Anthropic запустил Project Glasswing, выделив $100 млн на поиск уязвимостей в открытом программном обеспечении с помощью своей AI-системы Mythos. Эта инициатива призвана помочь разработчикам выявлять давно скрытые ошибки, но также вызывает опасения по поводу нагрузки на команду поддерживающих проекты.
Проблемы и перспективы AI в безопасности ПО
Проект Glasswing использует платформу Mythos для определения уязвимостей с высокой эффективностью — 72,4% успешных атак. Но скептики указывают на то, что данная система может привести к увеличению объема ложных срабатываний (так называемых «slop reports»), требующих внимания разработчиков. Например, Daniel Stenberg, разработчик cURL, отмечает, что растущее количество сообщений о уязвимостях не всегда отражает настоящие проблемы в коде, а лишь добавляет работу для тех, кто и так испытывает нехватку ресурсов.Кроме того, Anthropic утверждает, что нашла уязвимости в старых версиях таких программ как OpenBSD и FFmpeg. Внедрение благотворительных вкладов в открытое ПО размером $4 млн и предоставление бесплатного доступа к Mythos Preview подчеркивает намерение компании сделать рынок более безопасным. Однако некоторые специалисты выражают сомнения, что таких средств будет достаточно для обеспечения безопасности 97% программного обеспечения, которое работает на открытых кодах.
Возрастающая нагрузка на разработчиков
Аналитики указывают, что в результате использования таких инструментов как Mythos нагрузка на разработчиков может значительно возрасти. Несмотря на улучшения в точности AI-систем, необходимы ресурсы для исправления новых найденных уязвимостей. Как подчеркнул Greg Kroah-Hartman, долгосрочный мейнтейнер ядра Linux, AI-отчеты становятся более надежными, но проблема остается: кто будет заниматься исправлениями найденных уязвимостей? Это особенно актуально для открытого ПО, где нехватка поддерживающих ресурсов ощутима.Для разработчиков программа Mythos может представлять как возможности, так и угрозы. Увеличение числа отчетов о безопасности может усложнить процесс разработки, и необходимо обращать внимание на баланс между количеством найденных уязвимостей и ресурсами для их устранения.
Выводы для разработчиков
Российскими разработчиками стоит обратить внимание на грядущие изменения в области безопасности открытого ПО. Увеличение отчетов о уязвимостях, возможно, создаст дополнительную нагрузку на команды, работающие с открытым кодом. Если ваша компания активно использует такие решения, следует заранее планировать ресурсы для исправления возникших проблем.Следующим шагом будет наблюдение за тем, как проект Glasswing повлияет на рынок открытого ПО в ближайшие месяцы, а также на то, насколько успешно Anthropic справится с задачей поиска и устранения уязвимостей.