FEATUREDHacker News 首页· rssEN20:00 · 08·12
SQLite 一个潜伏了 15 年的 WAL-Reset 数据竞争漏洞,被 Antithesis 工程师用手机在 15 分钟内复现了
SQLite 3.51.3 修复了一个从 2010 年就存在的 WAL-Reset 数据竞争漏洞,这个漏洞会导致已提交的写入丢失。Tailscale 为了排查它花了六个月,期间还专门搭了新的日志管道和调试工具。Antithesis 的工程师 Carl Sverre 在休假时看到这个消息,用手机指挥 AI 助手给有漏洞的 3.51.2 版本加了断言,写了...
#Antithesis#SQLite#Tailscale
一句话点评
SQLite 一个潜伏了 16 年的数据丢失漏洞,Antithesis 工程师用手机指挥 AI 助手 15 分钟就复现了,而 Tailscale 为了排查它花了六个月。
锐评
这条新闻最值得看的是效率对比。Tailscale 为了揪出这个 WAL-Reset 数据竞争漏洞,经历了六个月的抖动、专门搭建日志管道和调试工具,还经历了一次修复失败。而 Antithesis 的工程师 Carl Sverre 在休假时看到消息,用手机让 AI 助手给有漏洞的 SQLite 3.51.2 版本加了断言,写了个并发读写负载,15 分钟就在自家平台上复现了已提交写入丢失的问题。同样的负载在修复版 3.51.3 上跑就干净了。
这个对比很直观,但要注意几个限制。首先,这是先知道答案再做题,SQLite 官方已经公布了漏洞细节和触发条件,复现难度远低于从零发现。其次,文章没披露 Antithesis 平台的定价,所以“15 分钟”的时间成本背后是多少钱,不知道。另外,Tailscale 的六个月里包含了从怀疑到定位的完整过程,而 Antithesis 这边只做了复现和验证,工作量不在一个量级。
还缺什么:没有说明这个负载是否覆盖了其他 WAL 场景,也没提误报率。如果只是针对已知漏洞做定向爆破,那说服力要打折。
HKR 分解
hook —knowledge —resonance —