VCamper(「Version Camper」)は、Git のコミット範囲をレビューして、サイレントなセキュリティ修正の可能性が高いものを検出する概念実証(PoC)CLI です。
セキュリティ修正は、アドバイザリ(勧告)が追いつく前に公開 Git 履歴に到達することがよくあります。メンテナンスのように見えるコミットにも、レビュアーがバグの経路や想定される影響を推測するのに十分な証拠が含まれている場合があります。
VCamper は、そのリリース差分ワークフローを反復可能な証拠収集に変えます。各候補のパッチと変更ファイルのスナップショットを収集し、エージェントに最も重要と思われるコミットのスクリーニングと検証を依頼する前に、ホットスポット計画を記録します。
更新情報はこちら: x.com/rndhouse
curl は、コミット 76f83f0db23846e254d940ec7fe141010077eb88 で CVE-2025-0725 を修正しました。タイトル content_encoding: drop support for zlib before 1.2.0.4 は互換性メンテナンスのように見えます。この修正は、PR #16079 を通じて 2025-01-24 に curl の GitHub リポジトリにマージされました。curl は 2025-02-05 にアドバイザリを公開しました。つまり、コード公開からアドバイザリ公開まで約 12 日間の差がありました。出典: curl アドバイザリ および curl PR #16079。
次のコマンドは、その修正コミットを単独で分析します:
cargo run -- analyze \
--repo /path/to/curl \
--from 76f83f0db23846e254d940ec7fe141010077eb88 \
--to 76f83f0db23846e254d940ec7fe141010077eb88 \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-curl-cve-2025-0725
VCamper は、このコミットを信頼度 0.95 でセキュリティ関連とフラグ付けしました。この発見は、削除された古い zlib の gzip フォールバックを、リモートのクライアント側メモリ枯渇経路に結び付けました。サーバーは、メモリが枯渇するまで curl に攻撃者制御の gzip ヘッダーバイトをバッファリングさせ続けることができました。検証者は、関連する状態を GZIP_UNDERFLOW として特定しました。オプションの gzip ヘッダーフィールドは、curl が z->next_in へのバイトの再割り当てと追加を続ける間、終端の NUL が欠落したままになる可能性がありました。
この実行では、公開された修正コミットのみを使用しました。CVE のテキストは分析に含まれていません。この発見は、脆弱な古い zlib フォールバック経路と一致し、サポートされる影響をリモートのリソース消費型 DoS として報告しました。curl のアドバイザリは、より広い CWE-680 分類を使用しています。
wolfSSL は、PR #10131 のコミット abce5be989ccd0665e2b9445abb856886975dfd1 で CVE-2026-5194 を修正しました。コミットタイトルは 20260403-WC_FIPS_186 でした。これは curl よりも難しいケースです。なぜなら、このパッチは FIPS 186 準拠作業とテスト・検証の変更を混在させているからです。wolfcrypt/src/ の ASN.1 および ECC コードに影響を与え、TLS および PKCS#7 の経路にも到達します。
このコミットは、VCamper が段階的な(ステージングされた)Codex パスを使用する理由を示しています。広範なプロンプトは、1 つのローカルなバグのストーリーに流れがちでした。段階的なパイプラインは、個別の理論を維持し、同じコミットから 3 つの検証済みの発見を表面化させました:
ConfirmSignature における共有 ASN.1 signatureAlgorithm / 鍵ファミリーのバインディング欠陥複合ファイナリストが主要なシグナルを担っています。最終的な段階的実行では、署名オブジェクトの検証により、攻撃者制御の署名 OID が ECDSA 検証を不一致またはポリシー未満のダイジェストへ導くことができるという 0.90 の発見が確認されました。公開された CVE も、混合 EdDSA / ML-DSA の有効化を強調しています。VCamper は同じパッチファミリーに到達しました。複数の理論を維持し、それらを独立して検証しました。また、共有された検証境界も復元しました。
次のコマンドは、そのコミットに対する現在のプロトタイプの動作を示しています:
cargo run -- analyze \
--repo /path/to/wolfssl \
--from abce5be989ccd0665e2b9445abb856886975dfd1 \
--to abce5be989ccd0665e2b9445abb856886975dfd1 \
--provider codex \
--model gpt-5.4 \
--screen-effort xhigh \
--verify-effort xhigh \
--inventory-focuses 0,1,3,4,9 \
--out /tmp/vcamper-wolfssl-cve-2026-5194
このコマンドは、コミットが異常にノイズが多いため、厳選されたホットスポットのショートリストを使用しています。この実行は、準拠作業の変更のように見えるコミットから、関連するパッチファミリーと有用な複合署名オブジェクト検証理論を復元しました。難しい暗号コミットの場合、プロトタイプは共有された信頼境界を復元できます。また、複数の検証済みセキュリティストーリーを維持することもできます。CVE のナラティブにより近いマッチングには、後の段階でのより強力な混合機能推論が必要です。
cargo run -- analyze \
--repo /path/to/repo \
--from <older-release-commit> \
--to <newer-release-commit> \
--provider codex \
--model gpt-5.4 \
--screen-effort medium \
--verify-effort high \
--out /tmp/vcamper-run
gitcodexclaude