ДомойZ - Баннер Главная итальянскийМенее 5% уязвимостей исправлено: безопасность программного обеспечения с открытым исходным кодом сталкивается...

Менее 5% уязвимостей исправлено: безопасность программного обеспечения с открытым исходным кодом сталкивается с угрозой со стороны ИИ

Что-то фундаментально изменилось в том, как атакуется программное обеспечение — и люди, создающие открытые инструменты, на которых работает весь интернет, изо всех сил пытаются не отстать. Open Secure AI Alliance была запущена для решения конкретной, неотложной проблемы: ИИ теперь может проводить аудит кодовой базы и выявлять критические уязвимости за считанные минуты — задача, которая раньше занимала у квалифицированных исследователей-человеков недели. Это асимметричное преимущество переписывает правила безопасности открытого ПО, и возглавляемая Linux Foundation коалиция крупных технологических компаний только что сделала крупную коллективную ставку на совместную защиту.

Ключевые выводы

  • Open Secure AI Alliance под руководством Linux Foundation запущен для защиты открытого программного обеспечения от кибератак, ускоренных ИИ.
  • Его основной инструмент — Akrites, построенный вокруг общего Центра реагирования на инциденты безопасности (SIRT) и процесса Координированного раскрытия уязвимостей, следующего стандартам CVE и CVSS.
  • На момент запуска менее 5% недавно выявленных уязвимостей безопасности в открытом ПО были исправлены по состоянию на 25 июня — именно на этот показатель сослался альянс.
  • Фонд Alpha-Omega обеспечивает первоначальную финансовую поддержку альянса, при этом структура изначально спроектирована так, чтобы принимать дополнительный капитал и инженерные ресурсы.
  • Участники-основатели опубликовали открытое письмо под названием «Мы все зависим от открытого исходного кода. Мы будем защищать его вместе».

Запуск Open Secure AI Alliance для противодействия угрозам, управляемым ИИ

Основная проблема, которую альянс пытается решить, не нова — у открытого программного обеспечения давно накоплен «технический долг» в области безопасности, — но ИИ радикально сократил временной горизонт атакующего. Если ранее обученный специалист по безопасности мог неделями просматривать кодовую базу, то современные модели ИИ могут выполнить подобный анализ за минуты. Это преимущество в скорости, если не уравновесить его на стороне защиты, создает структурную уязвимость в самом фундаменте глобальной цепочки поставок ПО.

Open Secure AI Alliance был создан именно для того, чтобы закрыть этот разрыв. Он объединяет коалицию крупных технологических компаний под управлением Linux Foundation — одного из самых надежных хранителей инфраструктуры открытого ПО в мире. Коллективный аргумент альянса прост: когда поверхность атаки общая, такой же общей должна быть и защита.

Роль Linux Foundation и формирование коалиции

То, что усилия возглавляет Linux Foundation, имеет реальный вес. Организация находится в центре разработки некоторых из наиболее широко развернутых программных продуктов на планете, что дает ей и авторитет, и сеть контактов, позволяющие вовлечь конкурирующие компании в единый ответ. Альянс не структурирован как продукт безопасности одной компании — это сознательно общая инфраструктура, призванная приносить пользу любому открытому проекту, который решит присоединиться.

Участники-основатели публично обозначили свои намерения открытым письмом под названием «Мы все зависим от открытого исходного кода. Мы будем защищать его вместе». Это название сигнализирует о чем-то большем, чем просто техническая инициатива, — это заявление о том, что эпоха, когда каждый проект управлял своей безопасностью в изоляции, больше не жизнеспособна.

Первоначальная финансовая поддержка со стороны фонда Alpha-Omega

Фонд Alpha-Omega обеспечивает первоначальную финансовую поддержку альянса. Структура изначально спроектирована так, чтобы принимать дополнительных участников, готовых предложить либо инженерные ресурсы, либо капитал, — важное конструкторское решение, которое снижает барьер для участия более мелких организаций и индивидуальных мейнтейнеров, позволяя им вносить вклад не только деньгами.

Платформа Akrites создает инфраструктуру для проактивного исправления уязвимостей

Операционное ядро альянса — платформа под названием Akrites, построенная вокруг двух конкретных механизмов, которые вместе призваны сдвинуть отрасль от реактивного патчинга к чему-то более близкому к проактивной защите.

Общий Центр реагирования на инциденты безопасности (SIRT)

Первый механизм — общий Центр реагирования на инциденты безопасности, или SIRT. Вместо того чтобы каждый открытый проект создавал собственную функцию реагирования на инциденты — ресурсозатратное и часто нереалистичное требование для проектов, поддерживаемых волонтерами, — Akrites объединяет эту способность для всей коалиции. Практический эффект в том, что небольшие, но критически важные проекты, которые в противном случае не имели бы формального SIRT, получают к нему доступ.

Координированное раскрытие уязвимостей по стандартам CVE и CVSS

Второй механизм — единый стандартизированный процесс Координированного раскрытия уязвимостей. Когда в широко используемом открытом коде обнаруживается изъян, альянс предоставляет согласованный план действий: как его сообщить, как провести первичную оценку и как исправить. Этот процесс следует установленным отраслевым стандартам — в частности, CVE для каталогизации уязвимостей и CVSS для оценки их критичности.

Это важнее, чем может показаться на первый взгляд. Сегодня практики раскрытия сильно различаются между открытыми проектами, и эта непоследовательность создает бреши, которые могут использовать атакующие. Единый процесс раскрытия, основанный на CVE и CVSS, создает предсказуемость — как для защитников, пытающихся расставить приоритеты для патчей, так и для компаний и разработчиков «ниже по цепочке», которые зависят от этих проектов.

Влияние ИИ на безопасность открытого ПО и срочный призыв к коллективной защите

Альянс стартовал не с расплывчатых предупреждений о будущих рисках. Он начал с конкретного показателя: менее 5% недавно выявленных уязвимостей безопасности в открытом ПО были исправлены по состоянию на 25 июня. Эта цифра отражает масштаб проблемы — не только скорость обнаружения новых уязвимостей, но и огромный разрыв между тем, что найдено, и тем, что фактически исправлено.

ИИ ускоряет обнаружение уязвимостей за пределы человеческих возможностей

Причина расширения этого разрыва — ИИ. Автоматизированные инструменты теперь могут сканировать кодовые базы в масштабах и с такой скоростью, с которыми не может сравниться ни одна команда людей, генерируя объем потенциальных находок, который существующие ресурсы мейнтейнеров просто не в состоянии переварить. Конвейер патчинга уже был перегружен еще до появления ИИ в этой картине; теперь давление только нарастает.

Именно с этим структурным напряжением сталкивается альянс. Защитные инструменты на базе ИИ могут помочь и на стороне патчинга — но только если существует организационная инфраструктура, способная действовать по результатам работы этих инструментов. Akrites пытается построить именно такую инфраструктуру на коллективном уровне, чтобы конвейер «обнаружение — патч» стал быстрее и надежнее во всей экосистеме открытого ПО, а не зависел исключительно от возможностей отдельных мейнтейнеров.

Более широкий контекст для цепочки поставок ПО

Открытое программное обеспечение лежит в основе огромной доли коммерческой и критически важной инфраструктуры мира — от облачных платформ до финансовых систем и инструментов, которыми разработчики пользуются ежедневно. Уязвимость в широко используемой библиотеке не остается в пределах одного проекта; она распространяется на каждый продукт, который от нее зависит. Именно эта реальность цепочки поставок делает коллективный подход альянса стратегически необходимым, а не просто удобным.

Открытым остается вопрос, сможет ли модель альянса масштабироваться достаточно быстро, чтобы опередить атакующих, использующих ИИ. Показатель скорости патчинга, на который сослался альянс при запуске — та самая цифра менее 5% — говорит о том, что защитный разрыв не является теоретическим. Он уже измерим. Настоящим испытанием для Akrites станет то, смогут ли общий SIRT и стандартизированный процесс раскрытия уязвимостей заметно изменить эту цифру в ближайшие месяцы.

FAQ

Какова цель Open Secure AI Alliance?

Альянс стремится защитить открытое программное обеспечение от атак, ускоренных ИИ, создавая общую инфраструктуру для проактивного выявления и исправления уязвимостей, вместо того чтобы оставлять каждому проекту управление безопасностью в изоляции.

Как альянс управляет раскрытием уязвимостей?

Он использует процесс Координированного раскрытия уязвимостей, основанный на установленных стандартах — в частности, CVE для каталогизации уязвимостей и CVSS для оценки их критичности, — предоставляя единый согласованный план действий по сообщению, первичной оценке и исправлению изъянов в открытом коде.

Почему ИИ меняет ландшафт кибербезопасности для открытого ПО?

ИИ может проводить аудит кодовых баз и выявлять критические уязвимости за минуты, что значительно быстрее, чем исследователи-люди, которым ранее требовались недели для выполнения аналогичного анализа. Это асимметричное преимущество по скорости дает атакующим структурное преимущество, с которым и был призван бороться альянс.

Кто финансирует Open Secure AI Alliance?

Альянс изначально финансируется фондом Alpha-Omega, который предоставляет как капитал, так и структуру, изначально спроектированную для приема дополнительных вкладов в виде инженерных ресурсов или денег от других организаций, готовых участвовать.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Какова цель Open Secure AI Alliance?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Альянс стремится защитить открытое программное обеспечение от атак, ускоренных ИИ, создавая общую инфраструктуру для проактивного выявления и исправления уязвимостей, вместо того чтобы оставлять каждому проекту управление безопасностью в изоляции.»}},{«@type»:»Question»,»name»:»Как альянс управляет раскрытием уязвимостей?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Он использует процесс Координированного раскрытия уязвимостей, основанный на установленных стандартах — в частности, CVE для каталогизации уязвимостей и CVSS для оценки их критичности, — предоставляя единый согласованный план действий по сообщению, первичной оценке и исправлению изъянов в открытом коде.»}},{«@type»:»Question»,»name»:»Почему ИИ меняет ландшафт кибербезопасности для открытого ПО?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ИИ может проводить аудит кодовых баз и выявлять критические уязвимости за минуты, что значительно быстрее, чем исследователи-люди, которым ранее требовались недели для выполнения аналогичного анализа. Это асимметричное преимущество по скорости дает атакующим структурное преимущество, с которым и был призван бороться альянс.»}},{«@type»:»Question»,»name»:»Кто финансирует Open Secure AI Alliance?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Альянс изначально финансируется фондом Alpha-Omega, который предоставляет как капитал, так и структуру, изначально спроектированную для приема дополнительных вкладов в виде инженерных ресурсов или денег от других организаций, готовых участвовать.»}}]}

Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

Satoshi Voice
Эта статья была подготовлена при поддержке искусственного интеллекта и проверена нашей командой журналистов для обеспечения точности и качества.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST