Questo sito contiene link di affiliazione per cui può essere compensato

Home » Hi-Tech » AI - Intelligenza Artificiale » L’AI scova i bug di VLC: oltre 130 falle corrette in un colpo

L’AI scova i bug di VLC: oltre 130 falle corrette in un colpo

VLC ha appena corretto oltre 130 vulnerabilità in un solo aggiornamento. È il più grande intervento di sicurezza nella storia del celebre lettore multimediale e dietro a questa quantità record di bug individuati c’è anche un fenomeno nuovo: l’uso sempre più diffuso degli LLM per analizzare il codice.

VLC, il lettore multimediale e multipiattaforma tuttofare in grado di riprodurre file audio e video nei formati più disparati ma utile anche per molto altro, grazie al server integrato capace di utilizzare diversi protocolli per lo streaming e la transcodifica dei file multimediali, è stato aggiornato alla versione 3.0.24.

Jean-Baptiste Kempf, presidente dell’associazione VideoLAN e principale sviluppatore del celebre lettore multimediale, lo indica come il più grande aggiornamento di sicurezza mai pubblicato per VLC.

Il precedente record di sicurezza battuto dopo sette anni

Sono state risolte oltre 130 vulnerabilità, un numero che rende questo aggiornamento molto più importante di una normale release di manutenzione.

Nel 2019, spiega Kempf, la versione 3.0.7 era stata indicata come la più grande release del progetto in termini di aggiornamenti di sicurezza, grazie ai bug individuati attraverso il programma bug bounty EU-FOSSA.

Quel record è durato sette anni, ma ora è stato battuto: VLC 3.0.24 corregge più di 130 problemi di sicurezza nel lettore e nelle librerie incluse.

«I bug in sé sono quelli che ci si aspetta da una grande codebase in C che si guadagna da vivere analizzando input ostili: letture e scritture fuori dai limiti (out-of-bounds), overflow di interi, double free, use-after-free, cicli infiniti su file malformati e una lunga serie di strane casistiche limite nei parser. La maggior parte di essi è difficile da sfruttare in pratica, ma non tutti sono innocui. In ogni caso, è consigliabile aggiornare», riferisce Kempf.

Esempio VLC

L’impatto degli LLM nella ricerca dei bug

Come è stato possibile individuare così tanti problemi? «In parte perché abbiamo investito tempo ed energie concrete, finanziate, nella sicurezza e nella manutenzione», spiega Kempf.

C’è però anche un altro elemento che sta cambiando profondamente questo tipo di lavoro: gli LLM stanno rendendo molto più economica l’analisi automatizzata di grandi quantità di codice.

«Sottoporre milioni di righe di codice in C, piene di parser vecchi di vent’anni, a strumenti di analisi automatica è diventato economico, e ora riceviamo molte più segnalazioni di sicurezza assistite da LLM rispetto al passato», osserva Kempf.

Il rovescio della medaglia è che molte di queste segnalazioni sono duplicati, crash non sfruttabili o casi che richiedono ore di analisi prima di capire se rappresentino davvero un rischio.

Una parte delle vulnerabilità individuate, però, è reale e questo rende gli LLM uno strumento sempre più importante nella ricerca dei bug e nell’analisi del codice.

La nuova normalità e i costi asimmetrici per l’open source

Il problema, secondo Kempf, è che i costi di questo processo sono diventati asimmetrici.

«Trovare codice sospetto è diventato più economico; riprodurre il problema, stabilire se sia sfruttabile, correggerlo correttamente, revisionare la correzione, fare il backporting su un ramo vecchio di otto anni e non introdurre regressioni non è diventato affatto più economico. Sospetto che questa sia la nuova normalità per ogni grande progetto open source».

Per progetti come VLC, quindi, l’uso degli LLM può aumentare in modo considerevole il numero di problemi individuati, ma allo stesso tempo trasferisce sugli sviluppatori una quantità crescente di lavoro

Offerte Apple e Tecnologia

Le offerte dell'ultimo minuto le trovi nel nostro canale Telegram

Offerte Speciali

Offerte Amazon 28 settembre: Apple, Motorola, Osmo, Belkin, Dreame, Logitech

Le migliori offerte Amazon del 28 settembre 2026: dispositivi tech e accessori per la vita di tutti i giorni, selezionati da Macitynet.

Ultimi articoli