หน้าแรกZ - แบนเนอร์หน้าแรก itaแพตช์ช่องโหว่ไม่ถึง 5%: ความปลอดภัยซอฟต์แวร์โอเพ่นซอร์ซเผชิญภัยคุกคามจากปัญญาประดิษฐ์

แพตช์ช่องโหว่ไม่ถึง 5%: ความปลอดภัยซอฟต์แวร์โอเพ่นซอร์ซเผชิญภัยคุกคามจากปัญญาประดิษฐ์

บางสิ่งที่เป็นพื้นฐานได้เปลี่ยนไปในวิธีที่ซอฟต์แวร์ถูกโจมตี — และผู้คนที่สร้างเครื่องมือโอเพ่นซอร์สที่อินเทอร์เน็ตทั้งระบบทำงานอยู่บนพื้นฐานของมัน กำลังเร่งมือเพื่อให้ทันกับสถานการณ์ Open Secure AI Alliance เปิดตัวขึ้นเพื่อจัดการกับปัญหาเฉพาะหน้าที่เร่งด่วน: ปัจจุบัน AI สามารถตรวจสอบโค้ดเบสได้และค้นหาช่องโหว่ที่มีความรุนแรงสูงได้ภายในไม่กี่นาที งานที่ครั้งหนึ่งเคยต้องใช้เวลาหลายสัปดาห์โดยนักวิจัยมนุษย์ที่มีทักษะ ความไม่สมดุลนี้กำลังเขียนกติกาใหม่ของความปลอดภัยซอฟต์แวร์โอเพ่นซอร์ส และพันธมิตรบริษัทเทคโนโลยีรายใหญ่ที่นำโดย Linux Foundation เพิ่งวางเดิมพันร่วมกันครั้งใหญ่บนการป้องกันร่วมกัน

Summary

ประเด็นสำคัญ

  • Open Secure AI Alliance ที่นำโดย Linux Foundation เปิดตัวขึ้นเพื่อปกป้องซอฟต์แวร์โอเพ่นซอร์สจากการโจมตีทางไซเบอร์ที่เร่งความเร็วด้วย AI
  • เครื่องมือหลักคือ Akrites ซึ่งสร้างขึ้นรอบทีมตอบสนองต่อเหตุการณ์ด้านความปลอดภัยร่วมกัน (SIRT) และกระบวนการเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure) ที่ปฏิบัติตามมาตรฐาน CVE และ CVSS
  • ในช่วงเปิดตัว มีช่องโหว่ด้านความปลอดภัยของโอเพ่นซอร์สที่เพิ่งถูกค้นพบได้รับการแพตช์แล้วน้อยกว่า 5% ณ วันที่ 25 มิถุนายน — ซึ่งเป็นตัวชี้วัดที่พันธมิตรอ้างถึงโดยตรง
  • กองทุน Alpha-Omega เป็นผู้ให้การสนับสนุนทางการเงินเริ่มต้นของพันธมิตร โดยโครงสร้างถูกออกแบบมาให้สามารถรับเงินทุนและทรัพยากรด้านวิศวกรรมเพิ่มเติมได้
  • ผู้เข้าร่วมก่อตั้งได้เผยแพร่จดหมายเปิดผนึกชื่อ “เราทุกคนพึ่งพาโอเพ่นซอร์ส เราจะปกป้องมันร่วมกัน”

การเปิดตัว Open Secure AI Alliance เพื่อตอบโต้ภัยคุกคามที่ขับเคลื่อนด้วย AI

ปัญหาหลักที่พันธมิตรพยายามแก้ไขไม่ใช่เรื่องใหม่ — ซอฟต์แวร์โอเพ่นซอร์สมีหนี้ด้านความปลอดภัยสะสมมานานแล้ว — แต่ AI ได้ทำให้ไทม์ไลน์ของผู้โจมตีสั้นลงอย่างมาก ในขณะที่นักวิจัยด้านความปลอดภัยที่ผ่านการฝึกอบรมอาจต้องใช้เวลาหลายสัปดาห์ในการไล่ดูโค้ดเบส โมเดล AI สมัยใหม่สามารถทำการวิเคราะห์ในรูปแบบเดียวกันได้ภายในไม่กี่นาที ความได้เปรียบด้านความเร็วนี้ หากไม่มีการตอบโต้ในฝั่งการป้องกัน จะสร้างช่องโหว่เชิงโครงสร้างที่รากฐานของห่วงโซ่อุปทานซอฟต์แวร์ระดับโลก

Open Secure AI Alliance ถูกจัดตั้งขึ้นมาโดยเฉพาะเพื่อปิดช่องว่างนั้น พันธมิตรนี้รวบรวมบริษัทเทคโนโลยีรายใหญ่ภายใต้การกำกับดูแลของ Linux Foundation ซึ่งเป็นหนึ่งในผู้ดูแลโครงสร้างพื้นฐานโอเพ่นซอร์สที่ได้รับความไว้วางใจมากที่สุดในโลก ข้อโต้แย้งร่วมกันของพันธมิตรนั้นเรียบง่าย: เมื่อพื้นผิวการโจมตีถูกใช้ร่วมกัน การป้องกันก็ต้องเป็นแบบร่วมกันเช่นกัน

บทบาทผู้นำของ Linux Foundation และการก่อตั้งพันธมิตร

การที่ Linux Foundation เป็นผู้นำความพยายามนี้มีน้ำหนักอย่างแท้จริง องค์กรนี้อยู่ใจกลางของซอฟต์แวร์ที่ถูกใช้งานอย่างแพร่หลายที่สุดบนโลก ทำให้มีทั้งความน่าเชื่อถือและเครือข่ายที่จะดึงบริษัทคู่แข่งให้เข้ามาสู่การตอบสนองแบบเป็นหนึ่งเดียว พันธมิตรนี้ไม่ได้ถูกจัดโครงสร้างให้เป็นผลิตภัณฑ์ด้านความปลอดภัยของบริษัทใดบริษัทหนึ่ง — แต่ถูกออกแบบอย่างชัดเจนให้เป็นโครงสร้างพื้นฐานร่วมกัน เพื่อให้ประโยชน์กับทุกโครงการโอเพ่นซอร์สที่เลือกเข้าร่วม

ผู้เข้าร่วมก่อตั้งได้ประกาศเจตนารมณ์ของตนต่อสาธารณะด้วยจดหมายเปิดผนึกชื่อ “เราทุกคนพึ่งพาโอเพ่นซอร์ส เราจะปกป้องมันร่วมกัน” ชื่อดังกล่าวสะท้อนถึงสิ่งที่มากกว่าโครงการด้านเทคนิค — มันเป็นถ้อยแถลงว่าการที่แต่ละโครงการจะจัดการความปลอดภัยของตนเองแบบโดดเดี่ยวอีกต่อไปนั้นไม่ใช่ทางเลือกที่ใช้การได้แล้ว

การสนับสนุนทางการเงินเริ่มต้นโดยกองทุน Alpha-Omega

กองทุน Alpha-Omega เป็นผู้ให้การสนับสนุนทางการเงินเริ่มต้นของพันธมิตร โครงสร้างถูกออกแบบมาให้สามารถรับผู้สนับสนุนเพิ่มเติมที่ยินดีมอบทั้งทรัพยากรด้านวิศวกรรมหรือเงินทุน — ซึ่งเป็นทางเลือกด้านการออกแบบที่สำคัญที่ช่วยลดอุปสรรคให้กับองค์กรขนาดเล็กและผู้ดูแลโครงการรายบุคคลในการเข้าร่วมมากกว่าการเพียงแค่เขียนเช็ค

แพลตฟอร์ม Akrites สร้างโครงสร้างพื้นฐานการแพตช์ช่องโหว่เชิงรุก

หัวใจด้านการปฏิบัติการของพันธมิตรคือแพลตฟอร์มที่ชื่อว่า Akrites ซึ่งสร้างขึ้นรอบกลไกที่เป็นรูปธรรมสองประการที่มุ่งหมายร่วมกันเพื่อขยับอุตสาหกรรมจากการแพตช์แบบตอบสนอง ไปสู่สิ่งที่ใกล้เคียงกับการป้องกันเชิงรุกมากขึ้น

ทีมตอบสนองต่อเหตุการณ์ด้านความปลอดภัยร่วมกัน (SIRT)

กลไกแรกคือทีมตอบสนองต่อเหตุการณ์ด้านความปลอดภัยร่วมกัน หรือ SIRT แทนที่แต่ละโครงการโอเพ่นซอร์สจะต้องตั้งขีดความสามารถด้านการตอบสนองเหตุการณ์ของตนเอง — ซึ่งเป็นข้อกำหนดที่ใช้ทรัพยากรมากและมักไม่สามารถทำได้จริงสำหรับโครงการที่ดูแลโดยอาสาสมัคร — Akrites รวมศักยภาพนั้นไว้ร่วมกันทั่วทั้งพันธมิตร ผลในทางปฏิบัติคือโครงการขนาดเล็กแต่มีความสำคัญที่โดยปกติแล้วจะไม่มี SIRT อย่างเป็นทางการ จะได้รับการเข้าถึงทีมดังกล่าว

การเปิดเผยช่องโหว่แบบประสานงานตามมาตรฐาน CVE และ CVSS

กลไกที่สองคือกระบวนการ การเปิดเผยช่องโหว่แบบประสานงาน ที่เป็นหนึ่งเดียวและมีมาตรฐาน เมื่อพบข้อบกพร่องในโค้ดโอเพ่นซอร์สที่ถูกใช้งานอย่างแพร่หลาย พันธมิตรจะจัดเตรียมคู่มือปฏิบัติที่ตกลงร่วมกันไว้: วิธีรายงาน วิธีจัดลำดับความสำคัญ และวิธีแก้ไข กระบวนการนั้นปฏิบัติตามมาตรฐานอุตสาหกรรมที่มีอยู่แล้ว — โดยเฉพาะ CVE สำหรับการจัดทำรายการช่องโหว่ และ CVSS สำหรับการให้คะแนนความรุนแรง

เรื่องนี้สำคัญกว่าที่อาจดูในตอนแรก ทุกวันนี้ แนวทางการเปิดเผยช่องโหว่แตกต่างกันอย่างมากในแต่ละโครงการโอเพ่นซอร์ส และความไม่สม่ำเสมอนั้นสร้างช่องว่างที่ผู้โจมตีสามารถใช้ประโยชน์ได้ กระบวนการเปิดเผยแบบรวมศูนย์ที่ยึดตาม CVE และ CVSS สร้างความคาดการณ์ได้ — ทั้งสำหรับฝ่ายป้องกันที่พยายามจัดลำดับความสำคัญของการแพตช์ และสำหรับบริษัทและนักพัฒนาปลายน้ำที่พึ่งพาโครงการเหล่านั้น

ผลกระทบของ AI ต่อความปลอดภัยโอเพ่นซอร์สและการเรียกร้องเร่งด่วนสู่การป้องกันร่วมกัน

พันธมิตรไม่ได้เปิดตัวด้วยคำเตือนที่คลุมเครือเกี่ยวกับความเสี่ยงในอนาคต แต่เริ่มต้นด้วยข้อมูลที่ชัดเจน: มีช่องโหว่ด้านความปลอดภัยของโอเพ่นซอร์สที่เพิ่งถูกค้นพบได้รับการแพตช์แล้วน้อยกว่า 5% ณ วันที่ 25 มิถุนายน ตัวเลขนี้สะท้อนขนาดของปัญหา — ไม่ใช่แค่ความเร็วของการค้นพบช่องโหว่ใหม่ แต่ยังรวมถึงช่องว่างอันกว้างใหญ่ระหว่างสิ่งที่ถูกค้นพบกับสิ่งที่ได้รับการแก้ไขจริง

AI เร่งการค้นหาช่องโหว่ให้เหนือกว่าความสามารถของมนุษย์

เหตุผลที่ช่องว่างนั้นกว้างขึ้นคือ AI เครื่องมืออัตโนมัติสามารถสแกนโค้ดเบสในระดับและความเร็วที่ไม่มีทีมมนุษย์ทีมใดเทียบได้ สร้างปริมาณผลการค้นหาที่เป็นไปได้ซึ่งทรัพยากรของผู้ดูแลที่มีอยู่ไม่สามารถรองรับได้ ท่อส่งการแพตช์ถูกกดดันอยู่แล้วก่อนที่ AI จะเข้ามาในภาพ ตอนนี้แรงกดดันกำลังทวีคูณ

นี่คือความตึงเครียดเชิงโครงสร้างที่พันธมิตรกำลังเผชิญ เครื่องมือ AI ฝั่งป้องกันสามารถช่วยในด้านการแพตช์ได้เช่นกัน — แต่จะเกิดขึ้นได้ก็ต่อเมื่อมีโครงสร้างองค์กรที่พร้อมจะลงมือกับสิ่งที่เครื่องมือเหล่านั้นค้นพบ Akrites กำลังพยายามสร้างโครงสร้างดังกล่าวในระดับส่วนรวม เพื่อให้ท่อส่งจากการค้นพบไปสู่การแพตช์เร็วขึ้นและเชื่อถือได้มากขึ้นทั่วทั้งระบบนิเวศโอเพ่นซอร์ส แทนที่จะขึ้นอยู่กับขีดความสามารถของผู้ดูแลแต่ละรายเพียงอย่างเดียว

เดิมพันที่กว้างกว่าสำหรับห่วงโซ่อุปทานซอฟต์แวร์

ซอฟต์แวร์โอเพ่นซอร์สเป็นพื้นฐานของสัดส่วนมหาศาลของโครงสร้างพื้นฐานเชิงพาณิชย์และโครงสร้างพื้นฐานสำคัญของโลก — ตั้งแต่แพลตฟอร์มคลาวด์ไปจนถึงระบบการเงิน ไปจนถึงเครื่องมือที่นักพัฒนาใช้ในแต่ละวัน ช่องโหว่ในไลบรารีที่ถูกใช้งานอย่างแพร่หลายไม่ได้ถูกจำกัดอยู่แค่ในโครงการเดียว แต่มันแพร่กระจายไปยังทุกผลิตภัณฑ์ที่พึ่งพาไลบรารีนั้น ความเป็นจริงของห่วงโซ่อุปทานนี้คือสิ่งที่ทำให้แนวทางแบบรวมหมู่ของพันธมิตรเป็นความจำเป็นเชิงกลยุทธ์ ไม่ใช่แค่ความสะดวก

แบบจำลองของพันธมิตรจะสามารถขยายตัวได้เร็วพอที่จะก้าวนำผู้โจมตีที่ใช้ AI หรือไม่นั้นยังเป็นคำถามที่เปิดอยู่ เกณฑ์อัตราการแพตช์ที่พันธมิตรอ้างถึงในช่วงเปิดตัว — ตัวเลขต่ำกว่า 5% นั้น — บ่งชี้ว่าช่องว่างด้านการป้องกันไม่ใช่เรื่องสมมติ มันสามารถวัดได้แล้ว การทดสอบที่แท้จริงของ Akrites จะอยู่ที่ว่า SIRT ร่วมกันและกระบวนการเปิดเผยช่องโหว่มาตรฐานจะสามารถขยับตัวเลขนั้นได้อย่างมีนัยสำคัญในเดือนข้างหน้าหรือไม่

คำถามที่พบบ่อย

วัตถุประสงค์ของ Open Secure AI Alliance คืออะไร?

พันธมิตรมุ่งปกป้องซอฟต์แวร์โอเพ่นซอร์สจากการโจมตีที่เร่งความเร็วด้วย AI โดยการสร้างโครงสร้างพื้นฐานร่วมกันเพื่อระบุและแพตช์ช่องโหว่เชิงรุก แทนที่จะปล่อยให้แต่ละโครงการจัดการความปลอดภัยของตนเองแบบโดดเดี่ยว

พันธมิตรจัดการการเปิดเผยช่องโหว่อย่างไร?

พันธมิตรใช้กระบวนการการเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure)ที่อิงตามมาตรฐานที่มีอยู่ — โดยเฉพาะ CVE สำหรับการจัดทำรายการช่องโหว่ และ CVSS สำหรับการให้คะแนนความรุนแรง — เพื่อจัดเตรียมคู่มือปฏิบัติที่เป็นหนึ่งเดียวและตกลงร่วมกันสำหรับการรายงาน การจัดลำดับความสำคัญ และการแก้ไขข้อบกพร่องในโค้ดโอเพ่นซอร์ส

เหตุใด AI จึงเปลี่ยนภูมิทัศน์ความปลอดภัยไซเบอร์สำหรับซอฟต์แวร์โอเพ่นซอร์ส?

AI สามารถตรวจสอบโค้ดเบสและค้นหาช่องโหว่ที่มีความรุนแรงสูงได้ภายในไม่กี่นาที เร็วกว่านักวิจัยมนุษย์ที่ก่อนหน้านี้ต้องใช้เวลาหลายสัปดาห์ในการทำการวิเคราะห์ที่คล้ายกันอย่างมาก ความไม่สมดุลด้านความเร็วนี้ทำให้ผู้โจมตีได้เปรียบเชิงโครงสร้าง ซึ่งเป็นสิ่งที่พันธมิตรนี้ถูกออกแบบมาเพื่อตอบโต้

ใครเป็นผู้ให้ทุนสนับสนุน Open Secure AI Alliance?

พันธมิตรได้รับทุนเริ่มต้นจากกองทุน Alpha-Omega ซึ่งมอบทั้งเงินทุนและโครงสร้างที่ออกแบบมาเพื่อรับการสนับสนุนเพิ่มเติมในรูปแบบทรัพยากรด้านวิศวกรรมหรือเงินจากองค์กรอื่นที่ต้องการเข้าร่วม

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”วัตถุประสงค์ของ Open Secure AI Alliance คืออะไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”พันธมิตรมุ่งปกป้องซอฟต์แวร์โอเพ่นซอร์สจากการโจมตีที่เร่งความเร็วด้วย AI โดยการสร้างโครงสร้างพื้นฐานร่วมกันเพื่อระบุและแพตช์ช่องโหว่เชิงรุก แทนที่จะปล่อยให้แต่ละโครงการจัดการความปลอดภัยของตนเองแบบโดดเดี่ยว.”}},{“@type”:”Question”,”name”:”พันธมิตรจัดการการเปิดเผยช่องโหว่อย่างไร?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”พันธมิตรใช้กระบวนการการเปิดเผยช่องโหว่แบบประสานงาน (Coordinated Vulnerability Disclosure) ที่อิงตามมาตรฐานที่มีอยู่ — โดยเฉพาะ CVE สำหรับการจัดทำรายการช่องโหว่ และ CVSS สำหรับการให้คะแนนความรุนแรง — เพื่อจัดเตรียมคู่มือปฏิบัติที่เป็นหนึ่งเดียวและตกลงร่วมกันสำหรับการรายงาน การจัดลำดับความสำคัญ และการแก้ไขข้อบกพร่องในโค้ดโอเพ่นซอร์ส.”}},{“@type”:”Question”,”name”:”เหตุใด AI จึงเปลี่ยนภูมิทัศน์ความปลอดภัยไซเบอร์สำหรับซอฟต์แวร์โอเพ่นซอร์ส?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”AI สามารถตรวจสอบโค้ดเบสและค้นหาช่องโหว่ที่มีความรุนแรงสูงได้ภายในไม่กี่นาที เร็วกว่านักวิจัยมนุษย์ที่ก่อนหน้านี้ต้องใช้เวลาหลายสัปดาห์ในการทำการวิเคราะห์ที่คล้ายกันอย่างมาก ความไม่สมดุลด้านความเร็วนี้ทำให้ผู้โจมตีได้เปรียบเชิงโครงสร้าง ซึ่งเป็นสิ่งที่พันธมิตรนี้ถูกออกแบบมาเพื่อตอบโต้.”}},{“@type”:”Question”,”name”:”ใครเป็นผู้ให้ทุนสนับสนุน Open Secure AI Alliance?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”พันธมิตรได้รับทุนเริ่มต้นจากกองทุน Alpha-Omega ซึ่งมอบทั้งเงินทุนและโครงสร้างที่ออกแบบมาเพื่อรับการสนับสนุนเพิ่มเติมในรูปแบบทรัพยากรด้านวิศวกรรมหรือเงินจากองค์กรอื่นที่ต้องการเข้าร่วม.”}}]}

บทความนี้จัดทำขึ้นโดยได้รับความช่วยเหลือจากปัญญาประดิษฐ์และผ่านการตรวจทานโดยทีมบรรณาธิการแล้ว

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST