ΕΛ/ΛΑΚ | creativecommons.gr | mycontent.ellak.gr |
freedom

Η ασφάλεια αντιστρέφεται: τι σημαίνει για τα δεδομένα μας όταν η ΤΝ βρίσκει όλες τις ευπάθειες

Η Τεχνητή Νοημοσύνη μειώνει δραστικά το κόστος εντοπισμού σφαλμάτων, αλλά η προστασία των πολιτών εξαρτάται από το πόσο γρήγορα αξιολογούνται, διορθώνονται και εγκαθίστανται οι ενημερώσεις ασφαλείας

Το 2026 αποκαλύφθηκε στο libcurl ένα σφάλμα που επέτρεπε την επαναχρησιμοποίηση μιας σύνδεσης αμοιβαίας πιστοποίησης TLS ακόμη και όταν είχαν αλλάξει κρίσιμες ρυθμίσεις, όπως το ιδιωτικό κλειδί. Η ευπάθεια υπήρχε από την έκδοση 7.7, δηλαδή επί περίπου 25 χρόνια, χωρίς να προκαλεί εμφανές σφάλμα. Δεν επηρέαζε άμεσα το γνωστό εργαλείο γραμμής εντολών, αλλά εφαρμογές που ενσωμάτωναν τη βιβλιοθήκη libcurl.

Το περιστατικό είναι χαρακτηριστικό της αλλαγής που φέρνει η Τεχνητή Νοημοσύνη στην ασφάλεια λογισμικού. Σφάλματα που παρέμεναν κρυμμένα επί δεκαετίες μπορούν πλέον να εντοπιστούν με πολύ μικρότερο κόστος και σε πολύ μεγαλύτερη κλίμακα. Το κρίσιμο ερώτημα, όμως, δεν είναι μόνο πόσα προβλήματα μπορεί να βρει ένα μοντέλο. Είναι πόσος χρόνος μεσολαβεί από την ανακάλυψη μέχρι τη διόρθωση και, κυρίως, μέχρι την εγκατάσταση της ασφαλούς έκδοσης στα συστήματα που επεξεργάζονται δεδομένα πολιτών.

Η παλιά ασυμμετρία της ασφάλειας αλλάζει

Η ασφάλεια πληροφοριακών συστημάτων βασιζόταν πάντοτε σε μια δυσμενή ασυμμετρία. Ο επιτιθέμενος χρειαζόταν να ανακαλύψει μία αξιοποιήσιμη ευπάθεια, ενώ ο αμυνόμενος έπρεπε να προστατεύσει ολόκληρο το σύστημα. Η άμυνα σε βάθος, η απομόνωση διεργασιών, η στατική ανάλυση και το fuzzing περιόριζαν τον κίνδυνο, χωρίς να μπορούν να εξετάσουν εξίσου αποτελεσματικά κάθε διαδρομή του κώδικα.

Τα μεγάλα γλωσσικά μοντέλα αλλάζουν αυτή την ισορροπία επειδή μπορούν να αναλύουν κώδικα, σχόλια, τεκμηρίωση και σχέσεις μεταξύ διαφορετικών υποσυστημάτων. Δεν αντικαθιστούν τους έμπειρους ερευνητές ασφαλείας, αλλά συμπιέζουν τον χρόνο που απαιτείται για εργασίες οι οποίες μέχρι πρόσφατα προϋπέθεταν εβδομάδες ανθρώπινης έρευνας.

Η Mozilla ανέφερε ότι η έκδοση Firefox 150 περιλάμβανε διορθώσεις για 271 ευπάθειες που εντοπίστηκαν κατά την αξιολόγηση ενός προηγμένου μοντέλου. Η σημασία δεν βρίσκεται μόνο στον αριθμό. Σύμφωνα με την εμπειρία της ομάδας, το μοντέλο μπορούσε να εντοπίζει κατηγορίες προβλημάτων που μέχρι πρόσφατα απαιτούσαν τη συλλογιστική κορυφαίων ανθρώπινων ερευνητών. Αυτό δεν σημαίνει ότι ανακάλυψε σφάλματα ακατανόητα για τον άνθρωπο. Σημαίνει ότι η ανακάλυψή τους έγινε φθηνότερη, ταχύτερη και επαναλήψιμη.

Από την αναζήτηση καταρρεύσεων στην κατανόηση της λογικής

Τα συμβατικά εργαλεία ασφαλείας είναι ιδιαίτερα αποτελεσματικά στον εντοπισμό σφαλμάτων μνήμης, μη έγκυρων εισόδων και καταρρεύσεων. Δυσκολεύονται περισσότερο όταν το πρόγραμμα λειτουργεί ακριβώς όπως γράφτηκε, αλλά η ίδια η λογική του είναι λανθασμένη.

Τα γλωσσικά μοντέλα μπορούν να συγκρίνουν την πρόθεση που εκφράζεται στην τεκμηρίωση με τη συμπεριφορά του κώδικα. Μπορούν, για παράδειγμα, να αναγνωρίσουν ότι ένας μηχανισμός ταυτοποίησης δύο παραγόντων παρακάμπτεται εξαιτίας μιας σταθερά κωδικοποιημένης εξαίρεσης. Η Google Threat Intelligence Group κατέγραψε το 2026 περίπτωση κώδικα εκμετάλλευσης ευπάθειας μηδενικής ημέρας, ο οποίος εκτιμήθηκε ότι είχε αναπτυχθεί με τη βοήθεια ΤΝ και προοριζόταν για μαζική χρήση.

Εδώ βρίσκεται και η σκοτεινή πλευρά της αλλαγής. Τα ίδια εργαλεία που επιτρέπουν σε μια κοινότητα να ελέγξει εκατομμύρια γραμμές κώδικα επιτρέπουν και σε έναν επιτιθέμενο να αναζητήσει αδυναμίες, να προσαρμόσει κώδικα εκμετάλλευσης και να αυτοματοποιήσει διαδοχικά στάδια μιας επίθεσης.

Η ιδιωτικότητα κρίνεται στο παράθυρο ενημέρωσης

Για την προστασία προσωπικών δεδομένων, το ουσιαστικό μέγεθος δεν είναι ο συνολικός αριθμός των ευπαθειών, αλλά το παράθυρο έκθεσης. Αυτό αρχίζει όταν μια ευπάθεια γίνεται γνωστή ή μπορεί να ανακαλυφθεί από επιτιθέμενους και κλείνει όταν η διόρθωση εγκατασταθεί στα πραγματικά συστήματα.

Η ΤΝ μπορεί να μειώσει τον χρόνο ανακάλυψης και σύνταξης μιας διόρθωσης. Δεν εγκαθιστά, όμως, αυτομάτως την ενημέρωση σε έναν δήμο, ένα νοσοκομείο, ένα πανεπιστήμιο ή μια δημόσια υπηρεσία. Μεσολαβούν η αξιολόγηση της αναφοράς, ο έλεγχος της διόρθωσης, η έκδοση νέου πακέτου, οι δοκιμές συμβατότητας και η αναβάθμιση των παραγωγικών συστημάτων.

Αν ο αριθμός των ευπαθειών αυξάνεται ταχύτερα από την ικανότητα των οργανισμών να εφαρμόζουν διορθώσεις, το συνολικό παράθυρο έκθεσης μπορεί να διευρυνθεί. Περισσότερη γνώση για τα προβλήματα δεν συνεπάγεται αυτομάτως μεγαλύτερη ασφάλεια. Χρειάζεται αντίστοιχη αύξηση της δυνατότητας απόκρισης.

Τα έργα ανοιχτού λογισμικού χρειάζονται υποδομές, όχι μόνο αναφορές

Το curl αποτελεί χαρακτηριστικό παράδειγμα. Την άνοιξη του 2026 ο ρυθμός αναφορών ασφαλείας ήταν περίπου διπλάσιος από εκείνον του 2025, ο οποίος ήταν ήδη υπερδιπλάσιος σε σχέση με προηγούμενα έτη. Η έκδοση 8.21.0 περιλάμβανε 18 διορθώσεις ασφαλείας, αριθμό ρεκόρ για μία έκδοση του έργου.

Η διαφάνεια του ανοιχτού κώδικα διευκολύνει τον μαζικό έλεγχο, την επαλήθευση και τη συνεργασία. Δεν εξασφαλίζει, όμως, από μόνη της ανθρώπους, χρόνο και χρηματοδότηση. Ένα έργο που συντηρείται από λίγους εθελοντές μπορεί να δεχθεί εκατοντάδες μηχανικά παραγόμενες αναφορές, τις οποίες πρέπει να επιβεβαιώσει, να ταξινομήσει και να διορθώσει υπεύθυνα.

Το AI Cyber Challenge της DARPA έδειξε ότι η αυτοματοποιημένη άμυνα μπορεί να λειτουργήσει. Τα συστήματα των ομάδων εντόπισαν 54 από τις 63 συνθετικές ευπάθειες και διόρθωσαν 43, ενώ βρήκαν επίσης 18 πραγματικές ευπάθειες και παρήγαγαν 11 διορθώσεις. Τα συστήματα των επτά φιναλίστ διατέθηκαν ως ανοιχτό λογισμικό. Πρόκειται για σημαντικό υπόδειγμα: οι αμυντικές δυνατότητες της ΤΝ μπορούν να αντιμετωπιστούν ως δημόσιο ψηφιακό αγαθό και όχι ως προνόμιο λίγων μεγάλων εταιρειών.

Η ίδια η διαδικασία διόρθωσης μπορεί να διαρρεύσει δεδομένα

Υπάρχει και ένας λιγότερο ορατός κίνδυνος. Όταν ένας προγραμματιστής επικολλά κώδικα, αρχεία καταγραφής ή μια μη δημοσιοποιημένη ευπάθεια σε εμπορική υπηρεσία ΤΝ, ενδέχεται να μεταφέρει σε τρίτο μέρος διαπιστευτήρια, κρυπτογραφικά κλειδιά, εσωτερικές διευθύνσεις, δεδομένα χρηστών ή πληροφορίες ασφαλείας που βρίσκονται ακόμη υπό εμπάργκο.

Οι οργανισμοί χρειάζονται σαφείς κανόνες για το ποια δεδομένα επιτρέπεται να υποβάλλονται σε εξωτερικά μοντέλα. Για κρίσιμα συστήματα πρέπει να προτιμώνται τοπικά εγκατεστημένα μοντέλα, εργαλεία ανοιχτού λογισμικού, ελεγχόμενα περιβάλλοντα εκτέλεσης και πλήρης καταγραφή των ενεργειών. Καμία μηχανικά παραγόμενη διόρθωση δεν πρέπει να ενσωματώνεται χωρίς ανθρώπινο έλεγχο, δοκιμές και δυνατότητα αναπαραγωγής του αποτελέσματος.

Ο ευρωπαϊκός κανονισμός συναντά τη νέα πραγματικότητα

Από τις 11 Σεπτεμβρίου 2026 εφαρμόζονται οι υποχρεώσεις αναφοράς του ευρωπαϊκού Κανονισμού για την Κυβερνοανθεκτικότητα. Για ενεργά εκμεταλλευόμενες ευπάθειες προβλέπεται αρχική ειδοποίηση εντός 24 ωρών και πληρέστερη γνωστοποίηση εντός 72 ωρών. Ο Κανονισμός προβλέπει επίσης ειδικές υποχρεώσεις για τους διαχειριστές ανοιχτού λογισμικού, δηλαδή νομικά πρόσωπα που παρέχουν συστηματική και διαρκή υποστήριξη σε σχετικά έργα. Οι μεμονωμένοι εθελοντές και το αμιγώς μη εμπορικό ανοιχτό λογισμικό δεν εξομοιώνονται με κατασκευαστές.

Για την Ελλάδα και την Ευρώπη, η απάντηση δεν μπορεί να περιοριστεί στη συμμόρφωση. Χρειάζονται μόνιμες ομάδες ασφάλειας ανοιχτού λογισμικού, δημόσια χρηματοδότηση συντηρητών, αυτοματοποιημένη παρακολούθηση εξαρτήσεων, κατάλογοι συστατικών λογισμικού και ταχύτερη εγκατάσταση ενημερώσεων στον δημόσιο τομέα. Χρειάζεται επίσης ευρωπαϊκή υποδομή ανοικτών μοντέλων και εργαλείων κυβερνοασφάλειας, ώστε η προστασία κρίσιμων συστημάτων να μην εξαρτάται αποκλειστικά από υπηρεσίες τρίτων.

Η ΤΝ δεν καταργεί τη βασική αρχή της ασφάλειας. Κάθε ευπάθεια πρέπει να εντοπιστεί, να επιβεβαιωθεί, να διορθωθεί και να κλείσει στα πραγματικά συστήματα. Απλώς κάνει το πρώτο βήμα πολύ ταχύτερο. Το αν αυτή η αλλαγή θα προστατεύσει ή θα εκθέσει περισσότερο τα δεδομένα μας θα κριθεί από το αν οι κοινωνίες θα επενδύσουν εξίσου γρήγορα στους ανθρώπους, στις ανοικτές υποδομές και στις διαδικασίες που απαιτούνται για τα επόμενα βήματα.

Πηγές:

  1. Mozilla, The zero-days are numbered: Η Mozilla τεκμηριώνει την αξιοποίηση προηγμένου μοντέλου ΤΝ για τον εντοπισμό 271 ευπαθειών που διορθώθηκαν στον Firefox και αναλύει πώς η μείωση του κόστους ανακάλυψης μπορεί να περιορίσει το μακροπρόθεσμο πλεονέκτημα των επιτιθέμενων: https://blog.mozilla.org/en/firefox/ai-security-zero-day-vulnerabilities/.
  2. Daniel Stenberg, curl 8.21.0: Η παρουσίαση της έκδοσης καταγράφει 18 διορθώσεις ασφαλείας σε μία μόνο έκδοση του curl, αριθμό ρεκόρ για το έργο, και αποτυπώνει την απότομη αύξηση του όγκου των αναφορών: https://daniel.haxx.se/blog/2026/06/24/curl-8-21-0/.
  3. Google Threat Intelligence Group, Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Access: Η έκθεση καταγράφει τη χρήση κώδικα εκμετάλλευσης ευπάθειας μηδενικής ημέρας που εκτιμάται ότι αναπτύχθηκε με ΤΝ, την εμφάνιση κακόβουλου λογισμικού με αυτόνομες λειτουργίες και επιθέσεις στην αλυσίδα εφοδιασμού εφαρμογών ΤΝ: https://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access/.
  4. DARPA, AI Cyber Challenge marks pivotal inflection point for cyber defense: Η DARPA παρουσιάζει μετρήσιμα αποτελέσματα αυτόνομου εντοπισμού και διόρθωσης ευπαθειών σε 54 εκατομμύρια γραμμές κώδικα και τη διάθεση των συστημάτων των φιναλίστ ως ανοιχτού λογισμικού: https://www.darpa.mil/news/2025/aixcc-results.
  5. Ευρωπαϊκή Ένωση, Κανονισμός (ΕΕ) 2024/2847 για την Κυβερνοανθεκτικότητα: Το κείμενο καθορίζει τις υποχρεώσεις αναφοράς ενεργά εκμεταλλευόμενων ευπαθειών, τις προθεσμίες των 24 και 72 ωρών και το ειδικό πλαίσιο για τους διαχειριστές ανοιχτού λογισμικού: https://eur-lex.europa.eu/legal-content/EL/TXT/?uri=CELEX:32024R2847.

Leave a Comment