Укрепление безопасности критического ПО
Компания OpenAI анонсировала запуск проекта Patch the Planet, реализуемого в партнерстве с экспертами по кибербезопасности из Trail of Bits. Инициатива направлена на повышение уровня защищенности ключевых компонентов программного обеспечения с открытым исходным кодом, которые составляют фундамент современной цифровой инфраструктуры.
В список первых проектов, охваченных программой, вошли такие важные инструменты, как Python, Go, cURL, NATS Server, freenginx, а также криптографические библиотеки pyca/cryptography и платформа Sigstore. Учитывая массовое распространение этих технологий, даже одна найденная уязвимость способна предотвратить угрозы для миллионов корпоративных систем и конечных устройств по всему миру.
Методология и первые результаты
Процесс работы выстроен как коллаборация между разработчиками ПО и экспертами по безопасности. Алгоритм действий выглядит следующим образом:
- Консультации с сопровождающими проектов для выявления наиболее слабых мест.
- Автоматизированный поиск уязвимостей с помощью моделей OpenAI и инструмента Codex Security.
- Тщательная ручная проверка всех «находок» специалистами Trail of Bits для исключения ложных срабатываний.
- Координация разработки патчей и их внедрение в основной код проекта.
По информации источника, пилотный этап программы уже позволил обнаружить сотни проблем безопасности. Часть из них была успешно устранена и добавлена в релизы, другие находки находятся в процессе безопасного раскрытия.
Роль ИИ и человеческий фактор
Несмотря на высокую скорость работы искусственного интеллекта, эксперты подчеркивают важность участия квалифицированных кадров. Аналитик компании Forrester Бисваджит Махапатра отметил: «ИИ способен значительно быстрее находить, проверять, исправлять и документировать ошибки, но роль специалистов не исчезает. Наоборот, людям по-прежнему необходимо оценивать реальную опасность найденных уязвимостей, проверять безопасность исправлений и принимать решения о сроках публикации информации».
Специалисты сходятся во мнении, что использование подобных инструментов потребует от компаний пересмотра стратегий безопасности. Внедрение автоматизированных систем способно сократить время реагирования на угрозы с недель до нескольких дней, что делает процесс оценки рисков практически непрерывным. Как отмечает архитектор по безопасности Девашри Датта, организациям необходимо заранее проработать протоколы проверки данных от ИИ и определить ответственных за реагирование на инциденты в сторонних компонентах.
В конечном итоге, успех проекта Patch the Planet будет зависеть от того, насколько эффективно компании смогут интегрировать возможности машинного обучения в свои внутренние бизнес-процессы и системы управления киберрисками.
