Слух о баге хватает агентам, чтобы найти эксплойт за минуты

Профессор Cambridge и мейнтейнер OCaml Anil Madhavapeddy описал сцену на своих проектах: патч уходит на обсуждение — и примерно через десять минут сайт ловит пробы с percent-encoded traversal sequences. Раньше между намёком и зондированием проходили дни, а релиз с фиксом выкатывали за неделю-две.
Современные coding agents настолько быстро находят дыры, что им хватает малейшей зацепки в публичном патче. Madhavapeddy воспроизвёл это на своих агентах: когда Claude Fable отказался от задачи, переключился на DeepSeek V4 Pro и получил тот же результат. Темп такой, что привычный embargo для open source уже не выдерживает.
Что видит мейнтейнер rclone
В комментариях на Hacker News мейнтейнер rclone Nick Craig-Wood подтвердил масштаб: за первые десять лет через GitHub пришло около 20 security disclosure, за последний месяц — больше 40. Даже с AI-триажем это отняло у него много времени.
Около 75% таких отчётов содержат зацепку, которую стоит проверить. GitHub раньше выдавал CVE за 2–3 дня, сейчас очередь растянулась до 3–4 недель — приходится выпускать point release с пометкой CVE-PENDING в changelog.
Источник: Just a rumour of a bug is enough to find a security exploit these days.