Укрепление безопасности критического ПО

Компания OpenAI анонсировала запуск проекта Patch the Planet, реализуемого в партнерстве с экспертами по кибербезопасности из Trail of Bits. Инициатива направлена на повышение уровня защищенности ключевых компонентов программного обеспечения с открытым исходным кодом, которые составляют фундамент современной цифровой инфраструктуры.

В список первых проектов, охваченных программой, вошли такие важные инструменты, как Python, Go, cURL, NATS Server, freenginx, а также криптографические библиотеки pyca/cryptography и платформа Sigstore. Учитывая массовое распространение этих технологий, даже одна найденная уязвимость способна предотвратить угрозы для миллионов корпоративных систем и конечных устройств по всему миру.


Методология и первые результаты

Процесс работы выстроен как коллаборация между разработчиками ПО и экспертами по безопасности. Алгоритм действий выглядит следующим образом:

  • Консультации с сопровождающими проектов для выявления наиболее слабых мест.
  • Автоматизированный поиск уязвимостей с помощью моделей OpenAI и инструмента Codex Security.
  • Тщательная ручная проверка всех «находок» специалистами Trail of Bits для исключения ложных срабатываний.
  • Координация разработки патчей и их внедрение в основной код проекта.

По информации источника, пилотный этап программы уже позволил обнаружить сотни проблем безопасности. Часть из них была успешно устранена и добавлена в релизы, другие находки находятся в процессе безопасного раскрытия.


Роль ИИ и человеческий фактор

Несмотря на высокую скорость работы искусственного интеллекта, эксперты подчеркивают важность участия квалифицированных кадров. Аналитик компании Forrester Бисваджит Махапатра отметил: «ИИ способен значительно быстрее находить, проверять, исправлять и документировать ошибки, но роль специалистов не исчезает. Наоборот, людям по-прежнему необходимо оценивать реальную опасность найденных уязвимостей, проверять безопасность исправлений и принимать решения о сроках публикации информации».

Специалисты сходятся во мнении, что использование подобных инструментов потребует от компаний пересмотра стратегий безопасности. Внедрение автоматизированных систем способно сократить время реагирования на угрозы с недель до нескольких дней, что делает процесс оценки рисков практически непрерывным. Как отмечает архитектор по безопасности Девашри Датта, организациям необходимо заранее проработать протоколы проверки данных от ИИ и определить ответственных за реагирование на инциденты в сторонних компонентах.

В конечном итоге, успех проекта Patch the Planet будет зависеть от того, насколько эффективно компании смогут интегрировать возможности машинного обучения в свои внутренние бизнес-процессы и системы управления киберрисками.