AI 模型在开源安全审计中的角色升级,能发现更多隐藏漏洞。对依赖管理和安全评估有直接影响。
我们很高兴你来了。你可以期待所有最好的 TNS 内容从周一到周五定期送达,让你掌握最新资讯,保持最佳状态。
查看你的收件箱找确认邮件,你可以在那里调整偏好,甚至加入其他小组。
在你喜欢的社交媒体网络上关注 TNS。
在 LinkedIn 上成为 TNS 的关注者。
在等待你的第一份 TNS 通讯时,查看最新精选和热门故事。
每家企业都运行在开源软件之上,但保持它的安全变得明显困难得多。前沿 AI 模型发现漏洞的速度比维护者能舒适处理的速度要快,同时也给攻击者提供了许多相同的能力。结果是修复积压越来越多,组织需要评估和部署的速度也在加快。
这一转变迫使企业看向软件本身之外。问题不再仅仅是信任哪些开源项目,而是谁在维护它们——当新的缺陷出现时,他们能多快地做出反应。
在这种环境下,开源项目维护者提供的一方支持从操作上的便利变成了企业风险管理的关键部分。
开源仍然是现代软件开发的基础。几乎每个企业应用都依赖数百个——或数千个——开源组件。挑战不在于采用开源;而在于当 AI 发现缺陷的速度超过组织能合理处理的速度时,如何保持这些依赖的安全。
Broadcom 公司 Spring R&D 主管 Ryan Morgan 告诉 The New Stack,业界经历了一个根本性的转变。
"从历史上看,这个库或那个库中出现的安全漏洞涓流是可以很好控制的," Morgan 说。"前沿 AI 带来的是,曾经的涓流现在已经变成了海啸。"
"前沿 AI 带来的是,曾经的涓流现在已经变成了海啸。"
组织现在不仅要检查是否存在漏洞,还要检查他们依赖的项目是否有资源快速响应。
"我不想说免费午餐已经结束了," Morgan 说,"但这是一个阶段性的时期,每个人都在更仔细地审视他们所选择的依赖项、这些社区的健康状况,以及真正尝试为他们正在做的事情做好未来规划。"
Broadcom 开源 Spring R&D 主管 Michael Minella 看到这种转变在 Spring 产品组合中发生。从历史上看,该团队每月收到大约七份安全报告。一旦前沿 AI 模型出现,这些数字急剧增加。
"在三月,我们从社区收到了 55 份报告," Minella 说。"在四月,增加到了 112 份。四月也是我们最终获得这些前沿模型的访问权限并开始进行内部扫描的时间,我们的内部扫描给了我们另外 370 份内部报告。"
这不仅仅是对维护者更多的工作;它迫使团队重新思考软件如何分类、验证和发布。
如果说 AI 改变了什么,那就是瓶颈所在的位置。Morgan 和 Minella 都表示,当今的模型在发现漏洞甚至生成概念验证漏洞利用方面做得相当出色。但生成可靠的修复,不会破坏生产系统,仍然远更困难。
"我们也看到的是,[AI] 在自动修补或为你创建修复方面还不够完美," Morgan 说,并补充道 Broadcom 仍然依赖经验丰富的工程师来编写和验证每个 Spring 安全补丁,然后再发布。
"对于我们最近的 CVE 补丁集,每一个都是手工编写的," Morgan 说。"AI 帮助识别和验证了问题,但实际的代码是由人类直接编写的,因为我们想要快速行动,但我们不能以一种鲁莽的方式行动,那会导致回归或更大的问题。"
这种区别对于像 Spring 这样的框架尤其重要,即使很小的改变也会影响下游数百万个应用。
一方维护者的一个优势是他们通常是最先听说新发现漏洞的人。安全研究人员将缺陷直接报告给项目团队,给维护者时间来调查、开发修复和验证,然后再公开细节。随着披露与利用之间的时间差继续缩小,这个领先时间变得越来越宝贵。
"我们是关于安全漏洞的真理源。"
"我们是关于安全漏洞的真理源," Minella 说。"如果一个安全研究人员在查看 Spring 时发现了漏洞,Spring 团队在 Broadcom 就是接收报告的那一个。"
这给一方维护者一个显著的领先优势。"我们在私下构建补丁。我们与他们一起工作……在任何人知道之前," Minella 补充道。"其他所有第三方,当我们已经宣布修复了什么时,他们的时钟才开始计时去获取他们的补丁。"
当一些漏洞在披露后数小时内就被利用时,这些天是重要的。
维护者也以第三方无法比拟的方式理解他们项目的长期路线图。修复需要解决今天的问题,而不会造成明天的兼容性问题,特别是对于运行预期在生产中保持多年的应用的企业客户。
AI 生成的发现量也迫使维护者重新思考他们自己的开发流程。
从历史上看,在 Spring 的包含 60 多个相互关联的项目的产品组合中发布更新可能需要大约两周。
"在漏洞被利用时间不到一天的世界里,两周的发布周期已经过时," Minella 说。
该团队正在重建发布流程,在一天内为整个 Spring 产品组合发送协调更新,为客户提供更容易消费的可预测节奏。
"在漏洞被利用时间不到一天的世界里,两周的发布周期已经过时。"
这很重要,因为每个发布都为客户创建工作。安全更新需要快速到达,但它们也需要以组织能实际使用的方式部署。
Morgan 说企业补丁策略也在迅速变化。"我看到的最大变化是人们已经放弃了尝试逐段分析," 他说。"他们只是在修补和全面升级。"
这种转变迫使组织重新思考他们自己的部署管道。更快地交付补丁只有在客户能同样快速地验证和部署它们时才有帮助。
Morgan 和 Minella 都没有把 AI 视为开源的存在性威胁。实际上,他们预计当前的漏洞发现浪潮会将生态系统置于更强的位置。
AI 正在暴露以前未被注意的弱点,同时鼓励维护者在开发生命周期早期建立安全扫描,并在项目之间更密切地合作。与此同时,商业提供商越来越需要对他们掌管的软件进行主动扫描和维护负责,而不是将这一负担留给客户。
随着 AI 加速漏洞发现,企业需要的修复不仅要快速,而且要准确、经过测试,并且不太可能破坏生产系统。
"我确实认为我们已经在看到一种期望,作为商业开源的提供者,你正在花费时间和资源来扫描你自己的软件," Morgan 说。
社区主导的开发不会消失,但对维护关键开源项目的人的要求在快速变化。
随着 AI 加速漏洞发现,企业需要的修复不仅要快速,而且要准确、经过测试,并且不太可能破坏生产系统。这越来越多是一方维护者团队能产生最大影响的地方。