не знають, що саме вони копають...
Історія з Log4j ще яскраво пам’ятається, а тепер знову повторюють ті самі помилки, і я трохи здивований.
Переглянути оригіналвідповісти на0
Layer3Dreamer
· 12-27 22:29
теоретично кажучи, якщо ми застосуємо це до архітектури міжланцюгових роллапів... основна прогалина тут — це фактично неперевірений перехід стану, так? тобто, у вас є стан L2 S, але ніхто фактично не виконує zk-доказ для підтвердження, що залежності не використовуються зловмисниками на верхньому рівні. Це та сама модель каскадних збоїв, яку ми бачимо у зломах мостів, чесно кажучи.
Переглянути оригіналвідповісти на0
TokenomicsTherapist
· 12-27 21:51
Дійсно, не знаючи — це ще небезпечніше... Випадок з Log4j — яскравий приклад, скільки проектів постраждало.
Переглянути оригіналвідповісти на0
ChainSauceMaster
· 12-27 21:46
Той момент з log4j справді налякав до смерті, здавалося, що вся екосистема коливається...
Переглянути оригіналвідповісти на0
NFTRegretDiary
· 12-27 21:42
Ось чому я постійно кажу, що спільнота з відкритим кодом має рятувати себе сама, не можна просто чекати, поки великі компанії прийдуть і погасити пожежу.
Переглянути оригіналвідповісти на0
SatoshiSherpa
· 12-27 21:39
Інцидент з log4j справді налякав — вразливість у одній бібліотеці може зруйнувати всю екосистему... Web3 тут ще крутіше, хто може гарантувати, що його залежності не містять пасток?
Переглянути оригіналвідповісти на0
LayerHopper
· 12-27 21:37
Історія з Log4j справді стала кошмаром, одна бібліотека потрясла всю екосистему...
Переглянути оригіналвідповісти на0
hodl_therapist
· 12-27 21:29
Історія з log4j дійсно лякає, тільки тепер усвідомлюю, що я навіть не знаю, які у моїх бібліотек вразливості...
Переглянути оригіналвідповісти на0
ChainSherlockGirl
· 12-27 21:27
Log4j тоді був на рівні підручника «не знаю — це найбільша лазівка», а тепер web3 досі використовує застарілі залежності? Згідно з моїми даними на ланцюзі, ліберації, які використовуються для розгортання низки протокольних контрактів, дуже швидко закінчуються... Попередження про ризик: я просто сліпа дитина, не сприймайте це серйозно
Коли штучний інтелект стає двосічним мечем — розробники з відкритим кодом можливо навіть не помітять лезо, поки не буде занадто пізно.
Крістіан Гробмайєр, давній підтримувач Log4j, нещодавно пролив світло на критичну сліпу зону у безпеці з відкритим кодом: незнання само по собі може бути найнебезпечнішою вразливістю. На відміну від традиційних помилок у коді, які залишають сліди, розрив між тим, що знають розробники, і реальними загрозами створює невидиму прогалину у захисті.
Іронія? Мільйони проектів щодня залежать від бібліотек з відкритим кодом. Одна проігнорована вразливість у широко використовуваному компоненті може спричинити каскадні наслідки по всій екосистемі. Проте багато учасників залишаються неусвідомленими того, як їхній код може бути озброєний або використаний у зловмисних цілях.
Це не лише про виправлення програмного забезпечення. Йдеться про зміну менталітету — усвідомлення того, що в дедалі складнішому технічному ландшафті те, що ви не знаєте, може нашкодити вам набагато більше, ніж те, що ви знаєте. Для розробників блокчейну та протоколів Web3, що покладаються на інфраструктуру з відкритим кодом, це попередження особливо актуальне.