OpenAI запустила программу Patch the Planet: ИИ выявил сотни уязвимостей в открытом ПО

OpenAI запустила программу Patch the Planet: ИИ выявил сотни уязвимостей в открытом ПО

Прокомментировать Просмотры: 8

Изображение сгенерировано: Nano Banana

OpenAI анонсировала запуск проекта Patch the Planet, реализуемого в партнерстве с экспертами по кибербезопасности из Trail of Bits. Главная задача инициативы — задействовать возможности искусственного интеллекта для поиска и нейтрализации уязвимостей в ключевых open-source проектах, составляющих основу современного облачного стека, корпоративного софта и сетевой инфраструктуры.

В перечень первых участников проекта вошли такие критически важные компоненты, как Python, Go, cURL, Sigstore, NATS Server, aiohttp, freenginx, криптографическая библиотека pyca/cryptography и ресурсы python.org. Эти решения отвечают за разработку приложений, коммуникационные протоколы, шифрование, верификацию ПО и безопасность цепочек поставок. Уязвимость в любом из этих элементов несет прямую угрозу стабильности миллионов устройств и деятельности тысяч компаний по всему миру.

Согласно стратегии OpenAI, работа начинается с диалога с мейнтейнерами проектов для выявления наиболее уязвимых узлов. В дальнейшем усилия специалистов дополняются алгоритмами ИИ: проводится сканирование на наличие дефектов, проверка корректности исправлений, их тестирование и согласованная публикация патчей. В процессе задействованы проприетарные модели OpenAI и система Codex Security, а инженеры Trail of Bits выступают в роли «фильтра», верифицируя результаты работы нейросетей, исключая ложные срабатывания и дубликаты перед отправкой отчетов разработчикам.

В OpenAI сообщают об успехах пилотного этапа: уже выявлены сотни недочетов безопасности, десятки патчей интегрированы в основные ветки кода, остальные проходят стадию координации. Кроме того, разработаны продвинутые инструменты для фаззинг-тестирования, анализа исторической базы CVE и дифференциального тестирования, помогающего сопоставлять поведение системы в различных версиях программного обеспечения.

Программа стартовала на волне растущей тревоги по поводу безопасности цепочек поставок ПО. Недавние инциденты, такие как критическая брешь Log4Shell в Log4j и внедрение бэкдора в XZ Utils, наглядно продемонстрировали, как один скомпрометированный компонент может спровоцировать системный кризис в глобальных масштабах.

Впрочем, экспертное сообщество предостерегает от чрезмерного оптимизма: ИИ не является панацеей. Аналитик Forrester Бисваджит Махапатра отмечает, что ключевым преимуществом ИИ-систем становится скорость анализа и документирования, однако экспертиза человека остается незаменимой. Именно специалисты должны оценивать критичность угроз, качество исправлений и принимать стратегические решения о сроках раскрытия данных.

Архитектор по безопасности открытого ПО Девашри Датта подчеркивает необходимость создания надежного контура контроля при внедрении ИИ-решений. По её словам, любое автоматизированное уведомление об уязвимости требует независимой валидации, проверки возможности реальной эксплуатации и качественной фильтрации «шума». Организациям крайне важно заранее регламентировать порядок реагирования на инциденты в сторонних библиотеках, четко распределив роли и зоны ответственности.

Отраслевые эксперты прогнозируют, что интеграция подобных инструментов трансформирует ландшафт ИБ. Традиционные циклы исправления ошибок, занимавшие недели, благодаря нейросетевому анализу могут сжаться до нескольких дней. Это вынуждает бизнес переходить от реактивного устранения багов к модели непрерывного управления рисками. Оценка угроз выйдет за рамки стандартных шкал вроде CVSS и будет учитывать бизнес-контекст: значимость сервиса, вероятность атаки и потенциальный экономический ущерб.

Таким образом, с помощью Patch the Planet компания OpenAI стремится выстроить инфраструктуру, где ИИ берет на себя рутину по защите критических узлов цифрового мира. Однако успех начинания зависит не только от вычислительной мощности моделей, но и от способности компаний эффективно встроить эти инструменты в свои внутренние регламенты кибербезопасности.

 

Источник: iXBT

Поделиться:

Похожие статьи

Поиск по играм, новостям и статьям…

Введите не менее двух символов

Введите не менее двух символов