---
title: Agen AI Ganggu Proses Pengungkapan Keamanan Proyek Sumber Terbuka
url: https://www.elseif.net/id/agen-ai-ganggu-proses-pengungkapan-keamanan-proyek-sumber-terbuka
published: 2026-10-06T03:15:17+00:00
language: id
section: Agen
source: https://www.infoq.com/news/2026/10/open-source-ai-security/?utm_campaign=infoq_content&utm_source=infoq&utm_medium=feed&utm_term=global
organizations: Chainguard, OCaml, GPT-4, QEMU, rclone, GitHub
publisher: elseif
---

# Agen AI Ganggu Proses Pengungkapan Keamanan Proyek Sumber Terbuka

Seorang peneliti, Anil Madhavapeddy, menegaskan bahwa agen AI dapat mengubah petunjuk yang tersedia secara publik tentang kerentanan perangkat lunak menjadi eksploitasi yang berfungsi. Hal ini mengurangi efektivitas embargo pengungkapan keamanan tradisional dalam proyek sumber terbuka. Madhavapeddy, yang juga profesor ilmu komputer di Cambridge dan pemelihara inti kompilator OCaml, membutuhkan proses pemeliharaan dan rilis yang lebih cepat karena waktu antara pengungkapan kerentanan dan eksploitasi semakin pendek.

Madhavapeddy berbagi pengalamannya dalam memperbaiki kerentanan path-traversal. Ia mengetahui upaya pengujian pada server webnya hanya beberapa menit setelah membuka permintaan pengajuan untuk memperbaiki masalah. Proses keamanan tradisional bergantung pada embargo kerentanan, dengan asumsi bahwa menyembunyikan detail teknis melindungi pengguna. Namun, agen AI dapat secara independen meneliti kerentanan dari petunjuk terbatas. Dalam sebuah studi, agen GPT-4 berhasil mengeksploitasi 87% kerentanan dalam sebuah benchmark 15 kerentanan ketika diberikan deskripsi CVE, dibandingkan dengan 7% tanpa mereka.

Adrian Mouat, dari Chainguard, menyatakan bahwa hal ini memasukan pemelihara sumber terbuka dalam posisi sulit. Membuka permintaan pengajuan untuk memperbaiki masalah dapat memasukan proyek dan pengguna dalam posisi yang buruk, karena penyerang dapat membuat dan menggunakan eksploitasi bahkan sebelum rilis perbaikan tersedia. Hal ini dapat memaksa proyek untuk memublikasikan rilis sebelum kode sumber terkait.

Madhavapeddy menyarankan tiga pendekatan untuk mengurangi dampak sebelum patch penuh tersedia: diskusi kerentanan pribadi, rilis kontinu yang lebih cepat, dan mitigasi tingkat protokol yang cepat. Nick Craig-Wood, pemelihara proyek rclone, mengungkapkan peningkatan jumlah CVE yang harus ditangani. Dalam sepuluh tahun pertama proyek rclone, mereka menerima sekitar 20 pengungkapan keamanan melalui GitHub, tetapi lebih dari 40 dalam sebulan terakhir. Hal ini telah memakan waktu yang besar, bahkan dengan menggunakan alat AI untuk triase dan menyediakan perbaikan untuk review.

Madhavapeddy dan Craig-Wood bukan satu-satunya pemelihara sumber terbuka yang mengungkapkan kekhawatiran tentang perubahan lanskap keamanan. QEMU telah memendekkan embargo kerentanan untuk mengakomodasi penemuan yang semakin cepat dan otomatis.
