Filippo Valsorda:

Los LLM son tan buenos como casi cualquier investigador de seguridad, y cualquiera puede ejecutarlos. Los mantenedores pueden ejecutarlos. Los atacantes pueden ejecutarlos.

La capacidad de análisis ya no es escasa ni preciada. El cuello de botella ahora no es encontrar problemas potenciales, sino evaluar cuáles son reales. A menos que ya exista una relación de confianza, los investigadores externos no pueden contribuir significativamente a ese proceso de triaje, y revisar la producción de un LLM o una bandeja de entrada de security@ tiene aproximadamente la misma relación señal-ruido.

La confidencialidad, los embargos y la coordinación tampoco importan tanto como antes. Los atacantes no necesitan leer la publicación de divulgación completa para enterarse de la vulnerabilidad: pueden preguntarle a su propio LLM y, de hecho, probablemente tengan el mismo cuello de botella en el triaje que los defensores.

Puede que los años en los que los informes de vulnerabilidades eran especiales hayan terminado, por muy raro e incómodo que eso se sienta. El triaje, la remediación rápida y, como siempre, la prevención son el trabajo ahora. Y supongo que todos deberíamos descubrir cómo ejecutar análisis de LLM en CI.