Лидеры мнений
Инициатива OpenAI “Patch the Planet”: Защита открытого программного обеспечения с помощью ИИ

OpenAI недавно представила амбициозную новую инициативу, направленную на решение одной из наиболее насущных проблем цифрового мира: защиту открытого программного обеспечения, которое лежит в основе современных технологий.
Инициатива, получившая название Patch the Planet, является частью программы OpenAI Daybreak и направлена на помощь разработчикам открытого программного обеспечения в укреплении критически важных программных продуктов с помощью исследований безопасности, основанных на ИИ, в сочетании с экспертным человеческим контролем.
Разработчики под осадой
Открытые программные проекты образуют основу коммерческой программной индустрии. Однако эта общая инфраструктура сталкивается с критической уязвимостью: разработчики, которые поддерживают эти проекты в безопасности, часто перегружены работой. Многие разработчики уже вынуждены рассматривать большее количество отчетов, быстрее и с теми же ограниченными ресурсами.
Питер Стейнбергер, создатель OpenClaw и ключевая фигура в этой инициативе, описал нагрузку в видео на X: “Я был близок к тому, чтобы просто удалить все, потому что давление на то, чтобы все было правильно, было невероятно высоким. Примерно шесть месяцев назад, когда OpenCore начал взрываться, я столкнулся с огромным количеством инцидентов безопасности.”
Несмотря на широкое распространение и критическую роль в современных технологиях, большая часть открытого программного обеспечения является не безопасной из-за децентрализованной и плохо контролируемой структуры этой экосистемы.
Проблема заключается не только в объеме, но и в несоответствии между ресурсами и ответственностью. Как отмечает Стейнбергер: “Обычно у вас есть один или, может быть, два разработчика открытого программного обеспечения, и у вас есть целая армия людей, которые будут запускать системы безопасности и просто бомбардировать вас инцидентами.”
Уязвимость log4j 2021 года служит ярким примером того, как одна ошибка в широко используемом открытом программном обеспечении может повлиять на всю технологическую ландшафт, затронув бесчисленные коммерческие приложения.
Как работает Patch the Planet
Вместо того, чтобы просто наводнить разработчиков сообщениями об уязвимостях, подход OpenAI направлен на снижение нагрузки. Стейнбергер подчеркивает, почему это важно: “Мы видели в этом году, что ИИ очень эффективен в обнаружении уязвимостей. Но этого недостаточно. Нам нужно фактически исправить их, если мы хотим сделать мир более безопасным. Это то, что мы делаем с Patch the Planet.”
Инженеры по безопасности проверяют результаты перед тем, как они доходят до разработчиков, работают с проектами над разработкой исправлений и тестов, и создают повторно используемые рабочие процессы, которые помогают командам продолжать улучшать безопасность после первых исправлений.
Trail of Bits, специализированная фирма по безопасности, привержена этой инициативе всей своей исследовательской организацией. Они работают напрямую с разработчиками проектов, чтобы расследовать проблемы, разрабатывать исправления и управлять раскрытием уязвимостей. Сотрудничество также включает партнерство с HackerOne и Calif для дополнительной работы по выявлению и триажу уязвимостей.
Критически важным является то, что подход OpenAI основан на подлинных отношениях с сообществом открытого программного обеспечения. Стейнбергер объясняет: “У нас было много существующих отношений в сообществе открытого программного обеспечения, и мы заработали их доверие за более чем десятилетие работы. Благодаря этому мы смогли открыть много дверей.”
Каждое взаимодействие начинается с консультации между инженерами по безопасности и разработчиками проекта. Затем команда оценивает, где дополнительные ресурсы безопасности будут наиболее ценными, будь то проверка уязвимостей, разработка исправлений или более длительная инженерная работа.
Исследовательская арсенал, основанный на ИИ
То, что отличает Patch the Planet, – это интеграция инструментов ИИ на каждом этапе. Исследователи по безопасности оснащены передовыми моделями и Codex Security для поддержки анализа, разработки исправлений, тестирования и документации. Участвующие проекты также получают доступ к ChatGPT Pro и API-кредитам для рабочих процессов разработки и выпуска.
Однако真正ная ценность заключается за пределами автоматизации. Как отмечает Стейнбергер: “Многие люди могут использовать это программное обеспечение, чтобы найти ошибки, но真正 ценна суждение об этом выводе и создание исправлений.” Этот подход, ориентированный на человека, гарантирует, что выводы ИИ проверены и действенны, а не просто обильны.
Trail of Bits использовал повторные запуски Codex с GPT-5.5-Cyber для создания целой лаборатории фаззинга, покрывающей десятки точек входа, вариантов сборки и платформ за менее чем день, работу, которая обычно занимает несколько недель. Стейнбергер подчеркивает влияние на производительность: “Codex позволил нашей команде доставлять результаты за день, который в противном случае занял бы у нас несколько недель. Для одного проекта мы построили целую лабораторию фаззинга за день.”
Аналогично, команда разработала конвейер, который принимает исторические данные CVE и автоматически ищет связанные уязвимости в целевых кодовых базах, существенно ускоряя процесс анализа вариантов.
Впечатляющие ранние результаты
Ранние результаты инициативы подчеркивают потенциальное влияние. Trail of Bits выявил сотни проблем безопасности в 19 открытых проектах, и многие другие проходят координированное раскрытие.
Обнаружения охватывают весь программный стек:
Операционные системы: GPT-5.5-Cyber выявил компоненты, связанные с безопасностью, в более чем 30 миллионах строк кода ядра Linux.
Критическая сетевая инфраструктура: Команда также выявил “HTTP/2 бомбу”, уязвимость типа “отказ в обслуживании”, затронувшую основные веб-серверы, что предполагает, что более 880 000 интернет-ориентированных веб-сайтов работали на пострадавшем программном обеспечении.
Браузеры: Исследователи OpenAI обнаружили пять эксплуатируемых уязвимостей в Chrome и более 10 эксплуатируемых уязвимостей в Safari.
Конкурентный шаг и общественная служба
Инициативу можно рассматривать как конкурентный шаг против Anthropic, а также как признание необходимости, которую отчаянно требует сообщество открытого программного обеспечения. OpenAI использует свои возможности ИИ, чтобы изменить ситуацию в области кибербезопасности, основанной на ИИ, вместо автоматизации атак, компания автоматизирует оборону.
Однако важность человеческого контроля нельзя переоценить. Инженеры Trail of Bits вручную проверили каждую проблему безопасности перед отправкой разработчикам, удалили дубликаты, оценили серьезность и поставили в приоритет подтвержденные уязвимости для исправления. Этот подход “человек в цикле” решает критическую ошибку в чисто автоматизированных системах: тенденцию к перегрузке разработчиков ложными положительными результатами.
Что дальше
OpenAI обязалась публиковать более глубокие технические отчеты по мере завершения координированных раскрытий, документируя отдельные результаты, методы исследований и уроки, которые другие защитники могут применить. Компания также принимает заявки от разработчиков открытого программного обеспечения, заинтересованных в участии в инициативе.
Инициатива построена на принципе, что открытое программное обеспечение является общей инфраструктурой, и обеспечение его безопасности должно быть общей работой. Стейнбергер заключает с прямым призывом к действию: “Обеспечение безопасности программного обеспечения мира начинается с помощи людям, которые поддерживают его. Если вы разделяете эту миссию, присоединяйтесь к нам.”
По мере того, как ИИ продолжает ускорять обнаружение уязвимостей, обеспечение того, чтобы эти выгоды достигали разработчиков и пользователей, которым они нужны больше всего, и чтобы люди, стоящие за программным обеспечением, были поддержаны и оценены, стало приоритетом для всей технологической экосистемы.












