사상 리더

오픈AI의 패치 더 플래닛: 오픈 소스 소프트웨어를 위한 AI 기반 보안

mm
Unite.AI를 Google의 선호 소스에 추가

오픈AI는 최근 디지털 세계에서 가장 긴급한 보안 문제 중 하나를 해결하기 위한 대규모 새로운 이니셔티브를 발표했습니다. 이 이니셔티브는 현대 기술을支え하는 오픈 소스 소프트웨어의 보안을 강화하는 것을 목표로 합니다.

이 이니셔티브는 패치 더 플래닛이라고 불리며, 오픈AI의 데이브레이크 프로그램의 일부입니다. 이 이니셔티브는 오픈 소스 메인테이너들이 보안 연구를 통해 중요 소프트웨어를 강화하는 것을 도와줍니다. 이 연구는 AI를 이용한 보안 연구와 전문가의 검토를 결합합니다.

메인테이너들의 어려움

오픈 소스 프로젝트는 상업 소프트웨어 산업의 기반이 됩니다. 그러나 이 공유 인프라는 치명적인 취약점을 가지고 있습니다. 메인테이너들은 이미 보고서를 처리하고, 제한된 시간과 자원으로 더 많은 보고서를 처리해야 합니다.

오픈클로 creator이자 이 이니셔티브의 핵심 인물인 피터 스타인버거는 이 어려움을 비디오에서 다음과 같이 설명했습니다. “저는 거의 모든 것을 삭제할 뻔했습니다. 그壓力가 너무 높았습니다. 약 6개월 전, 오픈코어가 폭발적으로 성장했을 때, 저는 많은 보안 사고를 겪었습니다.”

오픈 소스 소프트웨어는 广泛하게 사용되며, 현대 기술의 중요한 역할을 하지만, 그 구조가 分散적이고 모니터링이 부족하여 보안이 취약합니다.

문제는 볼륨이 아니라, 자원과 책임의 불일치입니다. 스타인버거는 다음과 같이 말했습니다. “보통 오픈 소스 메인테이너는 한 명 또는 두 명이지만, 보안 하네스를 실행하는 사람들은 수십 명입니다. 그들은 메인테이너에게 보안 사고를 계속 보고합니다.”

2021年的 로그4j 취약점은 광범위하게 사용되는 오픈 소스 소프트웨어의 단일 결함이 기술 전체에 미치는 영향을 보여주는 예입니다. 이 결함은 수많은 상업적 애플리케이션에 영향을 미쳤습니다.

패치 더 플래닛의 작동 방식

오픈AI의 접근 방식은 메인테이너들에게 보안 보고서를 넘치게 하는 것이 아니라, 그們의 부담을 줄이는 것입니다. 스타인버거는 다음과 같이 말했습니다. “우리는 이 năm에 AI가 취약점을 찾는 데 매우 효과적임을 보았습니다. 그러나 그것만으로는 충분하지 않습니다. 우리는 실제로 그們을 수정해야 합니다. 그것이 패치 더 플래닛에서 하는 것입니다.”

보안 엔지니어들은 발견된 취약점을 메인테이너들에게 전달하기 전에 검토합니다. 또한 프로젝트와 협력하여 패치를 개발하고 테스트를 구축하며, 팀이 보안을 지속적으로 개선할 수 있도록 재사용 가능한 워크플ロー도 구축합니다.

트레일 오브 비츠는 이 이니셔티브에 全面的 보안 연구 조직을 투입했습니다. 그들은 프로젝트 메인테이너와 직접 협력하여 문제를 조사하고, 패치를 개발하며, 취약점을 공개합니다. 또한 해커원과 캘리프와의 협력을 통해 추가적인 취약점 트라이어지와 발견 작업을 수행합니다.

오픈AI의 접근 방식은 오픈 소스 커뮤니티와의 진정한 관계를 기반으로 합니다. 스타인버거는 다음과 같이 말했습니다. “우리는 이미 오픈 소스 커뮤니티와의 관계를 가지고 있었으며, 10년 이상의 작업을 통해 그們의 신뢰를 얻었습니다. 그 덕분에 우리는 많은 문을 열 수 있었습니다.”

각 참여는 보안 엔지니어와 프로젝트 메인테이너 간의 상담으로 시작됩니다. 팀은 추가적인 보안 자원이 가장 가치 있는 곳을 평가하며, 그것이 취약점 검증, 패치 개발, 또는 장기적인 엔지니어링 작업인지 결정합니다.

AI 기반 연구 아르сен

패치 더 플래닛의 독특한 점은 모든 단계에서 AI 툴링을 통합하는 것입니다. 보안 연구자들은 분석, 패치 개발, 테스트, 문서화 등을 지원하는 최전선 모델과 코덱스 시큐리티를 사용합니다. 참여 프로젝트는 또한 개발과 릴리즈 워크플로우를 위해 챗GPT 프로와 API 크레딧을 받습니다.

그러나 실제 가치는 자동화 너머에 있습니다. 스타인버거는 다음과 같이 말했습니다. “많은 사람들이 이 소프트웨어를 사용하여 버그를 찾을 수 있지만, 실제 가치는 출력의 판단과 패치의 생성에 있습니다.” 이 인간 중심의 접근 방식은 AI의 발견이 검토되고 실행 가능하다는 것을 보장합니다.

트레일 오브 비츠는 GPT-5.5-サイバー와 함께 코덱스를 반복적으로 실행하여, 수십 개의 엔트리 포인트, 버전 빌드, 플랫폼을 커버하는 전체 퍼즈 테스팅 랩을 하루 만에 구축했습니다. 이는 평소에는 수 주가 걸리는 작업입니다. 스타인버거는 다음과 같이 말했습니다. “코덱스는 우리 팀이 일주일이 걸릴 작업을 하루 만에 수행할 수 있게 했습니다. 한 프로젝트에서 우리는 하루 만에 전체 퍼즈 테스팅 랩을 구축했습니다.”

同様に, 팀은 역사적인 CVE 데이터를 수신하고 대상 코드베이스에서 관련 취약점을 자동으로 검색하는 파이프라인을 개발했습니다. 이는 변이 분석 프로세스를 크게 가속화합니다.

초기 결과

이 이니셔티브의 초기 결과는 잠재적인 영향을 강조합니다. 트레일 오브 비츠는 19개의 오픈 소스 프로젝트에서 수백 개의 보안 문제를 발견했습니다. 많은 프로젝트가 조정된 공개를進行中입니다.

발견은 전체 소프트웨어 스택을 커버합니다.

운영 체제: GPT-5.5-サイバー는 리눅스 커널 코드의 3000만 줄 이상에서 보안 관련 구성 요소를 식별했습니다.

임계 네트워크 인프라: 팀은 “HTTP/2 폭탄”이라고 불리는 서비스 거부 취약점을 발견했습니다. 이는 주요 웹 서버에 영향을 미치며, 88만 개 이상의 인터넷에 노출된 웹사이트가 영향을 받는 소프트웨어를 실행하고 있음을 시사합니다.

브라우저: 오픈AI 연구자들은 크롬에서 5개의 악용 가능한 취약점과 사파리에서 10개 이상의 악용 가능한 취약점을 발견했습니다.

경쟁적 움직임과 커뮤니티 서비스

이 이니셔티브는 앤트로픽에 대한 경쟁적 움직임으로 읽을 수 있지만,同時에 오픈 소스 커뮤니티가 절실히 필요로 하는 요구를 해결한다는 점도 인정합니다. 오픈AI는 보안을 자동화하는 대신, 보안을 강화하는 데 AI 능력을 활용하고 있습니다.

그러나 인간의 감시의 중요성을 강조할 수 없습니다. 트레일 오브 비츠 엔지니어들은 모든 보안 문제를 메인테이너에게 제출하기 전에 수동으로 검토하여, 중복을 제거하고, 심각성을 평가하며, 확인된 취약점을 수정하기 위해 우선 순위를 지정했습니다. 이 인간 중심의 접근 방식은 순수한 자동화 시스템의 치명적인 결함을 해결합니다. 즉, 메인테이너를 가짜 양성으로 압도하는 경향이 있습니다.

다음 단계

오픈AI는 조정된 공개가 끝난 후 더 깊은 기술 보고서를 발표할 예정입니다. 각 발견, 연구 방법, 그리고 다른 수비수들이 적용할 수 있는 교훈을 문서화할 것입니다. 또한 오픈AI는 이 이니셔티브에 참여하려는 오픈 소스 메인테이너들의 신청을 받고 있습니다.

이 이니셔티브는 오픈 소스 소프트웨어가 공유 인프라라는 원칙을 기반으로 합니다. 따라서 이를 보안하는 것은 공동의 작업이어야 합니다. 스타인버거는 다음과 같이 결론을 내립니다. “세계의 소프트웨어를 보안하는 것은 메인테이너들을 도와주는 것으로 시작됩니다. यदि您가 이使命을 공유한다면, 加入ください.”

AI가 취약점 발견을 가속화하는 동안, 이러한 이점이 가장 필요로 하는 메인테이너와 사용자에게 도달하고, 소프트웨어 뒤에 있는 사람들이 지원되고 가치가 있는지를 보장하는 것은 전체 기술 생태계의 우선 순위가 되었습니다.

Juan Pablo Aguirre Osorio는 Espacio Media Incubator의 기여 기자입니다. 풀스택 엔지니어링을 배경으로, Juan Pablo는 인공지능을 포함한 최신 기술에 대한 보도에 기술적인 배경을 제공합니다. 그의 작업은 HackerNoon, The Sociable, 기타 여러 곳에 소개되었으며, 그는 이전에 Microsoft의 학생 대사였습니다.