修补地球:OpenAI支持开源维护者的新举措
### 修补地球:OpenAI支持开源维护者的新举措
OpenAI推出了“修补地球”计划,这是与Trail of Bits合作的一项旨在帮助维护者增强全球依赖的关键开源软件安全性的举措。该计划结合了AI辅助的安全研究和专家的人工审查,以识别并修复漏洞。
随着AI加速漏洞发现,单靠发现并不能保护用户。许多维护者面临越来越多的报告和有限的时间与资源,但“修补地球”旨在减轻他们的负担,而不是增加。安全工程师在报告送达维护者之前进行审查,帮助项目开发补丁和测试,并构建可重用的工作流,协助团队在首次修复后持续改善安全性。
在项目初期,Trail of Bits已经承诺将其整个安全研究团队投入到这一努力中,直接与维护者合作,调查和验证漏洞,开发和测试补丁,并协调漏洞的披露工作。
同时,我们还将与HackerOne和Calif合作,进一步拓展漏洞分流、协调披露及其他专注的漏洞发现工作。
### 工作方式
在“修补地球”计划中,每项合作都始于与维护者的咨询。安全工程师将与维护者共同了解项目的需求、偏好以及最需要的安全努力领域:漏洞验证、补丁开发、CI/CD改进或长期的安全工程。一旦达成一致,研究人员将进行潜在漏洞的调查,验证重要问题,开发或优化补丁,支持测试,并通过项目已建立的渠道协调披露。
初期参与项目包括cURL、NATS Server、pyca/cryptography、Sigstore、aiohttp、Go项目、freenginx、Python以及python.org。这些项目支持广泛使用的网络、加密、软件供应链和语言基础设施,强化安全性将对下游产品和服务产生广泛的好处。
安全研究人员将借助最新的前沿模型以及[Codex Security](https://developers.openai.com/codex/security)进行分析、补丁开发、测试和文档编制。参与项目还将获得ChatGPT Pro的访问权限、基于条件的Codex Security访问权限,以及核心开源开发、维护者自动化和发布工作流的API积分。Trail of Bits开发了AI辅助的去重、分类和修补工作流,以帮助这些项目进行操作。
### 早期开发笔记与发现
Trail of Bits的安全工程师全职与Codex和GPT‑5.5‑Cyber合作,涵盖19个开源项目,已经识别了数百个安全问题并合并了数十个补丁,更多仍在进行中的协调披露中。
初期冲刺还产生了一些可重用的安全基础设施,包括模糊测试工具、历史CVE分析管线、差分测试系统、威胁模型、扩展测试套件,以及去重、假阳性过滤、严重性修正和补丁生成的工作流。以下是团队能够构建和发现的一些早期示例:
- **一天内构建模糊测试实验室。** Trail of Bits工程师利用Codex /goal与GPT‑5.5‑Cyber进行了反复操作,建立了一个涵盖数十个入口点、变体构建、平台和新测试种子的完整模糊测试实验室。
- **寻找已知漏洞变体的可重用管道。** 团队构建了一个端到端的系统,处理历史CVE,提取相关漏洞模式,在目标代码库中搜索相关缺陷,并经过专门的判断代理对候选发现进行评估。
- **几天内进行差分测试。** 同一协议的不同实现应在相同输入下表现出相同的行为。当它们发生偏离时,其中一个可能存在漏洞。Codex生成并迭代该代码,使多个实现能够相互模糊并调查其行为差异。
- **按照规定的软件行为测试。** 团队使用Codex开发威胁模型、攻击分类、保持不变测试和基于属性的测试,这些测试以项目规范和RFC为基础。
所有发现均在送达维护者前经过安全工程师审查,该步骤的附加价值不容忽视。虽然前沿AI模型在发现和修复漏洞方面非常有效,但它们也会产生大量假阳性,这无疑增加了维护者面临的压力。通过由Trail of Bits研究人员进行的这一审查流程,有效地减少了重复、重新评估严重性,并优先确认的漏洞进行修复。
### OpenAI Daybreak的发现
“修补地球”计划建立在更广泛的Daybreak工作基础上,展示了前沿模型如何帮助防御者发现、验证和修复广泛使用软件中的严重漏洞。我们将在后续的技术报告中公布更深入的详细信息,涵盖针对个别发现的研究方法、验证工作流及可供其他防御者应用的教训。
开源软件是共享基础设施,而保护它的工作应是共享的。AI正在改变漏洞发现的速度,而现阶段的工作是确保这些成果惠及最需要的维护者和用户。
---
原文链接:[点击查看](https://openai.com/index/patch-the-planet)
OpenAI推出了“修补地球”计划,这是与Trail of Bits合作的一项旨在帮助维护者增强全球依赖的关键开源软件安全性的举措。该计划结合了AI辅助的安全研究和专家的人工审查,以识别并修复漏洞。
随着AI加速漏洞发现,单靠发现并不能保护用户。许多维护者面临越来越多的报告和有限的时间与资源,但“修补地球”旨在减轻他们的负担,而不是增加。安全工程师在报告送达维护者之前进行审查,帮助项目开发补丁和测试,并构建可重用的工作流,协助团队在首次修复后持续改善安全性。
在项目初期,Trail of Bits已经承诺将其整个安全研究团队投入到这一努力中,直接与维护者合作,调查和验证漏洞,开发和测试补丁,并协调漏洞的披露工作。
同时,我们还将与HackerOne和Calif合作,进一步拓展漏洞分流、协调披露及其他专注的漏洞发现工作。
### 工作方式
在“修补地球”计划中,每项合作都始于与维护者的咨询。安全工程师将与维护者共同了解项目的需求、偏好以及最需要的安全努力领域:漏洞验证、补丁开发、CI/CD改进或长期的安全工程。一旦达成一致,研究人员将进行潜在漏洞的调查,验证重要问题,开发或优化补丁,支持测试,并通过项目已建立的渠道协调披露。
初期参与项目包括cURL、NATS Server、pyca/cryptography、Sigstore、aiohttp、Go项目、freenginx、Python以及python.org。这些项目支持广泛使用的网络、加密、软件供应链和语言基础设施,强化安全性将对下游产品和服务产生广泛的好处。
安全研究人员将借助最新的前沿模型以及[Codex Security](https://developers.openai.com/codex/security)进行分析、补丁开发、测试和文档编制。参与项目还将获得ChatGPT Pro的访问权限、基于条件的Codex Security访问权限,以及核心开源开发、维护者自动化和发布工作流的API积分。Trail of Bits开发了AI辅助的去重、分类和修补工作流,以帮助这些项目进行操作。
### 早期开发笔记与发现
Trail of Bits的安全工程师全职与Codex和GPT‑5.5‑Cyber合作,涵盖19个开源项目,已经识别了数百个安全问题并合并了数十个补丁,更多仍在进行中的协调披露中。
初期冲刺还产生了一些可重用的安全基础设施,包括模糊测试工具、历史CVE分析管线、差分测试系统、威胁模型、扩展测试套件,以及去重、假阳性过滤、严重性修正和补丁生成的工作流。以下是团队能够构建和发现的一些早期示例:
- **一天内构建模糊测试实验室。** Trail of Bits工程师利用Codex /goal与GPT‑5.5‑Cyber进行了反复操作,建立了一个涵盖数十个入口点、变体构建、平台和新测试种子的完整模糊测试实验室。
- **寻找已知漏洞变体的可重用管道。** 团队构建了一个端到端的系统,处理历史CVE,提取相关漏洞模式,在目标代码库中搜索相关缺陷,并经过专门的判断代理对候选发现进行评估。
- **几天内进行差分测试。** 同一协议的不同实现应在相同输入下表现出相同的行为。当它们发生偏离时,其中一个可能存在漏洞。Codex生成并迭代该代码,使多个实现能够相互模糊并调查其行为差异。
- **按照规定的软件行为测试。** 团队使用Codex开发威胁模型、攻击分类、保持不变测试和基于属性的测试,这些测试以项目规范和RFC为基础。
所有发现均在送达维护者前经过安全工程师审查,该步骤的附加价值不容忽视。虽然前沿AI模型在发现和修复漏洞方面非常有效,但它们也会产生大量假阳性,这无疑增加了维护者面临的压力。通过由Trail of Bits研究人员进行的这一审查流程,有效地减少了重复、重新评估严重性,并优先确认的漏洞进行修复。
### OpenAI Daybreak的发现
“修补地球”计划建立在更广泛的Daybreak工作基础上,展示了前沿模型如何帮助防御者发现、验证和修复广泛使用软件中的严重漏洞。我们将在后续的技术报告中公布更深入的详细信息,涵盖针对个别发现的研究方法、验证工作流及可供其他防御者应用的教训。
开源软件是共享基础设施,而保护它的工作应是共享的。AI正在改变漏洞发现的速度,而现阶段的工作是确保这些成果惠及最需要的维护者和用户。
---
原文链接:[点击查看](https://openai.com/index/patch-the-planet)
评论
暂无评论。