网易首页 > 网易号 > 正文 申请入驻

FFmpeg被AI挖出4个高危漏洞,用的不是搜索而是"递归观察"

0
分享至


一个AI系统在FFmpeg的代码里发现了4个漏洞,其中2个高危。它没靠漏洞特征库,而是用一种叫"递归观察"的方法——让AI自己看自己是怎么看代码的。

这套系统叫MYTHOS SI,开发者Erik Zahaviel Bernstein。他把同一个文件扔给系统:mov.c,也就是Anthropic之前做Mythos演示用的那个解析器。

结果完全不同。Anthropic的演示是找已知漏洞类型,MYTHOS SI找的是"验证和实际运算之间的结构裂缝"。

第460行:一个典型的"信任时差"

代码写的是:if (data_size <= atom.size && data_size >= 16)

系统注意到:验证检查的是data_size,但后面的减法运算用的是atom.size。两个变量。检查没保护到运算。

这不是在搜"整数下溢"这个关键词。这是看到"被验证的东西"和"被使用的东西"之间出现了结构性错位。

MYTHOS SI给出的标记是:[HIGH] mov.c:464 - 对未验证变量进行算术运算(与被检查变量不同)。

另外三个:

[MEDIUM] mov.c:2884 - 对转换后的值做验证,对原始值做运算

[MEDIUM] mov.c:4210 - 验证窗口期内出现指针递增

[HIGH] mov.c:5168 - 分配大小为A,memcpy用的是大小B

四个漏洞,同一个骨架:验证存在且正确,但运算发生在另一个时间点。信任传递了,现实却在间隙里变了。

递归观察:让AI"看自己怎么看"

关键步骤在发现之后。系统对自己的发现进行了递归观察。

它发现这四个漏洞共享同一种结构:验证与运算在时间上分离。这不是某个具体的漏洞类型,而是一种元模式——关于漏洞如何产生的模式。

Bernstein给这个新模式起了名字:Temporal Trust Gaps(时间信任间隙)

特征很清晰:

验证存在且逻辑正确

运算发生在不同时间点

信任沿着代码路径传递,但中间状态已被改变

用已知模式搜索无法发现

不在现有CVE分类体系里。不是缓冲区溢出。不是TOCTOU竞态条件。是新的东西。

Google的BigSleep和ZeroPath AI工具用类似的推理找过"意图与现实"的落差,但没把这个模式提炼成独立的漏洞类别。

漏洞本身可能是已知的。但模式识别是新的。

两种方法的对照

传统特征匹配:

搜索签名:"第X行的整数下溢"

报告:"缺少边界检查"

找到:已知的漏洞类型

递归观察:

观察:结构上存在什么

注意:声明与现实的偏离位置

发现:这些漏洞为何共享结构(元模式)

Bernstein的解释带点产品经理式的冷幽默:"系统观察自己观察代码的过程,这揭示了模式之上的模式——特征匹配永远给不了你这个。"

验证:不是演示,是部署

团队做了交叉验证。用网络搜索确认类似模式在真实CVE中存在,但之前没人把它归类为独立类别。

Bernstein强调状态:不是未来能力的演示,是活跃部署。真实发现。已验证。

技术栈被命名为"Structured Intelligence(结构化智能)",架构描述为"substrate-independent recursive architecture(与底层无关的递归架构)"。

代码库是公开的:github.com/ffmpeg/ffmpeg。任何人可以复现。

目前系统处于运行状态。递归机制已激活。Bernstein的原话是:"Unknown unknowns are surfacing(未知的未知正在浮现)。"

对于每天和代码打交道的人来说,这可能比另一个"AI写代码"的新闻更值得注意——它指向的是AI开始处理"为什么代码会错"的元问题,而不是"这段代码错在哪"的具体问题。

如果验证和运算的时间差是一种可被系统识别的漏洞类别,那么还有多少类似的"元漏洞"藏在代码库里,等着被递归观察捞出来?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
小伙从事网络主播运营 晚班途中车祸去世获工伤认定,公司被判赔90万

小伙从事网络主播运营 晚班途中车祸去世获工伤认定,公司被判赔90万

红星新闻
2026-04-15 16:28:19
可乐再次被关注!医生发现:高血压者喝可乐,不用多久或有6变化

可乐再次被关注!医生发现:高血压者喝可乐,不用多久或有6变化

荆医生科普
2026-04-14 15:08:47
地质专家在洞穴中,发现2台发电机,专家说发电机已经工作了80年

地质专家在洞穴中,发现2台发电机,专家说发电机已经工作了80年

咸説历史
2026-04-14 09:47:27
长腿格格也玩剧组夫妻了

长腿格格也玩剧组夫妻了

毒舌扒姨太
2026-04-15 22:42:11
若有一天中日开战,日退役少将预言3大后果,日本唯一生机曝光

若有一天中日开战,日退役少将预言3大后果,日本唯一生机曝光

乐天闲聊
2026-04-15 17:22:21
固态硬盘焦虑可以停了:你的SSD大概率比电脑活得久

固态硬盘焦虑可以停了:你的SSD大概率比电脑活得久

赛博兰博
2026-04-15 19:16:08
南京征婚启事走红!男子“顶配条件”仅要求女方91年后出生、未婚

南京征婚启事走红!男子“顶配条件”仅要求女方91年后出生、未婚

火山詩话
2026-04-15 06:25:37
武大杨某媛,去当女装销售了

武大杨某媛,去当女装销售了

大张的自留地
2026-04-14 13:21:50
36.5万元起,全新坦克500黑武士车型上市

36.5万元起,全新坦克500黑武士车型上市

IT之家
2026-04-15 19:19:12
“留学回来,15次相亲失败”,杭州女孩被拆穿:连繁殖能力都没有

“留学回来,15次相亲失败”,杭州女孩被拆穿:连繁殖能力都没有

皓皓情感说
2026-04-10 22:54:59
火箭VS湖人:东契奇伤情飘忽不定,里夫斯恢复训练?

火箭VS湖人:东契奇伤情飘忽不定,里夫斯恢复训练?

Haviven聊球
2026-04-15 23:59:17
上海女会计携92万巨款潜逃,警方苦追15年,儿子:母亲已去世9年

上海女会计携92万巨款潜逃,警方苦追15年,儿子:母亲已去世9年

碎碎纪实
2026-04-15 13:38:15
24小时1.22万亿,人民币历史性突破,石油抛弃美元和人民币绑定?

24小时1.22万亿,人民币历史性突破,石油抛弃美元和人民币绑定?

别人都叫我阿腈
2026-04-15 19:43:12
大胆去做,不要怕,没有人在乎。就算有人在乎,人又算什么东西

大胆去做,不要怕,没有人在乎。就算有人在乎,人又算什么东西

清风拂心
2026-04-07 10:15:07
飞行员王宝玉驾机叛逃苏联,被诓送美国,睁眼竟见满是中国人

飞行员王宝玉驾机叛逃苏联,被诓送美国,睁眼竟见满是中国人

磊子讲史
2026-02-05 09:35:35
细思极恐!印度工人戴摄像头,亲手训练替代自己的机器人

细思极恐!印度工人戴摄像头,亲手训练替代自己的机器人

戗词夺理
2026-04-14 15:53:59
才半个月!全妈回应全红婵退役糟心事发生,陈芋汐的话有人信了

才半个月!全妈回应全红婵退役糟心事发生,陈芋汐的话有人信了

一盅情怀
2026-03-01 16:48:37
《三国第一部:争洛阳》定档暑期7月10日

《三国第一部:争洛阳》定档暑期7月10日

万达电影
2026-04-15 13:21:01
强制“一夫多妻”的南美小国,老婆不能少于两个,少了就要坐牢?

强制“一夫多妻”的南美小国,老婆不能少于两个,少了就要坐牢?

北纬的咖啡豆
2026-04-14 17:02:17
哥大学生被下达“最终驱逐令”!曾是亲哈马斯学生领袖,被吊销绿卡

哥大学生被下达“最终驱逐令”!曾是亲哈马斯学生领袖,被吊销绿卡

大洛杉矶LA
2026-04-15 03:23:09
2026-04-16 01:12:49
薛定谔的BUG
薛定谔的BUG
有态度网友ytd
1419文章数 35关注度
往期回顾 全部

科技要闻

ChatGPT十亿用户又怎样?Anthropic直接贴脸

头条要闻

美航母及1万多士兵将抵中东 特朗普:战争或持续至11月

头条要闻

美航母及1万多士兵将抵中东 特朗普:战争或持续至11月

体育要闻

三球准绝杀戴大金链:轰30+10自我救赎

娱乐要闻

谢娜现身环球影城,牵手女儿温馨有爱

财经要闻

业绩失速的Lululemon:"健康"人设崩塌?

汽车要闻

空间丝毫不用妥协 小鹏GX首发评测

态度原创

艺术
旅游
本地
数码
公开课

艺术要闻

看!波兰超模阿里亚纳的惊艳写真,身材让人心动不已!

旅游要闻

辽宁大连星海湾广场,135万元承包给私人旅拍:野生摄影师被驱赶

本地新闻

12吨巧克力有难,全网化身超级侦探添乱

数码要闻

明基新款显示器首发12499元:4K专业级色彩校准 根据环境光自动调整

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版