Photo by <a href="https://unsplash.com/@omilaev?utm_source=WP+Agent&utm_medium=referral">Igor Omilaev</a> on <a href="https://unsplash.com/?utm_source=WP+Agent&utm_medium=referral">Unsplash</a>
„Anthropic“ nemokamai tikrins atvirojo kodo programas – DI ieškos pavojingų saugumo spragų
„Anthropic“ pradeda nemokamai tikrinti atvirojo kodo projektus savo pažangiausiais dirbtinio intelekto modeliais. Naujoji priemonė „OSS Scanner“ turėtų reguliariai ieškoti pažeidžiamumų, padėti juos įvertinti ir siūlyti pataisas. Bendrovė taip pat skiria atskirą programą elektros tinklų, vandens tiekimo, transporto ir kitų kritinių sistemų apsaugai.
Abi iniciatyvos pristatytos spalio 8 dieną paskelbtoje „Anthropic Cyber Mission“ programoje. Bendrovė pripažįsta esminę problemą: DI jau geba greitai rasti daug galimų klaidų, tačiau saugumo komandoms sunku atskirti tikrą pavojų nuo klaidingų signalų, nustatyti prioritetus ir saugiai įdiegti pataisas.
Kodėl atvirojo kodo spraga paliečia tūkstančius įmonių
Dauguma šiuolaikinių programų nėra parašytos nuo nulio. Jos remiasi bibliotekomis, karkasais ir kitais viešai prieinamais komponentais. Viena spraga populiariame pakete gali atsirasti tūkstančiuose interneto svetainių, mobiliųjų programėlių ir įmonių sistemų, nors jų savininkai apie priklausomybę net nežino.
Atvirojo kodo projektus dažnai prižiūri nedidelės komandos arba pavieniai savanoriai. Jie palaiko infrastruktūrą, nuo kurios priklauso didelės bendrovės, bet neturi nuolatinės saugumo laboratorijos. „Anthropic“ siūlomas modelis mėgina šią disproporciją sumažinti: periodiškai tikrinti kodą ir pateikti ne vien perspėjimą, bet ir galimos pataisos projektą.
DI čia turi realų pranašumą, nes gali analizuoti didelius kodo kiekius ir sekti duomenų kelią per daugybę failų. Vis dėlto automatiškai sugeneruota pataisa negali būti diegiama aklai. Ji gali pakeisti programos elgesį, sukurti kitą pažeidžiamumą arba neišspręsti viso atakos scenarijaus. Todėl galutinį sprendimą turi priimti projekto prižiūrėtojas, o pakeitimai – būti patikrinti testais ir žmogaus peržiūra.
Kritinės infrastruktūros negalima tiesiog perkrauti
Antroji programos dalis skirta operacinėms technologijoms – valdikliams ir tinklams, valdantiems fizinius procesus elektrinėse, vandenvietėse, gamyklose ar transporte. Tokia įranga neretai projektuota veikti dešimtmečius. Jos negalima bet kada išjungti, todėl žinoma spraga gali likti nepataisyta ilgiau nei įprastame serveryje.
Pagal Kritinės infrastruktūros gynybos programą „Anthropic“ ketina suteikti partneriams modelius, inžinierius ir grėsmių tyrimų duomenis. Tai nėra pažadas perduoti DI tiesioginę elektros tinklo kontrolę. Modeliai turėtų padėti specialistams analizuoti kodą, konfigūracijas ir galimus atakos kelius, o sprendimai liktų operatorių rankose.
Tokia kryptis svarbi ir Lietuvai, kur energetikos, transporto bei viešojo sektoriaus sistemos tampa vis labiau skaitmenizuotos. DI modeliams persikeliant į vis daugiau įrenginių, auga ne tik jų nauda, bet ir programinės tiekimo grandinės rizika.
„OSS Scanner“ sėkmę lems ne rastų įtarimų skaičius. Svarbiau, kiek aptiktų spragų bus patvirtintos, kiek pataisų priims projektų autoriai ir ar jos nesukels naujų problemų. Jei priemonė sumažins triukšmą, o ne jį padidins, ji gali suteikti mažoms atvirojo kodo komandoms saugumo pajėgumus, kuriuos iki šiol turėjo tik didžiausios technologijų bendrovės.
Kaip vertinate šį straipsnį?
Prenumeruokite mūsų „YouTube“ kanalą ir mėgaukitės įdomiais vaizdo reportažais apie mokslą ir technologijas.
Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.
DIENOS SKAITOMIAUSI
Ukrainos MiG-29 patranka iš arti numušė reaktyvinį „Geran-4“ – kodėl tai svarbu oro gynybai
2Ukraina smogė „Yandex“ duomenų centrams – iš rikiuotės išvedami Rusijos DI superkompiuteriai
3Ukrainos antžeminis robotas taranavo jį puolusį droną – ką parodė neįprastas susidūrimas
4„Google“ išleido lengvą DI modelį telefonams – tekstą, vaizdus, garsą ir vaizdo įrašus apdoroja lokaliai
5Po naujo smūgio Rusijoje dega Samaros naftos mazgas – kuo jis svarbus tiekimui ir karui
NAUJAUSI
Taip pat skaitykite
Atrinkome panašius straipsnius, kurie gali jums patikti.