Искусственный интеллект на защите открытого кода: Chainguard и технологические гиганты запустили альянс Athena

Компания Chainguard объединила усилия с лидерами ИТ-индустрии для создания коалиции Athena. Этот проект использует возможности искусственного интеллекта для обнаружения и устранения уязвимостей в программном обеспечении с открытым исходным кодом еще до того, как ими успеют воспользоваться киберпреступники.

Новая эра угроз в сфере Open Source

Развитие генеративного ИИ кардинально изменило ландшафт информационной безопасности. Если раньше для поиска уязвимостей и написания вредоносного ПО требовались глубокие технические знания, то теперь с помощью продвинутых языковых моделей этот процесс может автоматизировать практически любой желающий. Время между обнаружением бреши в безопасности и ее реальным использованием злоумышленниками сократилось с нескольких лет до считаных часов.

Традиционные методы скоординированного раскрытия уязвимостей больше не справляются с такой скоростью. Для решения этой проблемы разработчики столкнулись с выбором: допустить хаотичное появление сотен несовместимых патчей или объединить усилия. Итогом совместной работы индустрии стал запуск платформы Athena, которая уже начала свою работу в реальном времени.

Кто вошел в коалицию и как работает защита

В альянс Athena уже вступили более двадцати крупных организаций, включая JPMorgan Chase, Cisco, Cloudflare, Docker, Kyndryl и PwC. Эти компании регулярно сталкиваются со строгими регуляторными требованиями к безопасности цифровых цепочек поставок компонентов ПО. Объединение ресурсов позволяет им оперативно обмениваться данными об угрозах и автоматизировать процесс исправления ошибок.

Техническая основа Athena построена на использовании передовых ИИ-моделей для анализа огромных массивов исходного кода и цепочек зависимостей. Процесс защиты разделен на несколько ключевых этапов:

  • Обнаружение уязвимостей: проверенные данные поступают от всех участников коалиции, включая передовые исследовательские проекты от Anthropic (Project Glasswing) и OpenAI (Daybreak).
  • Упреждающее устранение угроз: исправления вносятся в приватные версии библиотек еще до официального раскрытия информации о баге, что защищает пользователей от целых классов цифровых угроз.
  • Непрерывная синхронизация: система постоянно сопоставляет найденные уязвимости с активностью в основных репозиториях, сохраняя актуальность патчей по мере развития проектов.
  • Сетевая и инфраструктурная защита: партнеры коалиции внедряют защитные сигнатуры и правила фильтрации трафика на уровне провайдеров, блокируя угрозы без необходимости немедленного обновления самого программного обеспечения.
  • Передача данных создателям ПО: скоординированная передача информации о багах авторам оригинальных проектов для внесения исправлений в официальные версии при поддержке организации Linux Foundation.

Интеграция с готовыми продуктами и стандарты безопасности

Компания Chainguard планирует напрямую интегрировать результаты работы Athena в свою линейку безопасных контейнеров и библиотек, которые ежедневно собираются из исходного кода. Это позволит корпоративным клиентам быстро получать защищенные версии программного обеспечения и соответствовать жестким стандартам кибербезопасности, включая европейский закон о киберстойкости (Cyber Resilience Act) и американские стандарты FedRAMP.

Конкуренция на рынке ИИ-безопасности

Стоит отметить, что Athena — не единственная подобная инициатива. Корпорации IBM и Red Hat инвестируют миллиарды долларов и привлекают тысячи инженеров для решения проблемы безопасности открытого кода. Кроме того, организация Open Source Security Foundation (OpenSSF) разрабатывает открытый фреймворк OSS-CRS для создания автономных ИИ-систем поиска и исправления багов.

Тем не менее, проект Athena уже демонстрирует практические результаты. По данным участников коалиции, система обработала более 20 тысяч уязвимостей и подготовила около 2 тысяч патчей для 500 различных проектов. В обзорах ИТ-рынка отмечается, что успех подобных инициатив станет важным тестом: сможет ли совместное использование ИИ реально снизить количество брешей в безопасности программного обеспечения в глобальном масштабе.


Понравилась запись? Поделись с друзьями и поддержи сайт: