Типичный программист | IT, программирование, разработка, ИИ
IT и технологии · 2 сентября 2026 г.
«Mythos: 0, Aisle: 29»: создатель curl сказал, что ИИ больше ничего не находит, и через... — 2 сентября 2026 г. в 19:58:04.423
«Mythos: 0, Aisle: 29»: создатель curl сказал, что ИИ больше ничего не находит, и через день получил 29 отчётов 24 августа Дэниел Стенберг, автор curl, написал: к релизу готовы всего три CVE, а Anthropic Mythos, Zeropath и OpenAI Codex Security «больше ничего не находят». curl проверяют десятилетиями, по оценке AISLE, он стоит более чем в 20 млрд экземпляров, так что три дыры за релиз выглядели как победа. Потом за curl взялась AISLE, небольшая компания с собственной ИИ-системой поиска уязвимостей. 25 августа Стенберг опубликовал счёт «Mythos: 0 Aisle: 29», а к 28-му число ожидающих CVE выросло с трёх до десяти. В вышедшем сегодня curl 8.22.0 шесть из девяти CVE curl (десятая в релизе относится к обёртке wcurl) подписаны исследователем AISLE: use-after-free в связке с OpenSSL, обход пиннинга сертификата, обход флага secure у куки через символ табуляции и ещё три. Все шесть низкой серьёзности: как объясняет AISLE, в таком зрелом коде дыры остаются только в узких сочетаниях опций. AISLE продаёт аудит кода, поэтому цифру «6 : 0» стоит читать с поправкой, и что стало с остальными 23 отчётами, компания не пишет. Но вывод для любого проекта прежний: «уязвимостей не найдено» от одного сканера означает только то, что этот сканер ничего не нашёл. Хронологию, список CVE и оговорки собрали на сайте.

