Tankeledare

OpenAIs Patch the Planet: AI-drivna säkerhetslösningar för öppen källkod

mm
Lägg till Unite.AI bland dina föredragna källor på Google

OpenAI har nyligen lanserat en ambitiös ny satsning som syftar till att tackla en av de digitala världens mest pressande säkerhetsutmaningar: att skydda den öppna källkoden som utgör grunden för modern teknik.

Initiativet, som kallas Patch the Planet och är en del av OpenAIs Daybreak-program, syftar till att hjälpa öppen källkodsunderhållare att stärka kritisk programvara genom AI-stödd säkerhetsforskning i kombination med expertmänsklig granskning.

Underhållare under belägring

Öppen källkodsprojekt utgör grunden för den kommersiella programvaruindustrin. Men denna gemensamma infrastruktur har en kritisk sårbarhet: underhållarna som ser till att dessa projekt är säkra är ofta överbelastade. Många underhållare får reda på fler rapporter, snabbare, med samma begränsade tid och resurser.

Peter Steinberger, skapare av OpenClaw och en nyckelfigur i detta initiativ, beskrev bördan i en video på X: “Jag var nära att radera allt eftersom trycket att göra rätt är så otroligt högt. Bara för sex månader sedan, när OpenCore började explodera, fick jag en otroligt stor mängd säkerhetsincidenter.”

Trots sin breda användning och kritiska roll i modern teknik är mycket av den öppna källkoden osäker på grund av den decentraliserade och dåligt övervakade strukturen i denna ekosystem.

Problemet är inte bara volymen, utan också missmatchningen mellan resurser och ansvar. Som Steinberger påpekar: “Vanligtvis har du en eller två öppen källkodsunderhållare och en hel armé av människor som kommer att köra säkerhetsharness och bara bomba dig med incidenter.”

Den log4j-sårbarheten från 2021 är ett skrämmande exempel på hur en enda brist i allmänt använd öppen källkod kan ha en kedjereaktion över hela tekniklandskapet, påverkande otaliga kommersiella applikationer.

Hur Patch the Planet fungerar

I stället för att bara översvämma underhållare med sårbarhetsrapporter är OpenAIs tillvägagångssätt utformat för att minska bördan. Steinberger betonar varför detta är viktigt: “Vi har sett i år att AI är mycket effektivt för att hitta sårbarheter. Men det räcker inte. Vi måste faktiskt åtgärda dem om vi ska göra världen mer säker. Det är vad vi gör med Patch the Planet.”

Säkerhetsingenjörer granskar resultaten innan de når underhållare, arbetar med projekt för att utveckla lappar och tester och bygger återanvändbara arbetsflöden som hjälper team att fortsätta förbättra säkerheten efter att de första lapparna har landat.

Trail of Bits, ett specialiserat säkerhetsföretag, har åtagit sig att arbeta med hela sin säkerhetsforskningsorganisation i detta initiativ. De arbetar direkt tillsammans med projektsunderhållare för att undersöka problem, utveckla lappar och hantera sårbarhetsavslöjande. Samarbetet omfattar också partnerskap med HackerOne och Calif för ytterligare sårbarhetstriage och upptäcktsarbete.

Kritiskt är att OpenAIs tillvägagångssätt bygger på äkta relationer med öppen källkodsamhället. Steinberger förklarar: “Vi hade många befintliga relationer i öppen källkodsamhället och hade tjänat deras förtroende under mer än ett decennium av arbete. På grund av det kunde vi öppna många dörrar.”

Varje engagemang börjar med konsultation mellan säkerhetsingenjörer och projektsunderhållare. Teamet bedömer sedan var ytterligare säkerhetsresurser skulle vara mest värdefulla, antingen det är sårbarhetsvalidering, lapputveckling eller långsiktig ingenjörsarbete.

Den AI-drivna forskningsarsenalen

Det som gör Patch the Planet distinkt är dess integration av AI-verktyg på varje stadium. Säkerhetsforskare är utrustade med frontlinjmodeller och Codex Security för att stödja analys, lapputveckling, testning och dokumentation. Deltagande projekt får också tillgång till ChatGPT Pro och API-krediter för utvecklings- och utgivningsarbetsflöden.

Men den verkliga värdet ligger bortom automatisering. Som Steinberger påpekar: “Många människor kan använda den här programvaran för att hitta buggar, men det verkliga värdet ligger i bedömningen av den utdatan och skapandet av lappar.” Detta människocentrerade tillvägagångssätt säkerställer att AI-resultat är granskade och handlingsbara, inte bara volymrika.

Trail of Bits använde upprepade Codex-körningar med GPT-5.5-Cyber för att bygga en hel fuzzing-laboratorium som täcker dussintals ingångspunkter, variantbyggnader och plattformar på mindre än en dag, ett arbete som vanligtvis skulle ta flera veckor. Steinberger betonar produktivitetspåverkan: “Codex möjliggjorde för vårt team att leverera saker på en dag som annars skulle ha tagit oss veckor av tid. För ett projekt byggde vi ett helt fuzzing-laboratorium på en dag.”

På liknande sätt utvecklade teamet en pipeline som tar emot historiska CVE-data och automatiskt söker efter relaterade sårbarheter i målkodebaser, vilket avsevärt accelererar variantanalysprocessen.

Impressiva tidiga resultat

Initiativets tidiga resultat understryker potentialen. Trail of Bits har identifierat hundratals säkerhetsproblem i 19 öppen källkodsprojekt, med många fler som genomgår samordnad avslöjande.

Upptäckterna omfattar hela programvarustacken:

Operativsystem: GPT-5.5-Cyber identifierade säkerhetsrelevanta komponenter i mer än 30 miljoner rader Linux-kernelkod.

Kritisk nätverksinfrastruktur: Teamet identifierade också “HTTP/2-bomben”, en förnekelse av tjänst-sårbarhet som påverkar stora webbserver, vilket tyder på att mer än 880 000 internet-vända webbplatser körde påverkad programvara.

Webbläsare: OpenAI-forskare hittade fem utnyttjbara sårbarheter i Chrome och mer än 10 utnyttjbara sårbarheter i Safari.

En konkurrenskraftig drag och communitytjänst

Initiativet kan ses som en konkurrenskraftig drag mot Anthropic, samtidigt som det erkänns att det tillgodoser ett behov som öppen källkodsamhället desperat behöver. OpenAI använder sina AI-kapaciteter för att vända på AI-driven cybersäkerhet, snarare än att automatisera attacker, företaget automatiserar försvar.

Men vikten av mänsklig granskning kan inte överdrivas. Trail of Bits ingenjörer granskade manuellt varje säkerhetsproblem innan de skickades till underhållare, tog bort dubbletter, bedömde allvarlighetsgraden och prioriterade bekräftade sårbarheter för åtgärd. Detta mänskliga tillvägagångssätt åtgärdar en kritisk brist i renodlat automatiserade system: benägenheten att överväldiga underhållare med falska positiva.

Vad som kommer härnäst

OpenAI har åtagit sig att publicera djupare tekniska rapporter när samordnade avslöjanden avslutas, vilket dokumenterar enskilda upptäckter, forskningsmetoder och lärdomar som andra försvarare kan tillämpa. Företaget accepterar också ansökningar från öppen källkodsunderhållare som är intresserade av att ansluta sig till initiativet.

Initiativet bygger på principen att öppen källkod är en gemensam infrastruktur, och att skydda den bör vara ett gemensamt arbete. Steinberger avslutar med en direkt uppmaning till handling: “Att skydda världens programvara börjar med att hjälpa de människor som underhåller den. Om du delar den missionen, anslut dig till oss.”

Medan AI fortsätter att accelerera sårbarhetsupptäckt, säkerställer att dessa fördelar når underhållare och användare som behöver dem mest, och att människorna bakom programvaran stöds och värdesätts, har blivit en prioritet för hela teknik-ekosystemet.

Juan Pablo Aguirre Osorio är en bidragande reporter till Espacio Media Incubator. Med en bakgrund inom full-stack-teknik tillför Juan Pablo en teknisk bakgrund till sin rapportering om banbrytande tekniker, inklusive AI. Hans arbete har presenterats i HackerNoon, The Sociable och andra, och han var tidigare Student Ambassador på Microsoft.