تعهد ۱۲.۵ میلیون دلاری غولهای فناوری به OpenSSF برای زیرساخت امنیتی متنباز مبتنی بر هوش مصنوعی
ائتلافی از شرکتهای بزرگ فناوری ۱۲.۵ میلیون دلار به بنیاد لینوکس متعهد شدهاند تا به نگهدارندگان پروژههای متنباز کمک کنند تا سیل گزارشهای آسیبپذیری تولید شده توسط هوش مصنوعی را مدیریت کنند.
به قلم نیما موسوی
این خبر را به اشتراک بگذارید
زیرساخت دیجیتالی که پرداختهای آنلاین شما را پردازش میکند، سوابق پزشکی شما را ایمن میسازد و ارتباطات روزمره شما را هدایت میکند، بر پایهای شکننده استوار است: نرمافزار متنباز که توسط داوطلبان نگهداری میشود. سالهاست که این تیمهای کوچک برای همگام شدن با الزامات امنیتی در تلاش بودهاند. اکنون، همان ابزارهای هوش مصنوعی که تهدید میکنند با گزارشهای خودکار باگ، این تیمها را در هم میکوبند، برای کمک به مقابله با این وضعیت به کار گرفته شدهاند.[3]
ائتلافی از شرکتهای بزرگ فناوری – از جمله خدمات وب آمازون (AWS)، آنتروپیک (Anthropic)، گیتهاب (GitHub)، گوگل (Google)، مایکروسافت (Microsoft) و اوپنایآی (OpenAI) – مبلغ ۱۲.۵ میلیون دلار کمک مالی به بنیاد لینوکس متعهد شدهاند. این سرمایهگذاری که توسط بنیاد امنیت متنباز (OpenSSF) و پروژه آلفا-امگا (Alpha-Omega) مدیریت میشود، برای ایجاد یک زیرساخت امنیتی پایدار و مبتنی بر هوش مصنوعی برای اکوسیستم متنباز طراحی شده است.[1][4]
این اعلامیه به شدت به عنوان یک دفاع پیشگیرانه در برابر تهدیدات سایبری در حال تکامل تبلیغ میشود، اما در اصل پاسخی است به بحرانی که خود صنعت فناوری آن را تسریع کرده است.
مدلهای بنیادی مانند کلود ۴.۶ (Claude 4.6) آنتروپیک و ابزارهای داخلی دیپمایند (DeepMind) گوگل اکنون قادرند پایگاههای کد عظیم را اسکن کرده و آسیبپذیریها را با سرعت بیسابقهای شناسایی کنند. در حالی که این قابلیت از نظر فنی چشمگیر است، منجر به سرازیر شدن سیلی از یافتههای امنیتی خودکار به صندوق ورودی نگهدارندگان پروژههای داوطلب شده است.[2][5][6]
حجم بالای این گزارشها عملاً به یک حمله محرومسازی از سرویس (Denial-of-Service) بر توجه انسانی تبدیل شده است. از آنجایی که مدلهای هوش مصنوعی اغلب دچار توهم میشوند یا مسائل کماهمیت را به عنوان حیاتی علامتگذاری میکنند، نگهدارندگان مجبورند ساعتها را صرف تأیید ادعاهای خودکار کنند. این اصطکاک اخیراً به نقطهای بحرانی رسید که نگهدارنده ابزار متنباز پرکاربرد cURL مجبور شد برنامه پاداش باگ خود را به طور کامل تعطیل کند، زیرا تحت فشار گزارشهای بیکیفیت و تولید شده توسط هوش مصنوعی قرار گرفته بود.[3][6]
گرگ کروآ-هارتمن (Greg Kroah-Hartman) از پروژه هسته لینوکس (Linux kernel) خاطرنشان کرد: «کمک مالی به تنهایی مشکلاتی را که ابزارهای هوش مصنوعی امروز برای تیمهای امنیتی متنباز ایجاد میکنند، حل نخواهد کرد.» او تأکید کرد که OpenSSF از سرمایه جدید برای ارائه منابع فعال لازم برای کمک به توسعهدهندگان تحت فشار استفاده خواهد کرد تا سیل گزارشهای تولید شده توسط هوش مصنوعی را اولویتبندی و پردازش کنند.[1][3]
تعهد ۱۲.۵ میلیون دلاری یک محصول نرمافزاری نهایی نیست، بلکه مجموعهای از سرمایه است که برای ساخت ابزارهای خودکار عملی اختصاص یافته است. AWS، که ۲.۵ میلیون دلار به این طرح کمک کرده است، اظهار داشت که این بودجه برای توسعه ابزارهایی استفاده خواهد شد که میتوانند آسیبپذیریهای مشروع را به طور خودکار تأیید کنند و در عین حال «آشغالهای هوش مصنوعی» (AI slop) را که وقت توسعهدهندگان را تلف میکند، فیلتر کنند.[2]
این طرح همچنین قصد دارد کارشناسان امنیتی را مستقیماً در پروژههای متنباز حیاتی جای دهد. OpenSSF امیدوار است با همکاری با نگهدارندگان، قابلیتهای امنیتی نوظهور را به طور یکپارچه در گردش کار موجود ادغام کند، به جای اینکه توسعهدهندگان را مجبور به پذیرش پلتفرمهای کاملاً جدید کند. هدف این است که شیوههای امنیتی پیشرفته بدون ایجاد اختلال در توسعه مداوم نرمافزاری که هزاران برنامه پاییندستی به آن متکی هستند، در دسترس قرار گیرند.[1][3][5]
موفقیت نهایی طرح OpenSSF کاملاً به نحوه اجرای آن بستگی دارد. اگر ابزارهای حاصل بتوانند با موفقیت نسبت نویز به سیگنال را برای گزارشهای آسیبپذیری کاهش دهند، این سرمایهگذاری میتواند یک نجاتبخش واقعی برای توسعهدهندگانی باشد که اینترنت مدرن را سرپا نگه داشتهاند. اگر صرفاً ممیزیهای خودکار بیشتری بدون فیلتر انسانی ایجاد کند، خطر تشدید همان فرسودگی شغلی را دارد که ادعا میکند آن را حل میکند.[6]
بررسی عمیق دیدگاهها
دیدگاه صنعت فناوری
حامیان این بودجه را گامی ضروری برای ایمنسازی زنجیره تأمین نرمافزار در برابر تهدیدات پیشرفته میدانند.
برای شرکتهایی که این طرح را تأمین مالی میکنند – از جمله مایکروسافت، گوگل و AWS – این سرمایهگذاری یک ضرورت استراتژیک است. از آنجایی که مدلهای بنیادی در شناسایی سوءاستفادههای روز صفر (zero-day exploits) توانمندتر میشوند، رقابت برای یافتن و وصله کردن آسیبپذیریها قبل از اینکه بازیگران مخرب بتوانند از آنها سوءاستفاده کنند، شتاب گرفته است. این سازمانها استدلال میکنند که در حالی که ابزارهای هوش مصنوعی به طور موقت اکوسیستم را تحت فشار قرار دادهاند، میتوان از همین فناوری برای ساخت دفاعیات قوی و خودکار استفاده کرد. آنها با تأمین مالی OpenSSF، قصد دارند دسترسی به ابزارهای امنیتی در سطح سازمانی را دموکراتیزه کنند و اطمینان حاصل کنند که اجزای متنباز زیربنای خدمات ابری خودشان ایمن باقی میمانند.
دیدگاه نگهدارندگان
توسعهدهندگان داوطلب تأکید میکنند که بودجه خام باید به ابزارهای عملی کاهش نویز تبدیل شود.
از دیدگاه توسعهدهندگانی که واقعاً کد متنباز را مینویسند و نگهداری میکنند، روایت کمتر در مورد دفاع سایبری پیشرفته و بیشتر در مورد بقای اساسی است. نگهدارندگان به طور فزایندهای از «آشغالهای هوش مصنوعی» (AI slop) – گزارشهای باگ خودکار که فاقد زمینه هستند، کد را اشتباه تفسیر میکنند، یا مسائل نظری را که هیچ خطر واقعی در دنیای واقعی ندارند، علامتگذاری میکنند – خسته شدهاند. برای این جامعه، ۱۲.۵ میلیون دلار تنها در صورتی ارزشمند است که صرف ساخت فیلترهای هوشمند و ارائه کارشناسان امنیتی انسانی اختصاصی برای کمک به اولویتبندی شود. نگهدارندگان هشدار میدهند که اگر این طرح صرفاً ممیزیهای خودکار بیشتری ایجاد کند، تنها فرسودگی شغلی را که در حال حاضر گریبانگیر دنیای متنباز است، تسریع خواهد کرد.
نکات کلیدی
- ائتلافی شامل AWS، گوگل و مایکروسافت ۱۲.۵ میلیون دلار به OpenSSF بنیاد لینوکس متعهد شدند.
- هدف این بودجه کمک به نگهدارندگان متنباز برای مدیریت افزایش گسترده گزارشهای آسیبپذیری امنیتی تولید شده توسط هوش مصنوعی است.
- مدلهای پیشرفته هوش مصنوعی با سرعت بیسابقهای در حال کشف باگها هستند و توسعهدهندگان بدون دستمزد را با هشدارهای خودکار تحت فشار قرار میدهند.
- این طرح بر ساخت ابزارهایی برای فیلتر کردن گزارشهای بیکیفیت و قرار دادن کارشناسان امنیتی به طور مستقیم در پروژههای حیاتی تمرکز خواهد کرد.
- حامیان صنعت فناوری
- استدلال میکنند که ابزارهای امنیتی مبتنی بر هوش مصنوعی برای دفاع مدرن ضروری هستند، اما اذعان دارند که نگهدارندگان برای مدیریت حجم کار ناشی از آن به حمایت مالی و فنی نیاز دارند.
- نگهدارندگان متنباز
- هجوم گزارشهای باگ تولید شده توسط هوش مصنوعی را به عنوان یک بار عملیاتی عظیم میبینند که در صورت عدم فیلتر مناسب، تهدید میکند توسعهدهندگان داوطلب را دچار فرسودگی شغلی کند.
- شکاکان امنیتی
- این سؤال را مطرح میکنند که آیا این بودجه واقعاً حجم کار توسعهدهندگان را کاهش میدهد یا صرفاً باعث ایجاد نویز بوروکراتیک و ممیزیهای خودکار بیشتر میشود.
دیدگاههایی که این گزارش پوشش نداده
- محققان مستقل امنیتی
- مشتریان زیرساخت ابری
منابع
[1]OpenSSFحامیان صنعت فناوریLinux Foundation Announces $12.5 Million in Grant Funding from Leading Organizations to Advance Open Source Security
مطالعه در OpenSSF →
[2]Amazon Web Servicesحامیان صنعت فناوریAWS and Others Invest $12.5M to Defend the Open Source Ecosystem from AI Threats
مطالعه در Amazon Web Services →
[3]Help Net Securityنگهدارندگان متنبازBig tech companies step in to support the open source security ecosystem
مطالعه در Help Net Security →
[4]EdTech Innovation Hubشکاکان امنیتیTech giants commit $12.5M to open source security as AI pressure grows
مطالعه در EdTech Innovation Hub →
[5]DevOps.comنگهدارندگان متنبازTech Giants Commit $12.5M to Open Source Security
مطالعه در DevOps.com →
[6]MalwareTips Forumsشکاکان امنیتیA.I. News - AI Companies Put $12.5M Into Open Source Security to Fix a Problem Their Tools Helped Create
مطالعه در MalwareTips Forums →
بیشتر در فناوری
مشاهده همه →بلاکچین سازمانی
پیوستن سوئیفت و ولز فارگو به بنیاد لینوکس؛ نشانهای از تغییر زیرساختهای مالی به سمت متنباز
7 منبع
امنیت ایمیل
هشدار درباره بهرهبرداری فعال از آسیبپذیری تزریق SQL پیش از احراز هویت در Roundcube Webmail
3 منبع
معماری هسته
چگونه هسته لینوکس بررسی کدها را فراتر از یک مرجع واحد گسترش میدهد
8 منبع
راهنمای گام به گام مشارکت در پروژههای متنباز: از اولین کامیت تا تبدیل شدن به یک توسعهدهنده فعال
5 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





