ΕΛ/ΛΑΚ | creativecommons.gr | mycontent.ellak.gr |
freedom

Πώς η Τεχνητή Νοημοσύνη μπορεί να ενισχύσει την ασφάλεια του ανοιχτού λογισμικού

Η ίδια τεχνολογία που αυξάνει την ταχύτητα παραγωγής κώδικα μπορεί να βοηθήσει τις κοινότητες να εντοπίζουν ευπάθειες, να αξιολογούν κινδύνους και να διορθώνουν προβλήματα ταχύτερα, αρκεί ο άνθρωπος να παραμένει στο κέντρο της διαδικασίας

Η Τεχνητή Νοημοσύνη αλλάζει ταυτόχρονα την ανάπτυξη λογισμικού και την κυβερνοασφάλεια. Εργαλεία παραγωγικής ΤΝ μπορούν να γράφουν κώδικα σε δευτερόλεπτα, να προτείνουν βιβλιοθήκες και να επιταχύνουν την ανάπτυξη εφαρμογών. Η ίδια ταχύτητα, όμως, μπορεί να πολλαπλασιάσει λάθη, μη ασφαλείς εξαρτήσεις και προβληματικές συνεισφορές.

Για τις κοινότητες ανοιχτού λογισμικού το ζήτημα είναι ιδιαίτερα σημαντικό. Πολλά κρίσιμα έργα του Διαδικτύου συντηρούνται από μικρές ομάδες ανθρώπων, παρότι χρησιμοποιούνται από εκατομμύρια συστήματα. Η ΤΝ μπορεί να γίνει ένας σημαντικός πολλαπλασιαστής της αμυντικής τους ικανότητας, όχι αντικαθιστώντας τους συντηρητές, αλλά βοηθώντας τους να εντοπίζουν, να κατανοούν και να διορθώνουν προβλήματα πολύ ταχύτερα.

Από τον εντοπισμό στη διόρθωση

Το μεγαλύτερο ίσως πλεονέκτημα της ΤΝ βρίσκεται στη μείωση του χρόνου που μεσολαβεί ανάμεσα στον εντοπισμό μιας ευπάθειας και στην αποκατάστασή της.

Στοιχεία που δημοσίευσε το GitHub από τη δοκιμαστική λειτουργία του Copilot Autofix το 2024 έδειξαν ότι ο διάμεσος χρόνος διόρθωσης ειδοποιήσεων σάρωσης κώδικα σε αιτήματα ενσωμάτωσης αλλαγών μειώθηκε από περίπου μιάμιση ώρα σε 28 λεπτά. Σε ορισμένες κατηγορίες προβλημάτων η διαφορά ήταν ακόμη μεγαλύτερη. Οι ευπάθειες cross-site scripting διορθώνονταν περίπου επτά φορές ταχύτερα και οι SQL injection περίπου δώδεκα φορές ταχύτερα.

Η αξία δεν βρίσκεται στο ότι η ΤΝ «γνωρίζει καλύτερα» την ασφάλεια από έναν έμπειρο προγραμματιστή. Βρίσκεται στο ότι μπορεί να εξετάσει γρήγορα τον κώδικα, να εξηγήσει το πρόβλημα και να προτείνει μια πρώτη διόρθωση, αφήνοντας στον άνθρωπο την αξιολόγηση και την τελική απόφαση.

Ευπάθειες που δεν βρίσκουν εύκολα τα συμβατικά εργαλεία

Ακόμη πιο ενδιαφέρουσα είναι η δυνατότητα της ΤΝ να εξετάζει τον κώδικα με διαφορετικό τρόπο από τις κλασικές τεχνικές.

Η ομάδα Big Sleep της Google εντόπισε το 2024 μια ευπάθεια τύπου stack buffer underflow στη SQLite, μία από τις περισσότερο χρησιμοποιούμενες βάσεις δεδομένων στον κόσμο. Το πρόβλημα είχε διαφύγει από τις δοκιμές του έργου και από καθιερωμένες αυτοματοποιημένες μεθόδους. Εντοπίστηκε πριν ενσωματωθεί σε επίσημη έκδοση και διορθώθηκε την ίδια ημέρα.

Αυτό δείχνει ότι τα μεγάλα γλωσσικά μοντέλα μπορούν να λειτουργήσουν συμπληρωματικά προς τη στατική ανάλυση, τις δοκιμές με παραμορφωμένες ή τυχαίες εισόδους και τον ανθρώπινο έλεγχο. Δεν καταργούν καμία από αυτές τις μεθόδους. Προσθέτουν ακόμη ένα επίπεδο αναζήτησης σφαλμάτων.

Αυτόματη αναζήτηση και επιδιόρθωση σε μεγάλη κλίμακα

Το AI Cyber Challenge της DARPA έδειξε πόσο μακριά μπορεί να φτάσει αυτή η προσέγγιση. Στον τελικό του 2025, αυτόνομα συστήματα κυβερνοασφάλειας ανέλυσαν περισσότερες από 54 εκατομμύρια γραμμές κώδικα. Εντόπισαν 54 από τις 63 συνθετικές ευπάθειες του διαγωνισμού και παρήγαγαν διορθώσεις για 43 από αυτές. Παράλληλα ανακάλυψαν 18 πραγματικές, μη προσχεδιασμένες ευπάθειες και πρότειναν 11 διορθώσεις.

Ιδιαίτερη σημασία έχει το γεγονός ότι τα συστήματα των φιναλίστ προβλέφθηκε να δημοσιευθούν ως ανοιχτό λογισμικό. Η γνώση που παράγεται με δημόσια και ερευνητική χρηματοδότηση μπορεί έτσι να επιστρέψει στο οικοσύστημα και να χρησιμοποιηθεί από άλλες κοινότητες, πανεπιστήμια και οργανισμούς.

Ασφάλεια σημαίνει και ενίσχυση των συντηρητών

Η τεχνολογία από μόνη της δεν αρκεί. Το GitHub Secure Open Source Fund προσφέρει ένα ενδιαφέρον παράδειγμα διαφορετικής προσέγγισης. Στον τέταρτο κύκλο του, το 2026, χρηματοδότησε με περισσότερα από 500.000 δολάρια 50 έργα, με 71 συντηρητές από 22 χώρες. Το πρόγραμμα συνδύασε χρηματοδότηση, εκπαίδευση, εργαλεία ασφάλειας, υποστήριξη ειδικών και ροές εργασίας υποβοηθούμενες από ΤΝ.

Συνολικά, στους κύκλους του προγράμματος είχαν συμμετάσχει έως τον Αύγουστο του 2026 188 έργα και 290 συντηρητές. Σύμφωνα με το GitHub, είχαν εντοπιστεί και γνωστοποιηθεί 533 νέες ευπάθειες CVE, είχαν πραγματοποιηθεί περισσότερες από 1.500 ενημερώσεις ασφαλείας και είχαν αντιμετωπιστεί πάνω από 650 περιπτώσεις έκθεσης μυστικών ή διαπιστευτηρίων.

Το κρίσιμο στοιχείο είναι ότι η χρηματοδότηση κατευθύνεται όχι μόνο στα εργαλεία, αλλά και στους ανθρώπους που έχουν την ευθύνη της συντήρησης.

Όταν η ΤΝ παράγει περισσότερο θόρυβο από ασφάλεια

Υπάρχει όμως και η αντίθετη πλευρά. Η ευκολία παραγωγής πειστικών αναφορών ασφαλείας μπορεί να πλημμυρίσει μικρές κοινότητες με λανθασμένες ή ανεπαρκώς τεκμηριωμένες αναφορές.

Το curl βρέθηκε ακριβώς σε αυτή την κατάσταση. Η μεγάλη αύξηση αναφορών χαμηλής ποιότητας που είχαν παραχθεί με ΤΝ επιβάρυνε τόσο πολύ τους συντηρητές ώστε το πρόγραμμα αμοιβών για αναφορές ευπαθειών διακόπηκε στις αρχές του 2026. Λίγους μήνες αργότερα, όμως, ο δημιουργός του curl Daniel Stenberg κατέγραφε μια διαφορετική εικόνα: ο όγκος παρέμενε πολύ υψηλός, αλλά η ποιότητα των αναφορών είχε βελτιωθεί θεαματικά και η χρήση ΤΝ είχε γίνει σχεδόν καθολική.

Το παράδειγμα δείχνει ότι η ΤΝ δεν είναι από μόνη της ούτε λύση ούτε πρόβλημα. Είναι πολλαπλασιαστής ικανότητας. Μπορεί να πολλαπλασιάσει τόσο την ποιοτική έρευνα όσο και τον θόρυβο.

Ανοιχτή ΤΝ για ένα ασφαλέστερο ψηφιακό οικοσύστημα

Για το ανοιχτό λογισμικό η μεγάλη ευκαιρία βρίσκεται στον συνδυασμό ανθρώπινης τεχνογνωσίας, αυτοματοποιημένων εργαλείων και ανοιχτής συνεργασίας. Οι κοινότητες χρειάζονται εργαλεία ΤΝ που να ενσωματώνονται στη σάρωση κώδικα, στον έλεγχο εξαρτήσεων, στη διαχείριση ευπαθειών και στις διαδικασίες αναθεώρησης αλλαγών. Χρειάζονται όμως παράλληλα χρηματοδότηση, εκπαίδευση, σαφείς διαδικασίες αναφοράς και ανθρώπους που έχουν τον χρόνο να αξιολογήσουν τα αποτελέσματα.

Αυτό έχει άμεση σημασία και για τη δημόσια πολιτική. Όταν δημόσιες υπηρεσίες, πανεπιστήμια, νοσοκομεία και κρίσιμες υποδομές στηρίζονται σε ανοιχτό λογισμικό, η επένδυση στην ασφάλειά του αποτελεί επένδυση στη συνολική ψηφιακή ανθεκτικότητα.

Η ΤΝ μπορεί να βοηθήσει να βρίσκουμε περισσότερες ευπάθειες και να τις διορθώνουμε ταχύτερα. Η τελική ευθύνη, όμως, πρέπει να παραμένει εκεί όπου ανήκει: στους ανθρώπους που γνωρίζουν το έργο, κατανοούν το πλαίσιο και λογοδοτούν για τον κώδικα που τελικά διατίθεται στους χρήστες.

Πηγές άρθρου:

GitHub, What 50 open source projects taught us about security in the AI era: Παρουσιάζει τα αποτελέσματα του τέταρτου κύκλου του Secure Open Source Fund και τεκμηριώνει πώς ο συνδυασμός χρηματοδότησης, ανθρώπινης τεχνογνωσίας, εργαλείων ασφάλειας και ΤΝ μπορεί να ενισχύσει μετρήσιμα την ασφάλεια σημαντικών έργων ανοιχτού λογισμικού: https://github.blog/open-source/maintainers/what-50-open-source-projects-taught-us-about-security-in-the-ai-era/

Google Project Zero, From Naptime to Big Sleep: Using Large Language Models To Catch Vulnerabilities In Real-World Code: Τεκμηριώνει το πρώτο πραγματικό εύρημα ευπάθειας από τον πράκτορα Big Sleep, ένα εκμεταλλεύσιμο stack buffer underflow στη SQLite που εντοπίστηκε πριν φτάσει σε επίσημη έκδοση: https://projectzero.google/2024/10/from-naptime-to-big-sleep.html

DARPA, AI Cyber Challenge marks pivotal inflection point for cyber defense: Παρουσιάζει τα επίσημα αποτελέσματα του AIxCC, όπου αυτόνομα συστήματα ανέλυσαν περισσότερες από 54 εκατομμύρια γραμμές κώδικα, εντόπισαν 54 από 63 συνθετικές ευπάθειες και ανακάλυψαν 18 πραγματικές ευπάθειες: https://www.darpa.mil/news/2025/aixcc-results

GitHub, Secure code more than three times faster with Copilot Autofix: Παρουσιάζει τα αποτελέσματα της δημόσιας δοκιμαστικής λειτουργίας του Copilot Autofix και τη σημαντική μείωση του χρόνου αποκατάστασης ευπαθειών σε αιτήματα ενσωμάτωσης κώδικα: https://github.blog/news-insights/product-news/secure-code-more-than-three-times-faster-with-copilot-autofix/

Daniel Stenberg, High-Quality Chaos: Η πρωτογενής καταγραφή του δημιουργού του curl δείχνει την άλλη πλευρά της ΤΝ στην ασφάλεια ανοιχτού λογισμικού, από την πλημμύρα χαμηλής ποιότητας αναφορών έως τη μεταγενέστερη αύξηση αναφορών που χρησιμοποιούν ΤΝ αλλά εμφανίζουν σημαντικά υψηλότερη ποιότητα: https://daniel.haxx.se/blog/2026/04/22/high-quality-chaos/

Leave a Comment