# SQLite 一个潜伏了 15 年的 WAL-Reset 数据竞争漏洞，被 Antithesis 工程师用手机在 15 分钟内复现了

> 原标题：Breaking the WAL

- 来源：Hacker News 首页
- 发布时间：2026-08-12T20:00:16.000Z
- AX AI 日报：https://ai-daily.ax0x.ai/items/50310
- 原文：https://antithesis.com/blog/2026/wal-reset-bug/

## 摘要

SQLite 3.51.3 修复了一个从 2010 年就存在的 WAL-Reset 数据竞争漏洞，这个漏洞会导致已提交的写入丢失。Tailscale 为了排查它花了六个月，期间还专门搭了新的日志管道和调试工具。Antithesis 的工程师 Carl Sverre 在休假时看到这个消息，用手机指挥 AI 助手给有漏洞的 3.51.2 版本加了断言，写了...

## 推荐理由

SQLite 3.51.3 修了一个藏了 15 年的 WAL-Reset 数据竞争漏洞，最坏情况下已提交的写入会直接消失。Tailscale 为了抓这个 bug 花了六个月，还专门搭了新的日志管道和调试工具。Antithesis 的工程师 Carl Sverre 在休假时看到消息，用手机指挥 AI 助手给有漏洞的 3.51.2 版本加断言、写测试，快速复现了问题。这件事对 AI 从业者的看点在于：一个底层基础设施的静默数据损坏 bug，靠确定性模拟测试和 AI 辅助调试才被揪出来，说明关键依赖的验证链路仍然很脆弱。正文没披露漏洞在生产环境造成的实际...

## 锐评

这条新闻最值得看的是效率对比。Tailscale 为了揪出这个 WAL-Reset 数据竞争漏洞，经历了六个月的抖动、专门搭建日志管道和调试工具，还经历了一次修复失败。而 Antithesis 的工程师 Carl Sverre 在休假时看到消息，用手机让 AI 助手给有漏洞的 SQLite 3.51.2 版本加了断言，写了个并发读写负载，15 分钟就在自家平台上复现了已提交写入丢失的问题。同样的负载在修复版 3.51.3 上跑就干净了。

这个对比很直观，但要注意几个限制。首先，这是先知道答案再做题，SQLite 官方已经公布了漏洞细节和触发条件，复现难度远低于从零发现。其次，文章没披露 Antithesis 平台的定价，所以“15 分钟”的时间成本背后是多少钱，不知道。另外，Tailscale 的六个月里包含了从怀疑到定位的完整过程，而 Antithesis 这边只做了复现和验证，工作量不在一个量级。

还缺什么：没有说明这个负载是否覆盖了其他 WAL 场景，也没提误报率。如果只是针对已知漏洞做定向爆破，那说服力要打折。
