原标题:《Playing whack-a-mole is losing》 评分: 23 | 作者: surprisetalk 💭 把漏洞一个个拍死,系统就会自己变聪明? 🎯 讨论背景 这组讨论围绕一篇主张别再靠逐个修漏洞的安全观点展开,核心是从 patch 单个漏洞转向关闭整类漏洞,例如 formal verification、sandboxing、MTE 和基于不变量的防护。评论里有人指出,真正的问题不只是代码缺陷,还包括 Chromium 里的 DCHECK 这类 invariant 检查反复被触发,说明系统性工程和 whack-a-mole 之间并没有绝对分界。另一条线把视角扩展到 AI 驱动的 social engineering,认为即便软件层面更强,用户和组织流程仍是软肋,而复杂度、兼容性和过多特性本身也会制造攻击面。还有人把话题延伸到 bug bounty/VRP、CFAA(美国《计算机欺诈与滥用法》)和 van Buren 判决,批评现有漏洞披露与执法激励是临时拼补、长期不可持续的体系。 📌 讨论焦点 从补丁转向关闭漏洞类别 评论认为,单点修补漏洞终究会输,正确方