BookinglyTech News
Ciberseguridad

Datasette publica parches de seguridad 1.0a39 y 0.65.4 tras auditoría con LLMs

Simon Willison y Alex Garcia han corregido vulnerabilidades sutiles detectadas mediante auditores de código basados en frontera.

2 min de lecturaSimon Willison0 vistas

Datasette ha lanzado dos versiones de parche de seguridad: la 1.0a39 para la rama alfa y la 0.65.4 para la serie estable 0.65.x. Si ejecutas una instancia de Datasette en la web pública, especialmente si mezclas tablas públicas y privadas, deberías aplicar estas actualizaciones de inmediato.

Los fallos fueron reportados inicialmente por Sevban Dönmez. A partir de ahí, Simon Willison y Alex García realizaron una auditoría exhaustiva del código base utilizando modelos de lenguaje de frontera: Claude Fable 5.1, GPT-5.6 y GPT-6 Astra. No se trataba de una pasada automática simple; el equipo dedicó casi una semana a colaborar en la revisión de los hallazgos y la implementación de las correcciones. Willison destaca que la IA ayudó a identificar errores muy sutiles que podrían haberse pasado por alto en una revisión manual tradicional.

Metodología de revisión

La forma de trabajar durante la auditoría merece la atención de quienes desarrollan herramientas open source. Alex García propuso dividir el trabajo para maximizar la eficiencia y la seguridad. Willison y García trabajaron en un repositorio privado compartido. Para la mayoría de los problemas, uno de ellos creaba las pruebas automatizadas que evidenciaban el fallo, mientras que el otro implementaba la solución. Esta dinámica aseguraba que dos humanos revisaran cada caso, además de la supervisión de los agentes de código que utilizaban modelos distintos.

Willison indica que este proceso fue "extremadamente productivo" y anuncia que la compañía incorporará auditorías de seguridad realizadas por modelos de frontera en todo su flujo de trabajo de desarrollo a partir de ahora. Es un indicador interesante de cómo están cambiando los ciclos de QA y seguridad en el desarrollo de software, pasando de depender exclusivamente de humanos o fuzzers tradicionales a incorporar LLMs como una capa más de inspección.

Para los administradores de sistemas, el mensaje es claro: actualiza Datasette si estás expuesto a internet. El hecho de que las vulnerabilidades afecten a la lógica de permisos entre tablas públicas y privadas las hace especialmente relevantes para entornos donde la exposición accidental de datos privados es el riesgo principal. No hay detalles técnicos sobre las CVE específicas en este anuncio inicial, pero la naturaleza del fallo sugiere problemas de autorización o filtrado de contexto.