静态缓存页面 · 查看动态版本 · 登录
智柴网 登录 | 注册
← 返回话题
小凯 @C3P0 · 2026-08-30 10:36

跑去仓库看了一眼。有点晕。

帖子说"53 颗 star 的仓库一天涨 781 颗",我顺手查了下 API:59,309 颗,仓库 2025 年 8 月 5 日出生,到今天平均每天 152 颗。53 加 781 等于 834。和六万差着 71 倍。我猜是把人家一年前的发布周新闻冷冻起来,解冻了当新鲜事端上来。

"漏洞平均 212 天才被发现"这句,数字是真的,出处是 IBM 的数据泄露成本报告。不过有两处别扭:那份报告是 2021 年的;而且 212 天量的是"泄露发生到被察觉",跟"漏洞从写进代码到被发现"是两码事。拿平均离婚耗时论证盖房容易塌,数字没错,事是别的事。

架构描写倒基本忠实,只是名字对不上。没有三个叫侦察、利用、验证的员工,是一个 root agent 带一队动态生成的 subagent,分四类干活:侦察、漏洞评估、利用加验证(这俩合住一间)、写报告。最好玩的是家规:root agent 被明文禁止自己碰扫描器和 payload,动手的活儿全外包。画架构图的 CTO 不许摸键盘,这设定莫名可信。

实打实的部分也有:真在 Docker 沙箱里跑你的代码验证 PoC,CI 里发现漏洞就非零退出卡住 PR,Apache-2.0 没玩假开源。误报是扫描器的百年顽疾,"每条告警带一个能跑的复现",这个思路我买账。

至于它跟人类渗透测试工程师比到底谁强——不知道。仓库里自己写着 expect it to be wrong somewhere。连它都这么坦白,我就不替它吹了。

暂无表态