Patch the Planet: sáng kiến Bình minh để hỗ trợ các nhà bảo trì nguồn mở

Chúng tôi đang giới thiệu Patch the Planet, một sáng kiến Daybreak được xây dựng bằng Trail of Bits để giúp các nhà bảo trì củng cố phần mềm nguồn mở quan trọng mà thế giới đang dựa vào. Chúng tôi đang kết hợp nghiên cứu bảo mật được AI hỗ trợ bằng cách sử dụng các mô hình có khả năng điều khiển mạng tốt nhất của chúng tôi với sự đánh giá của con người chuyên gia để không chỉ xác định các lỗ hổng mà còn giúp vá chúng.
AI đang tăng tốc phát hiện lỗ hổng, nhưng chỉ phát hiện thôi thì không bảo vệ được người dùng. Nhiều người bảo trì đã được yêu cầu sắp xếp nhiều báo cáo hơn, nhanh hơn, với cùng thời gian và nguồn lực hạn chế. Patch the Planet được xây dựng để giảm bớt gánh nặng đó chứ không phải tăng thêm gánh nặng: các kỹ sư bảo mật xem xét các phát hiện trước khi tiếp cận người bảo trì, làm việc với các dự án để phát triển các bản vá và thử nghiệm, đồng thời xây dựng quy trình công việc có thể tái sử dụng để giúp các nhóm tiếp tục cải thiện bảo mật sau lần sửa lỗi đầu tiên.
Trail of Bits đã cam kết toàn bộ tổ chức nghiên cứu bảo mật của họ(opens in a new window) hướng tới nỗ lực này cho bước đột phá ban đầu của chúng tôi. Họ đang làm việc trực tiếp với các nhà bảo trì để điều tra và xác thực các lỗ hổng, phát triển và thử nghiệm các bản vá cũng như điều phối việc tiết lộ các lỗ hổng.
Ngoài ra, chúng tôi sẽ hợp tác với HackerOne và Calif, những người đang giúp chúng tôi nỗ lực hơn nữa với việc phân loại lỗ hổng, phối hợp tiết lộ và các nỗ lực phát hiện lỗ hổng có trọng tâm bổ sung.
Cách hoạt động của Patch the Planet
Mỗi lần tham gia trong Patch the Planet đều bắt đầu với sự tư vấn của người bảo trì. Đối với mỗi lần hợp tác, các kỹ sư bảo mật làm việc với người bảo trì để hiểu nhu cầu, sở thích của từng dự án và nơi nỗ lực bảo mật bổ sung sẽ hữu ích nhất: xác thực lỗ hổng, phát triển bản vá, cải tiến CI/CD hoặc kỹ thuật bảo mật dài hạn. Sau khi được liên kết, các nhà nghiên cứu sẽ điều tra các lỗ hổng tiềm ẩn, xác thực các vấn đề có ý nghĩa, phát triển hoặc tinh chỉnh các bản vá, hỗ trợ thử nghiệm và điều phối việc tiết lộ thông qua các kênh đã thiết lập của dự án.
Những người tham gia ban đầu bao gồm cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, dự án Go, freenginx, Python và python.org. Các dự án này hỗ trợ mạng, mật mã, chuỗi cung ứng phần mềm và cơ sở hạ tầng ngôn ngữ được sử dụng rộng rãi, nơi mức độ bảo mật mạnh hơn có thể mang lại lợi ích cho nhiều sản phẩm và dịch vụ hạ nguồn. Các dự án bổ sung sẽ tham gia trong các vòng trong tương lai.
Các nhà nghiên cứu bảo mật được trang bị các mô hình biên giới của chúng tôi cũng như Codex Security(opens in a new window) để hỗ trợ việc phân tích, phát triển bản vá, thử nghiệm và lập tài liệu. Các dự án tham gia sẽ nhận được quyền truy cập vào ChatGPT Pro; quyền truy cập có điều kiện vào Codex Security; và tín dụng API để phát triển nguồn mở cốt lõi, tự động hóa người bảo trì và quy trình phát hành. Trail of Bits đã phát triển các quy trình công việc được AI hỗ trợ để chống trùng lặp, phân loại và vá lỗi mà các dự án có thể chạy với sự hỗ trợ này.
Ghi chú và phát hiện ban đầu từ các nhà phát triển
Trail of Bits có các kỹ sư bảo mật chuyên dụng làm việc toàn thời gian với Codex và GPT‑5.5‑Cyber trên 19 dự án nguồn mở, đồng thời đã xác định được hàng trăm vấn đề bảo mật và hợp nhất hàng chục bản vá, trong đó có nhiều bản vá khác vẫn đang được phối hợp tiết lộ.
Giai đoạn chạy nước rút ban đầu cũng tạo ra cơ sở hạ tầng bảo mật có thể tái sử dụng: khai thác mờ, quy trình phân tích CVE lịch sử, hệ thống kiểm tra khác biệt, mô hình mối đe dọa, bộ kiểm tra mở rộng và quy trình làm việc để chống trùng lặp, lọc dương tính giả, khắc phục mức độ nghiêm trọng và tạo bản vá. Một số chi tiết cụ thể của dự án sẽ được chia sẻ sau dưới dạng tiến trình thử nghiệm, khắc phục và phối hợp tiết lộ. Một vài ví dụ ban đầu cho thấy những gì nhóm có thể xây dựng và tìm thấy:
Một phòng thí nghiệm mờ trong vòng chưa đầy một ngày. Các kỹ sư của Trail of Bits đã sử dụng các lần chạy Codex /mục tiêu lặp đi lặp lại với GPT‑5.5‑Cyber để xây dựng toàn bộ phòng thí nghiệm làm mờ bao gồm hàng tá điểm truy cập, bản dựng biến thể, nền tảng và hạt giống thử nghiệm mới. Các kỹ sư đặt ra mục tiêu và cải tiến các lời nhắc; Sau đó, hệ thống sử dụng phản hồi về phạm vi bao phủ để tiếp tục mở rộng sang các bề mặt mới, nhắm mục tiêu các trường hợp cạnh và lọc các ứng cử viên yếu hoặc không hợp lệ.
Các kỹ sư của Trail of Bits nhận thấy rằng, với sự hướng dẫn hạn chế, GPT‑5.5‑Cyber đã đưa ra những lựa chọn hữu ích về nơi mở rộng phạm vi phủ sóng, xây dựng và điểm truy cập để thăm dò cũng như những ứng cử viên nào quá yếu để theo đuổi. Quá trình thiết lập hoàn tất mất chưa đầy một ngày. Trail of Bits ước tính rằng việc xây dựng cùng một phòng thí nghiệm theo cách thủ công thông thường sẽ mất ít nhất vài tuần.
Một quy trình có thể tái sử dụng để tìm các biến thể của lỗ hổng đã biết. Nhóm đã xây dựng một hệ thống đầu cuối sử dụng các CVE lịch sử, trích xuất các mẫu lỗ hổng có liên quan, tìm kiếm các cơ sở mã mục tiêu để tìm các lỗ hổng liên quan và gửi kết quả tìm kiếm của ứng viên thông qua các cơ quan đánh giá chuyên môn. Quy trình loại bỏ các kết quả trùng lặp, lọc các kết quả có khả năng là sai và gửi bằng chứng mạnh nhất đến các kỹ sư bảo mật để xác nhận thủ công.
Điều này biến lịch sử lỗ hổng công khai trong nhiều năm thành chiến lược tìm kiếm lặp lại có thể áp dụng cho nhiều dự án. Trail of Bits nhận thấy các mô hình này đặc biệt hiệu quả với loại phân tích biến thể này, điều này đã phát hiện ra nhiều vấn đề bổ sung trên các cơ sở mã đang được xem xét.
Kiểm tra vi phân theo ngày thay vì tuần hoặc tháng. Việc triển khai khác nhau của cùng một giao thức thường phải hoạt động theo cùng một cách với cùng một đầu vào. Khi chúng phân kỳ, chúng có thể chứa một lỗi. Việc áp dụng ý tưởng này trên quy mô lớn thường khó khăn vì các kỹ sư phải viết mã miếng đệm và keo dán tùy chỉnh kết nối từng triển khai với một khai thác thử nghiệm chung.
Codex đã tạo và lặp lại mã đó, cho phép làm mờ nhiều triển khai với nhau và điều tra sự khác biệt về hành vi của chúng. Quy trình làm việc đã lọc nhiều kết quả yếu hoặc không hợp lệ và tạo ra một nhóm ứng cử viên có tín hiệu tương đối cao để chuyên gia đánh giá. Nhóm đã đạt được những kết quả đó trong vòng vài ngày, nén lại công việc mà trước đây phải mất hàng tuần hoặc hàng tháng. Trail of Bits đang tiếp tục mở rộng và cải tiến các thử nghiệm này trước khi xuất bản thông tin chi tiết về dự án cụ thể.
Kiểm tra phần mềm dựa trên hành vi mà thông số kỹ thuật của nó hứa hẹn. Các nhóm đã sử dụng Codex để phát triển các mô hình mối đe dọa, phân loại tấn công, thử nghiệm bất biến và thử nghiệm dựa trên thuộc tính dựa trên thông số kỹ thuật của dự án và RFC. Các phương pháp này cho thấy sự khác biệt đáng chú ý giữa hành vi dự định và thực tế trong khi để các dự án có phạm vi thử nghiệm rộng hơn, tài liệu mạnh mẽ hơn và các cải tiến đối với CI/CD và công cụ chuỗi cung ứng phần mềm.
Các kỹ sư bảo mật đã xem xét mọi phát hiện trước khi nó đến tay người bảo trì. Các kỹ sư của Trail of Bits đã xem xét thủ công mọi vấn đề bảo mật trước khi nó được gửi tới người bảo trì và không thể đánh giá thấp giá trị gia tăng của bước này. Mặc dù các mô hình AI biên giới có khả năng cao trong việc tìm ra các lỗ hổng và vá chúng, nhưng chúng cũng tạo ra một lượng lớn kết quả dương tính giả có thể góp phần khiến các nhà bảo trì tồn đọng vốn đã quá tải đang phải đối mặt. Patch the Planet giải quyết vấn đề này bằng cách yêu cầu các nhà nghiên cứu chuyên dụng của Trail of Bits tái tạo bằng chứng, kiểm tra các phát hiện dựa trên tài liệu dành riêng cho dự án và các mô hình mối đe dọa, loại bỏ các bản sao, đánh giá lại mức độ nghiêm trọng và ưu tiên các lỗ hổng đã được xác nhận để khắc phục. Họ cũng phát triển và gửi các bản vá theo sở thích của người bảo trì. Người bảo trì vẫn kiểm soát những bản vá nào được triển khai và cách xử lý việc tiết lộ.
Những gì OpenAI Daybreak đã tìm thấy
Patch the Planet được xây dựng dựa trên nội dung rộng hơn của tác phẩm Daybreak cho thấy các mô hình biên giới có thể giúp những người bảo vệ tìm thấy, xác thực và khắc phục các lỗ hổng nghiêm trọng trong phần mềm được sử dụng rộng rãi như thế nào.
Chúng tôi đang chia sẻ một số điểm nổi bật ban đầu ở đây, đồng thời giữ lại cơ chế khai thác và thông tin chi tiết về dự án cụ thể mà việc tiết lộ vẫn đang được tiến hành. Khi các bản sửa lỗi và tiết lộ phối hợp kết thúc, chúng tôi dự định xuất bản các báo cáo kỹ thuật chuyên sâu hơn trình bày các phát hiện riêng lẻ, phương pháp nghiên cứu, quy trình xác thực và bài học mà những người bảo vệ khác có thể áp dụng.
Những phát hiện của chúng tôi trải rộng trên mọi lớp của stack phần mềm và nhiều lớp khác vẫn đang trong quá trình tiết lộ.