← Nieuwste papers
💻 computer science

Who Said CVE? How Vulnerability Identifiers Are Mentioned by Humans, Bots, and Agents in Pull Requests

Dit artikel analyseert de gebruikspatronen van kwetsbaarheidsidentificatoren in GitHub pull requests, waarbij wordt onthuld dat hoewel bots het merendeel van de vermeldingen genereren via geautomatiseerde afhankelijkheidsupdates, menselijke ontwikkelaars en autonome agenten minder maar contextueel diversere referenties bieden ter ondersteuning van fixes en discussies.

Oorspronkelijke auteurs: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

Gepubliceerd 2026-01-28
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Pien Rooijendijk, Christoph Treude, Mairieli Wessel

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Stel je een enorme, drukke bouwplaats voor waar duizenden mensen software bouwen. In deze wereld, wanneer er een gevaarlijke barst in een muur wordt gevonden (een beveiligingskwetsbaarheid), krijgt die barst een unieke "Wanted Poster" met een specifiek ID-nummer, zoals CVE-2025-12345. Deze posters helpen iedereen om precies te weten over welke barst ze het hebben.

Dit artikel is als een detectiveverhaal dat de vraag stelt: "Wie hangt deze 'Wanted Posters' eigenlijk op de bouwplaats en hoe gebruiken zij deze?"

De onderzoekers keken naar een specifiek type bouwplaats genaamd GitHub, waar code wordt geschreven en gerepareerd. Ze richtten zich op de "Pull Requests"—die zijn als formele verzoeken om een probleem op te lossen of een nieuwe baksteen toe te voegen aan het gebouw. Ze wilden zien of Mensen, Bots (geautomatiseerde robots) en AI Agents (slimme, autonome helpers) degenen waren die deze "Wanted Posters" vermelden.

Hier is wat ze vonden, eenvoudig onderverdeeld:

1. De Robots zijn het meest spraakzaam (Maar kortaf)

De bevinding: Bots vermelden deze kwetsbaarheids-ID's ongeveer 69% van de tijd.
De analogie: Denk aan bots als de postkamer-medewerkers. Ze zijn ongelooflijk efficiënt en handelen het overgrote deel van de post af. Wanneer een bot een "Wanted Poster" vermeldt, doet hij meestal gewoon zijn werk: "Hé, we hebben het slot op deze deur vernieuwd omdat het oude kapot was. Hier is de poster voor het kapotte slot (CVE-123)."

  • Waar ze praten: Ze plakken de poster bijna altijd op het hoofdbord (de beschrijving van de Pull Request). Ze praten er zelden over in de gang (comments) of schrijven het op de stenen zelf (commit messages).
  • Waarom: Ze doen voornamelijk geautomatiseerde controles of vervangen oude onderdelen door nieuwe, veiligere onderdelen.

2. Mensen zijn de Diepduikers

De bevinding: Mensen vermelden deze ID's minder vaak, maar wanneer ze dat doen, zijn ze veel gedetailleerder.
De analogie: Mensen zijn de architecten en hoofdingenieurs. Ze plakken niet alleen een poster op de muur; ze bespreken de barst, leggen uit waarom deze ontstond en hoe ze het hebben opgelost.

  • Waar ze praten: Mensen zetten de posters op het mededelingenbord, maar ze schrijven ze ook op de blauwdrukken (commit messages) en roepen ze uit in de vergaderruimte (titels en comments).
  • Waarom: Ze gebruiken de ID's om complexe reparaties uit te leggen, te discussiëren over veiligheid of om er zeker van te zijn dat iedereen de specifieke dreiging begrijpt die ze aanpakken.

3. De AI Agents zijn de Nieuwkomers

De bevinding: Autonome AI-agents (zoals de nieuwe slimme helpers) vermelden deze ID's zeer zelden.
De analogie: Deze agents zijn als stagiairs die nog leren hoe het werkt. Wanneer ze wel een "Wanted Poster" vermelden, gedragen ze zich een beetje als een mix tussen de postkamer-medewerker en de architect. Ze zijn misschien bezig met het oplossen van een probleem of het uitvoeren van een veiligheidscontrole, maar ze zijn nog niet zo hard gaan praten over deze zaken als de mensen en de bots.

Het Grote Plaatje: Verschillende Banen, Verschillende Stijlen

Het artikel concludeert dat hoewel iedereen dezelfde "Wanted Posters" gebruikt, ze deze voor verschillende redenen gebruiken:

  • Bots gebruiken ze als bonnen: "Ik heb de klus geklaard, hier is het bewijs."
  • Mensen gebruiken ze als uitleg: "Dit is waarom we de klus hebben uitgevoerd en wat het betekent."
  • Agents beginnen net hun stem te vinden in dit gesprek.

De Conclusie:
Op dit moment doen de geautomatiseerde robots het zware werk van het simpelweg opmerken en vermelden van de gevaren. Maar de mensen zijn degenen die het zware denkwerk doen over hoe je ze moet oplossen en waarom het ertoe doet. Naarmate AI-agents meer werk gaan verrichten, moeten we ze misschien leren om over deze gevaren te praten zoals de mensen dat doen—door de "waarom" uit te leggen en niet alleen de "wat".

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →