ÉlőUtoljára: 4 órájaMa: 3
Biztonságfrissítve: 20:10

AI segíti a nyílt forráskódú szoftverek biztonságát — OpenAI kezdeményezése

Az OpenAI és a Trail of Bits közös programja, a Patch the Planet, AI-modelleket és emberi szakértőket vet be a nyílt forráskódú szoftverek biztonsági réseinek felderítésére és javítására.

AI segíti a nyílt forráskódú szoftverek biztonságát — OpenAI kezdeményezése
Fotó: AI Forradalom
forrás: OpenAI·AI Forradalom szerk.·
Megosztás

Az OpenAI bemutatta a Patch the Planet kezdeményezést, amely a Trail of Bits szakértőivel együttműködve kívánja erősíteni a kritikus nyílt forráskódú szoftverek biztonságát. A program AI-alapú sebezhetőségkutatást végez a legfejlettebb modellekkel, amelyeket emberi felülvizsgálat egészít ki, hogy ne csak megtalálják, hanem ki is javítsák a hibákat.

A kezdeményezés célja, hogy csökkentse a karbantartók terheit. A biztonsági mérnökök előzetesen átvizsgálják a talált sebezhetőségeket, mielőtt azok a projektgazdákhoz kerülnének, így tehermentesítve őket. A résztvevő projektek hozzáférést kapnak a ChatGPT Pro-hoz, feltételes hozzáférést a Codex Security-hez, valamint API-krediteket a fejlesztéshez és automatizáláshoz.

Kapcsolódó: AI-ügynökök runtime-biztonsága

Az első lépések és eredmények

A Patch the Planet első körében olyan kulcsfontosságú projektek vettek részt, mint a cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, a Go projekt, freenginx, Python és python.org. Ezek a szoftverek széles körben használt hálózati, kriptográfiai és szoftverellátási lánc infrastruktúrákat támogatnak, így biztonságuk javítása széles körű előnyökkel járhat.

Kapcsolódó: OpenAI kibervédelmi lépései

A Trail of Bits mérnökei a GPT‑5.5‑Cyber és a Codex Security modellek segítségével már több mint 19 nyílt forráskódú projekten dolgoztak. Eddig több száz biztonsági hibát azonosítottak és több tucat javítást integráltak, miközben továbbiak egyeztetett közzétételi folyamat alatt állnak. Az első szakaszban újrafelhasználható biztonsági infrastruktúrát is fejlesztettek, beleértve fuzzing laborokat, CVE-elemzési folyamatokat és differenciál-tesztelő rendszereket.

Kapcsolódó: Euphony vizualizációs eszköz

AI-vezérelt fejlesztések

A GPT‑5.5‑Cyber modell segítségével a mérnökök kevesebb mint egy nap alatt hoztak létre egy teljes fuzzing labort, amely több tucat belépési pontot fed le, és folyamatosan bővíti a tesztelési felületeket. Ez a folyamat manuálisan hetekig tartana. Emellett egy end-to-end rendszert is fejlesztettek, amely történelmi CVE-adatok alapján keres hasonló hibákat a kódokban, jelentősen felgyorsítva a variant-elemzést.

Kapcsolódó: Codex és Claude versengése

A differenciál-tesztelés is napok alatt elvégezhetővé vált a Codex által generált kódoknak köszönhetően, ami korábban hetekig vagy hónapokig tartott. A modellek segítségével a specifikációkhoz és RFC-khez igazodó fenyegetési modelleket, támadási taxonómiákat és tulajdonság-alapú teszteket hoztak létre, amelyek jelentős eltéréseket tártak fel a tervezett és a tényleges viselkedés között.

Kapcsolódó: Codex önálló kódolása

A Trail of Bits mérnökei minden egyes talált sebezhetőséget manuálisan felülvizsgáltak, mielőtt a projektgazdákhoz továbbították volna. Ez a lépés kulcsfontosságú, mivel az AI-modellek által generált rengeteg hamis pozitív eredményt a karbantartók már így is nehezen tudják kezelni. A felülvizsgálat során a hibákat reprodukálták, ellenőrizték a dokumentációval és a fenyegetési modellekkel, eltávolították az ismétlődéseket, újraértékelték a súlyosságot és priorizálták a megerősített sebezhetőségeket. A folyamat eredményeként a Python 3.13-ban március végén egy új biztonsági infrastruktúra is bekerült.

tetszett a cikk? oszd meg →
Megosztás

Tetszik az oldal? Támogasd a fejlesztést

Az AI Forradalom egy automatizált pipeline: napi adatgyűjtés, LLM-feldolgozás és infrastruktúra fenntartása valódi költségekkel jár. Ha értékesnek találod a tömör, naprakész AI-összefoglalókat, egy kávé sokat segít.

Támogatom