Ajatusjohtajat

OpenAI:n Patch the Planet: AI-vetoiset turvallisuusratkaisut avoimen lähdekoodin ohjelmistoihin

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

OpenAI on esitellyt uuden aloittelevan ohjelman, jonka tavoitteena on ratkaista yksi digitaalisen maailman suurimmista turvallisuushaasteista: avoimen lähdekoodin ohjelmistojen suojaaminen, jotka muodostavat modernin teknologian perustan.

Aloite, joka on nimeltään Patch the Planet ja joka on osa OpenAI:n Daybreak-ohjelmaa, pyrkii auttamaan avoimen lähdekoodin ylläpitäjiä vahvistamaan kriittisiä ohjelmistoja AI-vetoisilla turvallisuustutkimuksilla, jotka yhdistetään asiantuntijoiden arvioon.

Ylläpitäjät ahdingossa

Avoimen lähdekoodin projektit muodostavat kaupallisen ohjelmistoteollisuuden perustan. Kuitenkin tämä jaettu infrastruktuuri on altis kriittiselle haavoittuvuudelle: ylläpitäjät, jotka pitävät näitä projekteja turvallisina, usein ovat ylityöllistetyjä. Monet ylläpitäjät joutuvat jo nyt käsittelemään enemmän ilmoituksia, nopeammin, samalla rajallisella ajalla ja resursseilla.

Peter Steinberger, OpenClaw-luojan ja tämän aloitteen avainhenkilön, kuvasi vaikutusta videossa X:ssä: “Olin lähellä poistamaan kaiken, koska paine oikean tekemisen vuoksi on niin korkea. Vain kuusi kuukautta sitten, kun OpenCore alkoi räjähtää, sain valtavan määrän turvallisuusloukkausilmoituksia.”

Vaikka avoimen lähdekoodin ohjelmistot ovat laajalti käytettyjä ja kriittisiä modernin teknologian kannalta, suuri osa niistä on turvattomia johtuen hajautetusta ja heikosti valvotusta rakenteesta.

Ongelma ei ole vain määrä, vaan resurssien ja vastuun välinen epäsuhta. Steinberger huomauttaa: “Yleensä sinulla on yksi tai kaksi avoimen lähdekoodin ylläpitäjää, ja sinulla on koko armeija ihmisiä, jotka suorittavat turvallisuustutkimuksia ja pommittavat sinua ilmoituksilla.”

Vuoden 2021 log4j-haavoittuvuus on voimakas muistutus siitä, miten yksittäinen virhe laajalti käytetyssä avoimen lähdekoodin ohjelmistossa voi aiheuttaa kaskadia koko teknologiamaisemaan, vaikuttaen lukuisiin kaupallisiin sovelluksiin.

Miten Patch the Planet toimii

Sen sijaan, että ylläpitäjille lähetettäisiin vain haavoittuvuusilmoituksia, OpenAI:n lähestymistapa on suunniteltu vähentämään taakkaa. Steinberger korostaa, miksi tämä on tärkeää: “Olemme nähneet tänä vuonna, että AI on erittäin tehokas haavoittuvuuksien löytämisessä. Mutta se ei riitä. Meidän on myös korjattava ne, jos haluamme tehdä maailmasta turvallisemman. Tämä on sitä, mitä teemme Patch the Planetissa.”

Turvallisuusinsinöörit arvioivat löydökset ennen kuin ne lähetetään ylläpitäjille, työskentelevät projekteiden kanssa kehittääkseen korjauksia ja testejä, ja rakentavat uudelleenkäytettäviä työnkulkuja, jotka auttavat tiimejä jatkamaan turvallisuuden parantamista ensimmäisten korjausten jälkeen.

Trail of Bits, erikoistunut turvallisuusyhtiö, on sitoutunut koko turvallisuustutkimusorganisaationsa tähän ponnisteluun. He työskentelevät suoraan projektien ylläpitäjien kanssa tutkimassa ongelmia, kehittääkseen korjauksia ja hallitakseen haavoittuvuuksien ilmoittamista. Yhteistyö kattaa myös kumppanuuksia HackerOnen ja Califin kanssa lisäturva-analyysin ja -löytämisen työtä varten.

Kriittisesti, OpenAI:n lähestymistapa perustuu aitoihin suhteisiin avoimen lähdekoodin yhteisön kanssa. Steinberger selittää: “Meillä on ollut paljon olemassa olevia suhteita avoimen lähdekoodin yhteisössä ja olemme ansainneet heidän luottamuksensa yli kymmenen vuoden työn kautta. Sen ansiosta pystyimme avaamaan monia ovia.”

Jokainen osallistuminen alkaa konsultoinnilla turvallisuusinsinöörien ja projektien ylläpitäjien välillä. Tiimi arvioi sitten, mihin kohtiin lisäturvaresursseja olisi eniten arvoa, olipa se haavoittuvuuksien validointi, korjausten kehittäminen tai pidemmän aikavälin insinööritöitä.

AI-vetoisen tutkimuksen arsenaali

Se, mikä tekee Patch the Planetista erityisen, on sen integrointi AI-työkaluja jokaisessa vaiheessa. Turvallisuustutkijat ovat varustettu eturintamalla malleilla ja Codex Securityllä tutkimuksen, korjausten kehittämisen, testaamisen ja dokumentoinnin tueksi. Osallistuvat projektit saavat myös pääsyn ChatGPT Pro:hen ja API-luottokortteihin kehitys- ja julkaisuprosesseja varten.

Kuitenkin todellinen arvo piilee automaation ulottumattomissa. Steinberger huomauttaa: “Monet ihmiset pystyvät käyttämään tätä ohjelmistoa löytääkseen virheitä, mutta todellinen arvo on tulosten arvioinnissa ja korjausten luomisessa.” Tämä ihmiskeskeinen lähestymistapa takaa, että AI-löydökset ovat tarkastettuja ja toimivia, eivätkä ainoastaan runsaita.

Trail of Bits käytti toistuvia Codex-suorituksia GPT-5.5-Cyberin kanssa rakentaakseen koko fuzzing-laboratorion, joka kattaa kymmeniä pääsykohtia, varianttirakenteita ja alustoja alle päivässä, työ joka normaalisti kestäisi useita viikkoja. Steinberger korostaa tuottavuuden vaikutusta: “Codex mahdollisti tiimillemme toimittaa asiat päivässä, mitä muuten olisi kestänyt viikkoja. Yhdessä projektissa rakensimme koko fuzzing-laboratorion päivässä.”

Vastaavasti, tiimi kehitti putken, joka syö historiallista CVE-dataa ja etsii automaattisesti liittyviä haavoittuvuuksia kohdekoodipohjassa, nopeuttaen merkittävästi varianttianalyysin.

Impressive Early Results

Aloitteen varhaiset löydökset korostavat potentiaalista vaikutusta. Trail of Bits on tunnistanut satoja turvallisuusongelmia 19 avoimen lähdekoodin projektissa, ja monia muita on menossa koordinoituun ilmoittamiseen.

Löydökset kattavat koko ohjelmistopinon:

Käyttöjärjestelmät: GPT-5.5-Cyber tunnisti turvallisuuteen liittyviä komponentteja yli 30 miljoonassa Linux-ytimen koodirivissä.

Kriittinen verkkoinfrastruktuuri: Tiimi tunnisti myös “HTTP/2-pommin”, palvelunestohyökkäyshaavoittuvuuden, joka vaikuttaa suuriin verkkopalvelimiin, viitatessa siihen, että yli 880 000 internet-näkyvissä olevaa verkkosivua pyöritti vaikuttuvaa ohjelmistoa.

Selaimet: OpenAI-tutkijat löysivät viisi hyökkäyksiin käytettävissä olevia haavoittuvuuksia Chromessa ja yli kymmenen hyökkäyksiin käytettävissä olevia haavoittuvuuksia Safarissa.

Kilpailuaskel ja yhteisöpalvelu

Aloitetta voidaan tulkita kilpailuaskeliksi Anthropicia vastaan, mutta se myös tunnustaa, että se täyttää avoimen lähdekoodin yhteisön tarpeen. OpenAI käyttää AI-kapasiteettiaan kääntääkseen AI-vetoisen kyberTurvallisuuden käsikirjoituksen, sen sijaan, että automatisoisi hyökkäykset, yhtiö automatisoi puolustuksia.

Kuitenkin ihmisten valvontaan liittyvän tärkeyden ei voida korostaa liikaa. Trail of Bitsin insinöörit tarkastivat jokaisen turvallisuusongelman käsin ennen niiden lähettämistä ylläpitäjille, poistivat duplikaatit, arvioivat vakavuuden ja priorisoi korjattaviksi vahvistettuja haavoittuvuuksia. Tämä ihmisten osallistuminen ratkaisuun korjaa kriittisen virheen puhtaasti automaattisissa järjestelmissä: taipumus ylläpitäjien valtaamiseen virheellisillä positiiveilla.

Mitä seuraa

OpenAI on sitoutunut julkaisemaan syvempiä teknisiä raportteja koordinoitujen ilmoitusten päätyttyä, dokumentoimaan yksittäisiä löydöksiä, tutkimusmenetelmiä ja oppeja, joita muut puolustajat voivat soveltaa. Yhtiö ottaa myös vastaan avoimen lähdekoodin ylläpitäjien hakemuksia osallistumisesta aloitteeseen.

Aloite perustuu periaatteeseen, että avoimen lähdekoodin ohjelmistot ovat jaettua infrastruktuuria, ja niiden suojaaminen on jaettua työtä. Steinberger päättää suoralla toimintakehotuksella: “Maailman ohjelmistojen turvallisuuden varmistaminen alkaa avoimen lähdekoodin ylläpitäjien auttamisesta. Jos jaat tämän tehtävän, liity meihin.”

Kun AI jatkaa haavoittuvuuksien löytämisen kiihdyttämistä, varmistaminen, että nämä hyödyt saavuttavat ylläpitäjät ja käyttäjät, jotka niitä eniten tarvitsevat, ja että ohjelmistojen takana olevat ihmiset ovat tuettuja ja arvostettuja, on muodostunut koko teknologia-ekosysteemin prioriteetiksi.

Juan Pablo Aguirre Osorio on avustaja Espacio Media Incubatoriin. Taustansa täysipainoisesta ohjelmistokehityksestä, Juan Pablo tuo teknisen taustan raportoidessaan viimeisimmistä teknologioista, mukaan lukien tekoäly. Hänen työtään on esitetty HackerNoonissa, The Sociablessa ja muissa, ja hän toimi aikaisemmin Microsoftin opiskelija-ambassadoreina.