OpenAI 週一宣布了一項新計畫,旨在協助開源社群提升其網路安全能力並防範漏洞。
這項名為「修補地球」(Patch the Planet)的計畫,巧妙地呼應了 1995 年電影《駭客任務》中的經典台詞「駭客地球」(Hack the Planet)。
在此計畫中,OpenAI 將與資安公司 Trail of Bits 合作,共同協助開源專案的維護者確保其專案安全。OpenAI 表示,Trail of Bits 的資安人員將直接與開源維護者合作,審查潛在的程式碼問題。
過程中,OpenAI 自家的資安工具,例如 Codex Security,也將提供協助。OpenAI 週一指出:「許多維護者已經被要求在有限的時間和資源下,更快地處理更多報告。」
「修補地球」計畫的建立,正是為了減輕而非增加他們的負擔。資安工程師會在發現問題後,先進行審查再提交給維護者,並與專案團隊合作開發修補程式和測試,同時建立可重複使用的工作流程,協助團隊在首次修復後持續改進安全性。
換句話說,Trail of Bits 的工程師將扮演類似程式碼急救員的角色,在 OpenAI 軟體的支援下,協助開源專案維護者識別並分類潛在問題。這聽起來是一個雄心勃勃的計畫,但其長期運作方式或擴展計畫(如果有的話)仍有些不明朗。
開源專案是商業軟體產業賴以生存的數位基石,然而,由於其分散且監管不力的生態系統結構,許多軟體都不夠安全。開源專案中的漏洞可能對商業程式碼庫造成重大問題。
幾年前 log4j 事件就是一個很好的例子,當時一個廣泛使用的開源工具中發現了嚴重的漏洞。圍繞著 Mythos(Anthropic 備受矚目的資安工具)等工具的許多擔憂,似乎源於 AI 現在可以自動識別程式碼庫中現有的漏洞,並著手為其創建攻擊手法。
雖然網路犯罪的自動化並非新鮮事,但這些工具無疑有潛力讓惡意行為者更方便地進行攻擊。OpenAI 正在扭轉這種局面,利用 AI 協助開源社群更好地保護自己。
這很難不被解讀為對 Anthropic 的一種競爭性反擊,同時也必須承認,這是開源社群迫切需要的。

