OpenAI推出AI驱动的开源软件漏洞修复计划
“Patch the Planet”将自动化分析与专家审查相结合,旨在发现并修复核心基础设施项目中的安全缺陷。
OpenAI 联合网络安全公司 Trail of Bits 启动了一项新计划,利用人工智能技术发现并修复广泛使用的开源软件中的安全漏洞。此举背景是企业因软件供应链深处潜藏的缺陷而面临日益严峻的安全风险。
这项名为“Patch the Planet”的倡议,将 AI 辅助的漏洞研究与人工审查相结合,帮助将安全发现转化为可通过项目现有渠道披露并测试的修复补丁。
首批参与项目包括 Python、Go、cURL、Sigstore、NATS Server、aiohttp、freenginx、pyca/cryptography 和 python.org。这些项目广泛支撑着软件开发、网络通信、加密和供应链基础设施,被大量企业级应用和服务所依赖。
OpenAI 表示,每次参与都将从与项目维护者协商开始,以明确最需要安全支持的具体领域。随后,研究人员会调查潜在漏洞、验证有效问题、开发或完善补丁、支持测试,并通过项目的既有渠道协调漏洞披露。
参与的安全研究人员将使用 OpenAI 的模型和 Codex Security 工具分析代码,并推动修复方案进入发布流程。Trail of Bits 的工程师会在将发现结果提交给维护者之前进行人工审查,这一环节旨在过滤误报和重复报告,避免给开源项目增加不必要的工作负担。
OpenAI 还与 HackerOne 和 Calif 合作,以支持漏洞分类、协调披露,并在项目扩展过程中协助更多发现工作。
据 OpenAI 透露,该计划已识别出“数百个安全问题”,合并了数十个补丁,另有更多补丁仍在协调披露之中。此外,相关工作还产出了用于模糊测试、历史 CVE 分析和差异测试的工具,以及在生成补丁前过滤不准确结果的系统。
在 Log4Shell 和 XZ Utils 后门等事件之后,开源安全备受关注,凸显了共享组件中的缺陷如何迅速传导至企业软件链。
分析师指出,只有当企业将 AI 辅助的漏洞研究视为更广泛的软件供应链风险管理的输入,而非替代品时,“Patch the Planet”才能真正改变风险格局。
Forrester 首席分析师 Biswajeet Mahapatra 表示:“关键变化在于速度:AI 辅助研究有助于更快地发现、验证、修补、测试和记录问题,而人工审查员可以在维护者负担过重之前减少误报。但对稀缺专业知识的依赖并未消失,只是转移到了分类、可利用性判断、补丁安全性、披露时机和生产部署等环节。”
部署前的治理护栏
开源网络安全架构师 Devashri Datta 认为,在企业安全管道中引入 AI 辅助漏洞研究之前,CISO 应建立治理控制机制,确保未经验证的发现不会压垮工程团队。
Datta 指出:“CISO 应在风险模型中嵌入安全相关性层——这是一个结构化框架,要求每项 AI 生成的发现必须通过自动化验证(包括动态概念验证和强效误报过滤)后才能到达人类分析师。”
她强调,这些控制措施还应覆盖披露环节,尤其是当 AI 工具在第三方开源组件中发现企业无法控制的缺陷时。组织需要预先定义升级路径、通知时间表和角色分配,以便在外部依赖项中确认问题后迅速响应。
Datta 补充道:“在 AI 加速环境中,临时性披露不仅是流程缺口,更是一种责任。在生产管道中信任 AI,必须保证可审计性:组织要能追溯 AI 为何标记某行代码、如何验证漏洞,以及如何判定补丁不会破坏下游生产系统。”
迈向持续降低风险暴露
分析师认为,AI 辅助的漏洞研究可能推动企业从周期性的补丁循环转向持续性的风险评估。如果变异分析和差异测试能从数周压缩到数天,安全团队就需要更高效的方法来判断哪些发现在自身环境中最为关键。
Datta 表示,这意味着企业不能再单纯依赖通用的 CVSS 评分来排定修复优先级。发现结果必须结合受影响系统、业务角色、运行时暴露程度以及漏洞被利用的可能性进行综合评估。
她强调:“我们必须迈向上下文感知、安全关键的优先级排序。企业的 SBOM(软件物料清单)和 VEX(漏洞可利用性交换)程序必须从被动合规的电子表格演化为实时的机器可读数据源。尤其在 AI 辅助管道中,这要求扩展 VEX 模型,以涵盖 AI 引入的新风险面。”
Mahapatra 也指出,漏洞管理计划还需与软件所有权、供应商响应及业务影响更紧密地结合。“安全团队应转向持续降低风险暴露,而非周期性地处理漏洞。”
这意味着 SBOM 应被视为与运行时暴露和供应商响应关联的实时库存,而非静态合规文件。补丁决策还应考量资产关键性、可利用性、补偿性控制措施及业务影响。