Biztonság

Patch the Planet: Daybreak és Trail of Bits AI-támogatott kezdeményezése a nyílt forráskódú projektek biztonságáért

A Daybreak a Trail of Bits együttműködésével elindította a Patch the Planet nevű kezdeményezést, amelynek célja a kritikus nyílt forráskódú szoftverek biztonságának megerősítése.

Patch the Planet: Daybreak és Trail of Bits AI-támogatott kezdeményezése a nyílt forráskódú projektek biztonságáért

A Daybreak bejelentette a Patch the Planet nevű kezdeményezést, amelyet a Trail of Bits-szel együttműködésben hoztak létre, hogy segítsék a karbantartókat a kritikus nyílt forráskódú szoftverek biztonságának megerősítésében. A program ötvözi a Daybreak „legkibervédelmi képességű” mesterséges intelligencia modelljeinek AI-támogatott sebezhetőség-felderítését és a szakértői, emberi ellenőrzést; a cél nemcsak a sebezhetőségek azonosítása, hanem azok javítása is.

Miért indult a kezdeményezés

Bár az AI felgyorsítja a sebezhetőségek megtalálását, önmagában a felfedezés nem biztosít védelmet a felhasználók számára. Sok karbantartó már most túl sok jelentést kap, korlátozott erőforrások mellett kell priorizálnia. A Patch the Planet célja csökkenteni ezt a terhet: a biztonsági mérnökök ellenőrzik a találatokat, mielőtt azok a karbantartókhoz jutnának, együtt dolgoznak a projektekhez illeszkedő javításokon és teszteken, valamint újrahasználható munkafolyamatokat építenek a későbbi biztonsági fejlesztések támogatására.

Közreműködők és partnerségek

A Trail of Bits a kezdeti intenzív periódusra elkötelezte teljes biztonsági kutató szervezetét. A Trail of Bits mérnökei közvetlenül a karbantartókkal dolgoznak: vizsgálják és validálják a sebezhetőségeket, kidolgozzák és tesztelik a javításokat, valamint koordinálják a felelős közzétételt a projektek meglévő csatornáin keresztül. Kiegészítő partnerként a Daybreak együttműködik a HackerOne-nal és a Calif-fal, amelyek triázsban, koordinált közzétételben és további célzott sebezhetőség-felderítésben nyújtanak támogatást.

Hogyan működik egy együttműködés

Minden Patch the Planet együttműködés a karbantartóval folytatott konzultációval kezdődik. A biztonsági mérnökök egyeztetik a projekt szükségleteit és preferenciáit — például sebezhetőség-validálás, javításfejlesztés, CI/CD fejlesztés vagy hosszabb távú biztonsági mérnöki munka — majd a kutatók feltárják a potenciális hibákat, validálják a jelentős problémákat, kidolgozzák vagy finomítják a javításokat, támogatják a tesztelést és koordinálják a közzétételt.

Első résztvevők és területek

Az első kör résztvevői között szerepelnek: cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, the Go project, freenginx, Python és python.org. Ezek a projektek hálózati, kriptográfiai, szoftver-ellátási lánc és nyelvi infrastruktúra területeket fednek le, így a megerősített biztonság széles körben éreztetheti a hatását a rászoruló downstream termékek és szolgáltatások számára. A további projektek a későbbi körökben csatlakoznak.

Eszközök és hozzáférések

A biztonsági kutatók a Daybreak frontier modelljeivel, valamint a Codex Security-vel dolgoznak az analízis, javításfejlesztés, tesztelés és dokumentáció során. A részt vevő projektek hozzáférést kapnak ChatGPT Pro-hoz; feltételes hozzáférést a Codex Security-hez; és API-krediteket nyitott forrású fejlesztés, karbantartói automatizálás és kiadási munkafolyamatok támogatására. A Trail of Bits AI-támogatott munkafolyamatokat fejlesztett ki a deduplikáció, triázs és javítások előállítása céljából, amelyeket a projektek hasznosíthatnak.

Eredmények az első intenzív periódusból

A Trail of Bits biztonsági mérnökei Codex és GPT‑5.5‑Cyber használatával teljes munkaidőben dolgoztak 19 nyílt forráskódú projekten. A csapat már azonosított „százakat” érintő biztonsági problémákat és „tucatnyi” javítást egyesített — több további eset jelenleg koordinált közzététel alatt áll. (A forrás megfogalmazása szerint a találatok pontos száma és egyes projekt-specifikus részletek később lesznek közzétéve.)

Az első sprint emellett újrahasználható biztonsági infrastruktúrát hozott létre: fuzzing-huzalok, történelmi CVE-elemző csővezetékek, differenciális tesztelési rendszerek, fenyegetésmodellek, kibővített tesztkészletek, valamint munkafolyamatok deduplikációra, hamis-pozitív szűrésre, súlyosság korrekcióra és javításgenerálásra. Néhány projekt-specifikus részletet a folyamatban lévő tesztelés és koordinált közzététel miatt később osztanak meg.

Konkrét korai példák

  • Fuzzing labor kevesebb, mint egy nap alatt: a Trail of Bits mérnökei Codex/goal futtatások és GPT‑5.5‑Cyber segítségével egy teljes fuzzing labort építettek ki több tucat belépési ponttal, variáns builddel, platformmal és új tesztmaggal. A rendszer a coverage visszajelzések alapján bővítette a felületeket és célozta az edge-case-eket; a teljes beállítás kevesebb, mint egy napot vett igénybe, míg a manuális építés jellemzően hetekbe telne.

  • Variánskereső csővezeték ismert sebezhetőségekhez: kifejlesztettek egy végponttól végpontig rendszert, amely történelmi CVE-ket dolgoz fel, kinyeri a releváns mintázatokat, keresést futtat céltárhelyeken, majd a jelölteket speciális bíróügynökök vizsgálják. A csővezeték deduplikál, kiszűri a valószínűtlen hamis pozitívokat, és a legerősebb bizonyítékokat emberi ellenőrzésre küldi.

  • Differenciális tesztelés napok alatt: a Codex automatikusan generált és iterált shim és glue kódot több implementáció összekapcsolásához egy közös teszthuzallal, lehetővé téve különböző implementációk viselkedésének összehasonlítását és a különbségek vizsgálatát. Ez a munkafolyamat sok gyenge vagy érvénytelen eredményt kiszűrt és kiváló jelzésértékű kandidátusokat adott a szakértői felülvizsgálathoz; az eredményeket napok alatt érték el, szemben a múltbeli hetek vagy hónapok munkájával.

  • Viselkedés-specifikáción alapuló tesztelés: Codexet használtak fenyegetésmodellek, támadási taxonómiák, invariáns tesztek és property-alapú tesztek fejlesztéséhez a projektek specifikációi és RFC-jei alapján. Ezek a módszerek felfedték a tervezett és a tényleges viselkedés közötti jelentős eltéréseket, miközben szélesebb tesztlefedettséget, jobb dokumentációt és CI/CD illetve szoftver-ellátási lánc eszközök fejlesztését hagyták a projekteknél.

Emberi ellenőrzés szerepe

A Trail of Bits mérnökei minden egyes találatot manuálisan ellenőriztek, mielőtt azt a karbantartóknak benyújtották volna. Ez kritikus lépés, mert a fejlett AI-modellek ugyan hatékonyan találnak sebezhetőségeket és készítenek javításokat, de magas arányban adhatnak hamis pozitívokat is, ami terhelné a karbantartók már amúgy is telített backlogját. A Trail of Bits reprodukálja a bizonyítékokat, összeveti azokat a projektre jellemző dokumentációval és fenyegetésmodellekkel, eltávolítja a duplikációkat, újraértékeli a súlyosságot, és priorizálja a megerősített sebezhetőségeket a javításra. Emellett a kutatók a karbantartók preferenciái szerint dolgozzák ki és nyújtják be a javításokat; a karbantartók továbbra is ők döntik el, mely javítások kerülnek bevezetésre és hogyan történik a közzététel.

Mit jelent ez a jövőre nézve

A Patch the Planet a Daybreak szélesebb munkájára épít, amely azt vizsgálja, hogyan segíthetik a frontier modellek a védő oldalt sebezhetőségek megtalálásában, validálásában és javításában a széles körben használt szoftverekben. A bejelentés néhány korai eredményt ismertet, ugyanakkor a kihasználható részleteket és projekt-specifikus mechanikákat a folyamatban lévő közzétételek miatt egyelőre visszatartják. Amint a javítások megérkeznek és a koordinált közzétételek lezárulnak, technikai jelentéseket terveznek közzétenni az egyes találatokról, kutatási módszerekről, validációs munkafolyamatokról és azokról a tanulságokról, amelyeket más védők is alkalmazhatnak.

Nyílt forráskódú szoftverek közös infrastruktúrák; biztosításuk közös feladat. Az AI megváltoztatja a sebezhetőség-felderítés ütemét, a mostani feladat pedig az, hogy az eredmények eljussanak a karbantartókhoz és felhasználókhoz, akiknek a legnagyobb szükségük van rá. A Patch the Planet a teljes védelmi kör folyamatát (felderítés, validálás, súlyosság-értékelés, közzététel, javításfejlesztés, tesztelés, telepítés) a karbantartók szolgálatába állítja, AI-támogatással gyorsítva egyes lépéseket, miközben megőrzi a karbantartók döntési jogkörét.

Az első sprint azt demonstrálta, mit lehet elérni a karbantartók, biztonsági mérnökök és AI-támogatott munkafolyamatok tartós együttműködésével: azonnali javítások, megerősített projektinfrastruktúra és újrahasználható biztonsági eszközök, amelyek idővel tovább javítják a nyílt forráskódú szoftverek biztonságát. Ez még csak a kezdet; ahogy több javítás landol és a koordinált közzétételek befejeződnek, részletes technikai jelentéseket terveznek megosztani kiválasztott találatokról és módszerekről. Karbantartók jelentkezhetnek, ha csatlakozni szeretnének a Patch the Planet-hez (a jelentkezési lehetőségre a bejelentés hivatkozik).