AI支援のセキュリティキャンペーンであるビットコインレッドチームは、最初の55時間で425プロジェクトにわたって6,700件の発見を生成したと報告しています。このキャンペーンでは、そのうち1,029件が高または重大な問題として分類されました。
8月6日の更新では、どれだけの資料がセキュリティトリアージパイプラインに入ったかを測定しており、ソフトウェアセキュリティへの影響はまだ報告されていません。
取得されたスレッドには、監査準備が整った定義や重大度のカウントの分母、ケースレベルの結果、集計された誤検知率、修正率が省略されていました。
これらの欠落したフィールドにより、どれだけのアラートが確認された脆弱性となったか、どれだけのメンテナーが拒否または格下げしたか、どれだけがパッチに至ったかを計算することができません。
最初の55時間は、AIシステムがエコシステム規模のレビューのパイプラインを迅速に埋める能力を示しています。専門家の促し、再現、開示、メンテナーの反応は、後のすべての段階で必要です。
キャンペーンは、名簿と作業量が拡大するにつれて2つのスナップショットを公開しました:
| 経過時間 | プロジェクト | 合計発見件数 | 報告された重大度 | 参加者 |
|---|---|---|---|---|
| 27.5時間 | 390 | 4,962 | 85件の重大; 635件の高 | 16 |
| 55時間 | 425 | 6,700 | 1,029件の高または重大 | 24件の報告、うち3件はボット |
27.5時間の更新では390プロジェクトと4,962件の発見がカバーされました。55時間の時点で、プロジェクト数は35件増加し、発見件数は1,738件増加しました。後のスレッドでは、高または重大な発見が合計の15.4%を占め、報告された24件の参加者のうち3件がボットであることが明確にされました。
以前の投稿では、重大な発見と高い発見が分けられていましたが、後の投稿ではそれらが統合され、両方の数値はキャンペーンの評価を反映しています。メンテナーによって確認された悪用可能性と修正結果には別の証拠が必要です。
ビットコインレッドチームは425プロジェクトをスキャンし、6,700件の発見を報告しました。その中には1,029件の高または重大な問題が含まれていますが、公開された検証率は未発表です。
ロブ・ハミルトンは、Kimi K3が重い分析を担当し、GPT Sol、Fable/Opus、GLM 5.2が文書作成をサポートしていると説明しました。彼は、OpenAIのCyber Harnessが彼が負荷を支えると考える選択されたコンポーネントをカバーしていると述べました。
1日後、ハミルトンは、専門家が1、2文のコンテキストや小さなコードブロックで評価を変更できる可能性があると書きました。彼が説明した例では、その入力が中程度の懸念を高または重大な領域に押し上げました。彼はまた、操作、開示の引き渡し、トリアージをボトルネックとして特定しました。
ハミルトンの説明によれば、モデルは広範囲に検索し、専門家がプロンプトを形成し、出力を解釈し、再現を試み、どの報告が開示の準備ができているかを決定しました。この労働の分担により、キャンペーンは人間とAIのレビューシステムとなっています。
開発者として知られるカレは、ほとんどの重大な報告がプロジェクトオーナーによって迅速に確認されたと述べました。投稿には分母、確認された報告数、拒否数、パッチ状況が提供されておらず、その確認の範囲と結果は未解決のままです。
55時間の更新で、ビットコインレッドチームはスキャンされたプロジェクトの19.5%がSECURITY.mdファイルを持ち、13.1%がそこにメールを持っていると報告しました。取得されたスレッドには、プロジェクトコーパス、分母の解釈、測定方法が省略されているため、パーセンテージはキャンペーンのスキャンを説明するだけです。
8月3日、ハミルトンはこの取り組みが10,000ドル以上を費やして100以上のリポジトリをスキャンし、概念実証が悪用可能性を示したときに重大な発見を即座に開示したと述べました。8月4日、彼は約20,000ドルの支出、12件以上の開示、150のリポジトリがスキャンされたと報告しました。
スキャンは引き続き拡大し、キャンペーンはアウトリーチ、引き渡し、トリアージを積極的な運用制約として説明しました。公開されたスナップショットは55時間で比較可能な開示の分母を提供していないため、スキャンと解決の相対的な速度を確立することはできません。
ハミルトンは後に、別のColdcard事件がより広範なキャンペーンの触媒であることを特定しました。キャンペーンの記録は、このスプリントによるColdcardの欠陥の発見を帰属させていません。
有用な公共会計は、再現された、認識された、格下げされた、拒否された、修正された発見を分け、それぞれの率の定義と分母を提供するべきです。その内訳は、キャンペーンのボリュームのどれだけが実行可能なセキュリティ作業となったかを示すでしょう。
公共の批評家であるJW Weathermanは、キャンペーンがその出力をトリアージできないと主張しました。彼の投稿には、キャンペーンに関連する問題、パッチ、またはアドバイザリーは特定されておらず、測定可能な失敗率なしに批判を提供しています。キャンペーンの欠落した処分データは、根本的な質問を開いたままにします。
現時点では、6,700はキャンペーンがラベル付けした発見とトリアージ候補を表しています。このスプリントは、機械支援レビューの速度を示しました。その持続的なセキュリティの価値は、専門家が検証、開示、修正に変換できる割合に依存しています。
本コンテンツは、一般的な情報提供のみを目的としたものであり、金融、投資、法律、または税務に関する助言を構成するものではありません。ここに記載されているイベント、報酬、オンラインキャンペーン、またはそれらに関連する情報は、暗号資産の購入、売却、取引、その他いかなる取引の推奨、勧誘、または招待とみなされるべきではありません。暗号資産は価格変動が非常に大きく、損失が発生する可能性があります。WEEXのサービス、プロダクト、および関連イベントの提供状況は、地域によって異なる場合があります。お客様は、ご自身の参加が適用される現地の法令を遵守していることを自ら確認する責任を負うものとします。





























