OpenAIはオープンソースコミュニティの新しい計画を発表しました。AIツールとセキュリティチームコラボレーションを使用して、プロジェクトメンテナーがより迅速にギャップを識別し、修復するのに役立ちます。 計画は、セキュリティ会社Trail of Bitsと連携して「惑星をパッチ」と呼ばれます。
ビットのトレイルは、直接検索に関与しています
OpenAIによると、BitのTrailのセキュリティスタッフは、オープンソースプロジェクトメンテナーと直接連携して、潜在的なコードの問題を検討します。 Codex Security を含む OpenAI セキュリティ ツールは、サポート分析にも関与します。
OpenAIは、計画の目的は、メンテナーに新しいハンドリングの負担を課さないと述べたが、安全技術者が最初に問題をスクリーニングし、その後、プロジェクトパーティーにより明確な結果を引き渡すために。 また、パッチやテスト、再利用可能なワークフローの組織の開発を支援します。
メンテナンス圧力の低減に注力しています。
オープンソースプロジェクトは、分散型コミュニティのコラボレーションに依存していますが、メンテナンスリソースは制限されています。 OpenAIによると、多くのディフェンダーは、限られた時間枠内でセキュリティレポートの増加数を処理する必要があり、したがって、より多くの外部サポートが必要です。
このモデルは、AIツールで初期のスクリーニングと修復の推奨事項を完了する前に、セキュリティエンジニアが診断を最初に受け取るのと同じです。 この中核は、多くの元のループホールに直接直面する擁護者の圧力を減らすことです。
オープンソースのセキュリティインプリケーションひろ。
オープンソースソフトウェアは商用ソフトウェアにとって重要な基盤ですが、セキュリティ管理は一元化されていません。 ボトムプロジェクトにギャップがある場合、大企業システムに迅速に影響が広がります。 以前に広く使用されているオープンソースツールであるlog4jは、深刻なループホールが露出したときに、さまざまなセキュリティリスクに上昇しました。
最近、AIセキュリティツールは新しい議論も生まれました。 一方、そのようなツールは、より迅速にコードの不足を識別することができます。一方、彼らは簡単にループホールの使用を行うことができます。 今回、OpenAIのアプローチは、AIを防御側で使用することで、オープンソースのコミュニティが修復効率を改善できるようにすることです。
現時点では、計画が将来どのように動作するか、さらにそのカバレッジを拡張するかどうかについて、OpenAIは詳しくありません。
