ИИ сокращает путь от слуха об уязвимости до готового эксплойта

· Безопасность
Брюс Шнайер обращает внимание: ИИ-агенту достаточно лишь намёка на уязвимость, чтобы отыскать её самостоятельно — и это ставит под вопрос привычную практику эмбарго в open source.

cover.svg

Брюс Шнайер в своём блоге поднимает тревожную тему: искусственный интеллект радикально сокращает время между появлением первых слухов об уязвимости и созданием работающего эксплойта.

Достаточно намёка

По словам исследователя, ИИ-агенту не нужны подробности — хватает самого факта, что где-то есть проблема. Получив лишь общее представление о том, о чём идёт речь, агент способен самостоятельно найти саму уязвимость. Шнайер описывает собственный опыт: с помощью своих агентов он смог отыскать эксплойт, зная только примерную суть проблемы. А значит, теоретически им можно было бы воспользоваться задолго до того, как публично выйдет патч.

Вывод неутешителен: если для атакующего достаточно одного слуха о существовании бреши, чтобы восстановить её и написать эксплойт, то весь привычный порядок реагирования на угрозы в открытом ПО требует пересмотра.

Проблема эмбарго

Комментируя заметку, Саймон Уиллисон приводит наблюдение Анила: такая скорость обнаружения плохо сочетается с нынешней практикой эмбарго на новые уязвимости. Смысл эмбарго в том, чтобы дать сопровождающим проекта время подготовить и раскатать исправление, прежде чем детали станут публичными. Но если проблема превращается в эксплойт настолько быстро, сама идея тихого окна перед публикацией начинает работать против защитников.

Получается парадокс: чтобы уберечь сообщество, о бреши стараются говорить как можно меньше и позже — однако даже обрывочной информации теперь хватает, чтобы ИИ довёл дело до конца. Значит, нужны новые процессы, которые учитывали бы возросшую скорость злоумышленников и позволяли бы сообществам открытого ПО оставаться в безопасности.

Конкретных рецептов заметка не предлагает — она лишь фиксирует, что старые правила игры больше не соответствуют новым возможностям инструментов, и приглашает индустрию задуматься над ответом.


Источник: Schneier on Security

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.