Thought leaders

OpenAI’s Patch the Planet: AI-gestuurde beveiliging voor open-source software

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

OpenAI heeft onlangs een ambitieus nieuw initiatief gelanceerd om een van de meest dringende beveiligingsuitdagingen in de digitale wereld aan te pakken: het beschermen van de open-source software die de moderne technologie ondersteunt.

Het initiatief, genaamd Patch the Planet en onderdeel van OpenAI’s Daybreak-programma, heeft als doel om open-source onderhouders te helpen kritieke software te versterken door middel van AI-ondersteund beveiligingsonderzoek in combinatie met menselijke beoordeling.

Onderhouders onder belegering

Open-source projecten vormen de basis van de commerciële softwareindustrie. Toch staat deze gedeelde infrastructuur voor een kritieke kwetsbaarheid: de onderhouders die deze projecten beveiligen, worden vaak overweldigd. Veel onderhouders worden al gevraagd om meer rapporten te behandelen, sneller, met dezelfde beperkte tijd en middelen.

Peter Steinberger, maker van OpenClaw en een belangrijke figuur in dit initiatief, beschreef de tol in video op X: “Ik was bijna eerlijk gezegd op het punt om alles te verwijderen omdat de druk om het goed te doen zo ontzettend hoog is. Ongeveer zes maanden geleden, toen OpenCore begon te exploderen, kreeg ik te maken met een ontzettend groot aantal beveiligingsincidenten.”

Ondanks de brede adoptie en kritieke rol in de moderne technologie, is veel open-source software onveilig vanwege de gedecentraliseerde en slecht gemonitorde structuur van dat ecosysteem.

Het probleem is niet alleen het volume, maar de mismatch tussen middelen en verantwoordelijkheid. Zoals Steinberger opmerkt: “Meestal heb je één of twee open-source onderhouders en een hele leger van mensen die beveiligingstests uitvoeren en je bombarderen met incidenten.”

De log4j-kwetsbaarheid van 2021 is een schrijnend voorbeeld van hoe één fout in veelgebruikte open-source software een kettingreactie kan veroorzaken in de hele technologie-landschap, waardoor talloze commerciële toepassingen worden beïnvloed.

Hoe Patch the Planet werkt

In plaats van onderhouders te overweldigen met kwetsbaarheidsrapporten, is de aanpak van OpenAI ontworpen om de last te verlichten. Steinberger benadrukt waarom dit belangrijk is: “We hebben dit jaar gezien dat AI zeer effectief is in het vinden van kwetsbaarheden. Maar dat is niet genoeg. We moeten ze daadwerkelijk repareren als we de wereld veiliger willen maken. Dat is wat we doen met Patch the Planet.”

Beveiligingsingenieurs beoordelen de resultaten voordat ze bij onderhouders terechtkomen, werken samen met projecten om patches en tests te ontwikkelen en bouwen herbruikbare workflows die teams helpen de beveiliging te blijven verbeteren nadat de eerste reparaties zijn uitgevoerd.

Trail of Bits, een gespecialiseerd beveiligingsbedrijf, heeft zijn hele beveiligingsonderzoeksorganisatie toegewijd aan deze inspanning. Ze werken rechtstreeks samen met projectonderhouders om problemen te onderzoeken, patches te ontwikkelen en kwetsbaarheidsopenbaarmaking te beheren. De samenwerking omvat ook partnerschappen met HackerOne en Calif voor aanvullend kwetsbaarheidstriage- en ontdekkingswerk.

Critici zijn van mening dat OpenAI’s aanpak is gebouwd op echte relaties met de open-source gemeenschap. Steinberger legt uit: “We hadden al bestaande relaties in de open-source gemeenschap en hebben hun vertrouwen verdiend in meer dan een decennium van werk. Daardoor konden we veel deuren openen.”

Elke betrokkenheid begint met overleg tussen beveiligingsingenieurs en projectonderhouders. Het team beoordeelt vervolgens waar extra beveiligingsmiddelen het meest waardevol zouden zijn, of dat nu kwetsbaarheidsvalidatie, patchontwikkeling of langetermijnengineeringswerk is.

Het AI-gestuurde onderzoeksarsenaal

Wat Patch the Planet onderscheidt, is de integratie van AI-hulpmiddelen op elk niveau. Beveiligingsonderzoekers zijn uitgerust met frontiermodellen en Codex Security om analyse, patchontwikkeling, testen en documentatie te ondersteunen. Deelnemende projecten krijgen ook toegang tot ChatGPT Pro en API-tegoed voor ontwikkelings- en release-workflows.

Echter, de echte waarde ligt voorbij automatisering. Zoals Steinberger opmerkt: “Veel mensen kunnen deze software gebruiken om bugs te vinden, maar de waarde ligt echt in de beoordeling van die output en de creatie van patches.” Deze mensgerichte aanpak zorgt ervoor dat AI-vondsten worden gecontroleerd en actiegericht zijn, en niet alleen volumineus.

Trail of Bits gebruikte herhaalde Codex-runs met GPT-5.5-Cyber om een hele fuzzing lab te bouwen die tientallen ingangen, varianten, platforms en builds in minder dan een dag dekte, werk dat normaal gesproken enkele weken zou duren. Steinberger benadrukt de productiviteitsimpact: “Codex stelde ons team in staat om dingen te verzenden in een dag die anders weken zouden duren. Voor één project bouwden we een hele fuzzing lab in een dag.”

Soortgelijk ontwikkelde het team een pipeline die historische CVE-gegevens verwerkt en automatisch gerelateerde kwetsbaarheden in doelcodebases zoekt, waardoor de variantanalyse aanzienlijk wordt versneld.

Indrukwekkende vroege resultaten

De vroege bevindingen van het initiatief onderstrepen het potentieel. Trail of Bits heeft honderden beveiligingsproblemen geïdentificeerd in 19 open-source projecten, waarvan er veel nog steeds worden onderzocht.

De ontdekkingen omvatten de hele software-stack:

Besturingssystemen: GPT-5.5-Cyber identificeerde beveiligingsrelevante componenten in meer dan 30 miljoen regels Linux-kerncode.

Kritieke netwerkinfrastructuur: Het team identificeerde ook de “HTTP/2-bom”, een denial-of-service-kwetsbaarheid die grote webservers aanging, wat suggereert dat meer dan 880.000 internetgerichte websites software met kwetsbaarheden draaiden.

Browsers: OpenAI-onderzoekers vonden vijf uitbuitbare kwetsbaarheden in Chrome en meer dan tien uitbuitbare kwetsbaarheden in Safari.

Een concurrerende zet en gemeenschapsdienst

Het initiatief kan worden gelezen als een concurrerende zet tegen Anthropic, terwijl het ook erkent dat het een behoefte aan de open-source gemeenschap aanpakt die dringend noodzakelijk is. OpenAI gebruikt zijn AI-mogelijkheden om het script om te draaien op AI-gedreven beveiliging, in plaats van aanvallen te automatiseren, automatiseert het bedrijf verdedigingen.

Echter, het belang van menselijke toezicht kan niet worden overschat. Trail of Bits-ingenieurs hebben elke beveiligingskwestie handmatig beoordeeld voordat ze werden ingediend bij onderhouders, verwijderden duplicaten, beoordeelden de ernst en prioriteerden bevestigde kwetsbaarheden voor herstel. Deze mens-in-de-lus-aanpak adresseert een kritieke fout in puur geautomatiseerde systemen: de neiging om onderhouders te overweldigen met valse positieven.

Wat komt er hierna

OpenAI heeft zich ertoe verbonden om diepere technische rapporten te publiceren zodra gecoördineerde openbaarmakingen zijn afgerond, waarin individuele bevindingen, onderzoeksmethoden en lessen worden gedocumenteerd die andere verdedigers kunnen toepassen. Het bedrijf accepteert ook aanvragen van open-source onderhouders die geïnteresseerd zijn in deelname aan het initiatief.

Het initiatief is gebouwd op het principe dat open-source software gedeelde infrastructuur is en dat het beveiligen ervan gedeeld werk moet zijn. Steinberger concludeert met een directe oproep tot actie: “Het beveiligen van de software van de wereld begint met het helpen van de mensen die het onderhouden. Als je die missie deelt, sluit je dan bij ons aan.”

Aangezien AI de ontdekking van kwetsbaarheden blijft versnellen, is het waarborgen dat deze voordelen de onderhouders en gebruikers bereiken die ze het meest nodig hebben, en dat de mensen achter de software worden ondersteund en gewaardeerd, een prioriteit geworden voor het hele technologie-ecosysteem.

Juan Pablo Aguirre Osorio is een bijdragende verslaggever voor Espacio Media Incubator. Met een achtergrond in full-stack engineering, brengt Juan Pablo een technische achtergrond mee in zijn verslaggeving over baanbrekende technologieën, waaronder AI. Zijn werk is gepubliceerd in HackerNoon, The Sociable en anderen, en hij was eerder Student Ambassador bij Microsoft.