विचार नेता

ओपनएआई का पैच द प्लैनेट: ओपन-सोर्स सॉफ्टवेयर के लिए एआई-पावर्ड सुरक्षा

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

ओपनएआई ने हाल ही में एक महत्वाकांक्षी नई पहल का अनावरण किया है, जो डिजिटल दुनिया की सबसे दबाव वाली सुरक्षा चुनौतियों में से एक को संबोधित करने के लिए डिज़ाइन की गई है: आधुनिक प्रौद्योगिकी के नीचे आधारित ओपन-सोर्स सॉफ्टवेयर की सुरक्षा करना।

इस पहल, पैच द प्लैनेट, जो ओपनएआई के डेब्रेक प्रोग्राम का हिस्सा है, का उद्देश्य एआई-सहायता प्राप्त सुरक्षा अनुसंधान के साथ विशेषज्ञ मानव समीक्षा को जोड़कर महत्वपूर्ण सॉफ्टवेयर को मजबूत करने में ओपन-सोर्स रखरखावकर्ताओं की मदद करना है।

रखरखावकर्ता घेरे में

ओपन-सोर्स परियोजनाएं व्यावसायिक सॉफ्टवेयर उद्योग का आधार बनाती हैं। फिर भी, यह साझा बुनियादी ढांचा एक महत्वपूर्ण कमजोरियों का सामना करता है: जो लोग इन परियोजनाओं को सुरक्षित रखते हैं वे अक्सर अभिभूत हो जाते हैं। कई रखरखावकर्ताओं को पहले से ही अधिक रिपोर्टों को अधिक तेजी से छानने के लिए कहा जा रहा है, जिसमें समान सीमित समय और संसाधन हैं।

ओपनक्लॉ के निर्माता और इस पहल में एक प्रमुख व्यक्ति, पीटर स्टीनबर्गर ने एक वीडियो में इसका वर्णन किया है: “मैं ईमानदारी से लगभग सब कुछ हटाने के करीब था क्योंकि सही तरीके से प्राप्त करने का दबाव इतना अधिक है। लगभग छह महीने पहले, जब ओपनकोर विस्फोट हुआ, तो मुझे एक अविश्वसनीय बड़ी संख्या में सुरक्षा घटनाओं का सामना करना पड़ा।”

इसके व्यापक अपनाने और आधुनिक प्रौद्योगिकी में महत्वपूर्ण भूमिका के बावजूद, बहुत सारे ओपन-सोर्स सॉफ्टवेयर असुरक्षित हैं क्योंकि उस पारिस्थितिकी तंत्र की विकेन्द्रीकृत और खराब निगरानी वाली संरचना है।

समस्या केवल मात्रा नहीं है, यह संसाधनों और जिम्मेदारी के बीच असंगति है। स्टीनबर्गर के अनुसार: “आम तौर पर आपके पास एक या दो ओपन-सोर्स रखरखावकर्ता होते हैं और आपके पास सुरक्षा हार्नेस चलाने वाले लोगों की एक पूरी सेना होती है और वे आपको घटनाओं से बमबारी कर रहे होते हैं।”

2021 की लॉग4जे कमजोरियों एक स्पष्ट अनुस्मारक है कि व्यापक रूप से उपयोग किए जाने वाले ओपन-सोर्स सॉफ्टवेयर में एक単 फ्लॉ कैसे पूरे प्रौद्योगिकी परिदृश्य में फैल सकता है, जो असंख्य व्यावसायिक अनुप्रयोगों को प्रभावित करता है।

पैच द प्लैनेट कैसे काम करता है

रखरखावकर्ताओं को कमजोरियों की रिपोर्ट से बाढ़ नहीं करने के बजाय, ओपनएआई का दृष्टिकोण बोझ को कम करने के लिए डिज़ाइन किया गया है। स्टीनबर्गर इस बात पर जोर देते हैं कि यह क्यों मायने रखता है: “हमने इस साल देखा है कि एआई कमजोरियों का पता लगाने में बहुत प्रभावी है। लेकिन यह पर्याप्त नहीं है। हमें वास्तव में उन्हें ठीक करने की आवश्यकता है अगर हम दुनिया को अधिक सुरक्षित बनाना चाहते हैं। यही हम पैच द प्लैनेट के साथ कर रहे हैं।”

सुरक्षा इंजीनियर कमजोरियों की खोज से पहले उन्हें समीक्षा करते हैं, परियोजनाओं के साथ पैच और परीक्षण विकसित करने के लिए काम करते हैं, और पुन: प्रयोज्य कार्य प्रवाह बनाते हैं जो टीमों को पहली मरम्मत के बाद सुरक्षा में सुधार करने में मदद करते हैं।

ट्रेल ऑफ बिट्स, एक विशेषज्ञ सुरक्षा फर्म, ने अपने पूरे सुरक्षा अनुसंधान संगठन को इस प्रयास में लगाया है। वे सीधे परियोजना रखरखावकर्ताओं के साथ मुद्दों की जांच करने, पैच विकसित करने और कमजोरियों के खुलासे के प्रबंधन में काम करते हैं। सहयोग में हैकरवन और कैलिफ के साथ अतिरिक्त कमजोरियों के त्रिभुज और खोज कार्य के लिए साझेदारी भी शामिल है।

महत्वपूर्ण रूप से, ओपनएआई का दृष्टिकोण वास्तविक संबंधों पर निर्मित है ओपन-सोर्स समुदाय के साथ। स्टीनबर्गर बताते हैं: “हमारे पास ओपन-सोर्स समुदाय में मौजूदा संबंध थे और हमने एक दशक से अधिक के काम के माध्यम से उनका विश्वास हासिल किया था। इसलिए, हम कई दरवाजे खोलने में सक्षम थे।”

प्रत्येक जुड़ाव सुरक्षा इंजीनियरों और परियोजना रखरखावकर्ताओं के बीच परामर्श से शुरू होता है। टीम तब मूल्यांकन करती है कि अतिरिक्त सुरक्षा संसाधन कहां सबसे मूल्यवान होंगे, चाहे वह कमजोरियों की पुष्टि, पैच विकास, या लंबी अवधि के इंजीनियरिंग कार्य हो।

एआई-पावर्ड रिसर्च आर्सेनल

पैच द प्लैनेट को विशिष्ट बनाने वाली बात इसकी एकीकरण है एआई टूलिंग प्रत्येक चरण में। सुरक्षा शोधकर्ताओं को फ्रंटियर मॉडल और कोडेक्स सुरक्षा के साथ सुसज्जित किया जाता है ताकि विश्लेषण, पैच विकास, परीक्षण और प्रलेखन का समर्थन किया जा सके। भाग लेने वाली परियोजनाओं को भी चैटजीपीटी प्रो और एपीआई क्रेडिट विकास और रिलीज़ कार्य प्रवाह के लिए मिलते हैं।

हालांकि, वास्तविक मूल्य स्वचालन से परे है। स्टीनबर्गर के अनुसार: “बहुत से लोग इस सॉफ्टवेयर का उपयोग बग ढूंढने के लिए कर सकते हैं, लेकिन वास्तव में मूल्य आउटपुट के निर्णय और पैच के निर्माण में है।” यह मानव-केंद्रित दृष्टिकोण सुनिश्चित करता है कि एआई खोजों को वेटेड और कार्रवाई योग्य है, न कि केवल वoluminous।

ट्रेल ऑफ बिट्स ने कोडेक्स के साथ दोहराए गए रन का उपयोग करके जीपीटी-5.5-साइबर के साथ एक पूरे फज़िंग लैब का निर्माण किया, जो दर्जनों प्रवेश बिंदुओं, वेरिएंट बिल्ड और प्लेटफार्मों को कवर करता है, जो आमतौर पर कई हफ्तों का काम होता है। स्टीनबर्गर उत्पादकता प्रभाव पर प्रकाश डालते हैं: “कोडेक्स ने हमारी टीम को एक दिन में चीजें शिप करने में सक्षम बनाया जो अन्यथा हमें कई हफ्तों का समय लेती। एक परियोजना के लिए, हमने एक दिन में एक पूरी फज़िंग लैब बनाई।”

इसी तरह, टीम ने एक पाइपलाइन विकसित की जो ऐतिहासिक सीवीई डेटा को निगलती है और लक्ष्य कोडबेस में संबंधित कमजोरियों के लिए स्वचालित रूप से खोज करती है, जो वेरिएंट विश्लेषण प्रक्रिया को काफी तेज करती है।

प्रभावशाली प्रारंभिक परिणाम

पहल के प्रारंभिक निष्कर्ष इसके संभावित प्रभाव को रेखांकित करते हैं। ट्रेल ऑफ बिट्स ने 19 ओपन-सोर्स परियोजनाओं में सैकड़ों सुरक्षा मुद्दों की पहचान की है, जिनमें से कई समन्वित प्रकटीकरण के अधीन हैं।

खोजें पूरे सॉफ्टवेयर स्टैक को कवर करती हैं:

ऑपरेटिंग सिस्टम: जीपीटी-5.5-साइबर ने लिनक्स कर्नेल कोड की 30 मिलियन से अधिक पंक्तियों में सुरक्षा संबंधी घटकों की पहचान की।

महत्वपूर्ण नेटवर्क इन्फ्रास्ट्रक्चर: टीम ने “एचटीटीपी/2 बम” की पहचान की, जो एक डेनियल-ऑफ-सेवा कमजोरियों को प्रभावित करती है जो प्रमुख वेब सर्वर को प्रभावित करती है, जिससे सुझाव मिलता है कि 880,000 से अधिक इंटरनेट सामने वाली वेबसाइटें प्रभावित सॉफ्टवेयर चला रही थीं।

ब्राउज़र: ओपनएआई शोधकर्ताओं ने क्रोम में पांच विस्फोटक कमजोरियों और सफारी में 10 से अधिक विस्फोटक कमजोरियों की पहचान की।

एक प्रतिस्पर्धी कदम और समुदाय सेवा

इस पहल को एंथ्रोपिक के खिलाफ एक प्रतिस्पर्धी कदम के रूप में पढ़ा जा सकता है, जबकि यह भी स्वीकार करता है कि यह ओपन-सोर्स समुदाय की जरूरतों को पूरा करता है। ओपनएआई अपनी एआई क्षमताओं का लाभ उठा रहा है साइबर सुरक्षा पर एआई-संचालित हमलों के बजाय एआई-संचालित रक्षा को स्वचालित करने के लिए।

हालांकि, मानव निरीक्षण के महत्व को कम नहीं आंका जा सकता है। ट्रेल ऑफ बिट्स के इंजीनियरों ने रखरखावकर्ताओं को प्रस्तुति से पहले प्रत्येक सुरक्षा मुद्दे की मैनुअल रूप से समीक्षा की, डुप्लिकेट को हटा दिया, गंभीरता का मूल्यांकन किया, और पुष्टि की गई कमजोरियों को उपचार के लिए प्राथमिकता दी। यह मानव-इन-द-लूप दृष्टिकोण स्वचालित प्रणालियों में एक महत्वपूर्ण दोष को संबोधित करता है: मानव निरीक्षण के बिना रखरखावकर्ताओं को झूठी सकारात्मकता से अभिभूत करने की प्रवृत्ति।

आगे क्या है

ओपनएआई ने समन्वित प्रकटीकरण के समापन के रूप में गहरे तकनीकी रिपोर्ट प्रकाशित करने की प्रतिबद्धता जताई है, जिसमें व्यक्तिगत खोज, अनुसंधान विधियों और अन्य रक्षकों द्वारा लागू की जा सकने वाली सीख का दस्तावेजीकरण शामिल है। कंपनी उन ओपन-सोर्स रखरखावकर्ताओं से आवेदन स्वीकार कर रही है जो पहल में शामिल होने में रुचि रखते हैं।

पहल का निर्माण इस सिद्धांत पर किया गया है कि ओपन-सोर्स सॉफ्टवेयर साझा बुनियादी ढांचा है, और इसकी सुरक्षा साझा कार्य होनी चाहिए। स्टीनबर्गर निष्कर्ष निकालते हैं एक सीधा आह्वान के साथ: “दुनिया के सॉफ्टवेयर की सुरक्षा उन लोगों की मदद से शुरू होती है जो इसे बनाए रखते हैं। यदि आप इस मिशन को साझा करते हैं, तो हमारे साथ जुड़ें।”

जैसा कि एआई कमजोरियों की खोज में तेजी लाना जारी रखता है, यह सुनिश्चित करना कि ये लाभ उन रखरखावकर्ताओं और उपयोगकर्ताओं तक पहुंचें जिन्हें उन्हें सबसे ज्यादा जरूरत है, और सॉफ्टवेयर के पीछे के लोगों को समर्थित और मूल्यांकित किया जाए, पूरे प्रौद्योगिकी पारिस्थितिकी तंत्र के लिए एक प्राथमिकता बन गई है।

जुआन पाब्लो अगुइरे ओसोरियो एस्पेसियो मीडिया इंक्यूबेटर के लिए एक योगदानकर्ता रिपोर्टर हैं। फुल-स्टैक इंजीनियरिंग में पृष्ठभूमि के साथ, जुआन पाब्लो अपनी रिपोर्टिंग में एक तकनीकी पृष्ठभूमि लाते हैं, जिसमें एआई सहित नवीनतम तकनीक शामिल हैं। उनका काम हैकरनून, द सोशियबल, और अन्य में दिखाया गया है, और वे पहले माइक्रोसॉफ्ट में एक स्टूडेंट एंबेसडर थे।