Лідери думок

Ініціатива OpenAI Patch the Planet: Безпека відкритого програмного забезпечення за допомогою штучного інтелекту

mm
Додайте Unite.AI до бажаних джерел у Google

OpenAI недавно представила амбітну нову ініціативу, спрямовану на вирішення однієї з найбільш пресових проблем цифрового світу: захисту відкритого програмного забезпечення, яке лежить в основі сучасної технології.

Ініціатива, яка називається Patch the Planet, є частиною програми OpenAI Daybreak і спрямована на допомогу відкритим розробникам у зміцненні критичної програми за допомогою дослідження безпеки з використанням штучного інтелекту та експертної перевірки людини.

Розробники під натиском

Відкриті проекти складають основу комерційної програмної індустрії. Однак ця спільна інфраструктура має критичну вразливість: розробники, які підтримують ці проекти в безпеці, часто перевантажені. Багато розробників вже зараз повинні розглядати більше звітів, швидше, з тим же обмеженим часом і ресурсами.

Пітер Стейнбергер, творець OpenClaw і ключова фігура цієї ініціативи, описав ці наслідки в відео на X: “Я був близький до того, щоб просто видалити все, тому що тиск просто на те, щоб все було правильно, є надзвичайно високим. Просто близько шести місяців тому, коли OpenCore почав вибухати, я отримав величезну кількість інцидентів безпеки.”

Незважаючи на свою широке поширення і критичну роль у сучасній технології, багато відкритого програмного забезпечення є незахищеним через децентралізовану і погано контролювану структуру цієї екосистеми.

Проблема полягає не тільки в об’ємі, а й у несумісності між ресурсами і відповідальністю. Як зазначає Стейнбергер: “Зазвичай у вас є один або два відкритих розробника і у вас є ціла армія людей, які будуть запускати безпекові системи і просто бомбардувати вас інцидентами.”

Вразливість log4j 2021 року служить яскравим прикладом того, як одна вразливість у широко використовуваному відкритому програмному забезпеченні може мати наслідки для всієї технологічної ландшафту, впливаючи на безліч комерційних застосунків.

Як працює Patch the Planet

Натомість ніж просто завалювати розробників звітами про вразливості, підхід OpenAI спрямований на зменшення навантаження. Стейнбергер підкреслює, чому це має значення: “Ми бачили цього року, що штучний інтелект дуже ефективний у виявленні вразливостей. Але цього недостатньо. Нам потрібно фактично виправити їх, якщо ми хочемо зробити світ більш безпечним. Це те, що ми робимо з Patch the Planet.”

Інженери з безпеки переглядають результати перед тим, як вони потрапляють до розробників, працюють з проектами над розробкою патчів і тестів, і створюють повторно використовувані робочі процеси, які допомагають командам продовжувати покращувати безпеку після першого виправлення.

Trail of Bits, спеціалізована компанія з безпеки, присвятила свою整个 організацію з дослідження безпеки цьому зусиллю. Вони працюють безпосередньо з розробниками проектів для дослідження питань, розробки патчів і керування розголошенням вразливостей. Співробітництво також включає партнерство з HackerOne і Calif для додаткової роботи з триажем і відкриттям вразливостей.

Критично, підхід OpenAI побудований на справжніх відносинах з відкритою спільнотою. Стейнбергер пояснює: “У нас було багато існуючих відносин у відкритій спільноті і ми заслужили їхнє довіру за понад десятиліття роботи. Через це ми змогли відкрити багато дверей.”

Кожне взаємодія починається з консультації між інженерами з безпеки і розробниками проекту. Команда потім оцінює, де додаткові ресурси безпеки будуть найбільш цінними, чи то підтвердження вразливостей, розробка патчів або довгострокова інженерна робота.

Дослідницька арсенал, що працює на штучному інтелекті

Те, що робить Patch the Planet особливим, це інтеграція інструментів штучного інтелекту на кожному етапі. Дослідники безпеки оснащені передовими моделями і Codex Security для підтримки аналізу, розробки патчів, тестування і документації. Проекти, які беруть участь, також отримують доступ до ChatGPT Pro і API-кредитів для розробки і випуску робочих процесів.

Однак справжня цінність лежить за межами автоматизації. Як зазначає Стейнбергер: “Багато людей можуть використовувати це програмне забезпечення для пошуку помилок, але справжня цінність полягає в судженні про результати і створенні патчів.” Цей підхід, орієнтований на людину, гарантує, що результати штучного інтелекту перевіряються і можуть бути використані, а не просто об’ємні.

Trail of Bits використала повторні запуски Codex з GPT-5.5-Cyber для створення всього фаззінг лабораторії, яка покриває десятки точок входу, варіантів збірок і платформ за менш ніж добу, роботу, яка зазвичай займає кілька тижнів. Стейнбергер підкреслює вплив на продуктивність: “Codex дозволив нашій команді відправляти речі за добу, що інакше зайняло б нам тижні часу. Для одного проекту ми створили цілу фаззінг лабораторію за добу.”

Аналогічно, команда розробила конвеєр, який приймає історичні дані CVE і автоматично шукає пов’язані вразливості в цільових кодових базах, суттєво прискорюючи процес варіантного аналізу.

Вражаючі ранні результати

Ранні результати ініціативи підкреслюють потенційний вплив. Trail of Bits виявила сотні проблем безпеки у 19 відкритих проектах, з багатьма іншими, які проходять координоване розголошення.

Відкриття охоплюють весь стек програмного забезпечення:

Оперційні системи: GPT-5.5-Cyber виявив компоненти, пов’язані з безпекою, у понад 30 мільйонах рядків коду ядра Linux.

Критична мережева інфраструктура: Команда також виявила “HTTP/2 бомбу”, вразливість типу “відмова у службі”, яка впливає на основні веб-сервери, що свідчить про те, що понад 880 000 інтернет-орієнтованих веб-сайтів використовували постраждале програмне забезпечення.

Браузери: Дослідники OpenAI виявили п’ять експлуатованих вразливостей у Chrome і понад 10 експлуатованих вразливостей у Safari.

Конкурентний крок і служіння спільноті

Ініціативу можна розглядати як конкурентний крок проти Anthropic, а також визнаючи, що вона відповідає потребі відкритої спільноти. OpenAI використовує свої можливості штучного інтелекту для зміни ситуації з кібербезпекою, керованою штучним інтелектом, а не автоматизації атак, компанія автоматизує захист.

Однак важливість людського нагляду не можна переоцінити. Інженери Trail of Bits ручним чином переглянули кожну проблему безпеки перед поданням розробникам, видаливши дублікати, оцінивши серйозність і пріоритизувавши підтверджені вразливості для виправлення. Цей підхід “людина в ланцюзі” вирішує критичну ваду чисто автоматизованих систем: тенденцію до завалювання розробників помилковими позитивами.

Що далі?

OpenAI зобов’язалася публікувати глибші технічні звіти після координованого розголошення, документуючи окремі результати, методи дослідження і уроки, які інші захисники можуть застосувати. Компанія також приймає заявки від відкритих розробників, які цікавляться приєднанням до ініціативи.

Ініціатива побудована на принципі, що відкрите програмне забезпечення є спільною інфраструктурою, і забезпечення його безпеки повинно бути спільною роботою. Стейнбергер завершує прямим зверненням: “Захист світу програмного забезпечення починається з допомоги людям, які його підтримують. Якщо ви поділяєте цю місію, приєднуйтесь до нас.”

Відповідно до того, як штучний інтелект продовжує прискорювати відкриття вразливостей, забезпечення того, щоб ці вигоди досягали розробників і користувачів, яким вони найбільш потрібні, і що люди, які стоять за програмним забезпеченням, підтримуються і оцінюються, стало пріоритетом для всієї технологічної екосистеми.

Хуан Пабло Агірре Осоріо є дописувачем до Espacio Media Incubator. З背景ом у full-stack інженерії, Хуан Пабло приносить технічний досвід до своєї роботи над передовими технологіями, включаючи AI. Його роботи були представлені у HackerNoon, The Sociable та інших, а раніше він був Студентським амбасадором у Microsoft.