Новая инициатива для защиты open source
OpenAI объявила о запуске масштабной инициативы Patch the Planet, направленной на помощь сообществу разработчиков открытого кода в борьбе с киберугрозами и устранении уязвимостей. Название проекта — неслучайная отсылка к легендарной фразе «Hack the Planet» из культового фильма 1995 года «Хакеры». В рамках инициативы OpenAI объединила усилия с компанией по информационной безопасности Trail of Bits.
Специалисты по безопасности из Trail of Bits будут напрямую работать с сопровождающими open source проекты, проверяя их код на наличие потенциальных проблем. В процессе будут задействованы собственные инструменты безопасности OpenAI, в том числе Codex Security. Как пояснила компания, многие сопровождающие и так перегружены потоком отчётов об ошибках и вынуждены разбираться с ними в условиях ограниченных ресурсов и времени.
Как работает система защиты
По замыслу OpenAI, инженеры Trail of Bits будут функционировать подобно «скорой помощи» для кода — они помогают сопровождающим проектов выявлять и расставлять приоритеты в потенциальных проблемах. При этом все находки проверяются специалистами до того, как они попадут к разработчикам, после чего совместно с проектами разрабатываются патчи и тесты.
OpenAI подчёркивает, что инициатива Patch the Planet создана для того, чтобы не добавлять дополнительную нагрузку, а снимать её: «Security engineers review findings before they reach maintainers, work with projects to develop patches and tests, and build reusable workflows that help teams continue improving security after the first fixes land». Также планируется создание многоразовых рабочих процессов, которые позволят командам продолжать совершенствовать безопасность проектов даже после первичных исправлений.
Проблема безопасности открытого кода
Open source проекты являются цифровым фундаментом, на котором строится вся коммерческая индустрия программного обеспечения. Однако из-за децентрализованной и слабо контролируемой структуры этой экосистемы значительная часть программного обеспечения остаётся уязвимой. Ошибки в open source проектах способны превращаться в серьёзные проблемы для коммерческих кодовых баз.
Яркий пример — инцидент с log4j несколько лет назад, когда была обнаружена критическая уязвимость в широко используемой утилите с открытым исходным кодом. Ситуация продемонстрировала, насколько масштабными могут быть последствия недостаточной безопасности в open source компонентах.
ИИ как инструмент кибербезопасности
Растущее внимание к инструментам вроде Mythos — высокопрофильному продукту Anthropic в области безопасности — во многом объясняется тем, что искусственный интеллект теперь способен автоматически обнаруживать существующие уязвимости в коде и даже создавать эксплойты для их эксплуатации. Хотя автоматизация киберпреступлений не является новым явлением, подобные инструменты безусловно делают жизнь злоумышленников значительно удобнее.
OpenAI переворачивает эту логику, используя ИИ для того, чтобы помочь open source сообществу лучше защищать себя. Нельзя не заметить и конкурентный подтекст инициативы — своеобразный ответ на растущее присутствие Anthropic в сфере ИИ-инструментов безопасности. В то же время очевидно, что подобный проект — это то, чего сообщество open source отчаянно нуждается.
