
OpenAI 推出"Patch the Planet"计划:联手 Trail of Bits 助力开源安全
OpenAI 本周一宣布启动一项新计划,旨在帮助开源社区提升网络安全水平、抵御安全漏洞。
背景:开源生态的安全困境 开源项目是整个商业软件行业的数字基石——然而由于其去中心化、缺乏统一监督&管理的结构,大量开源软件存在安全隐患。几年前 log4j 漏洞事件 就是典型案例:一个被广泛使用的开源工具中出现严重漏洞,最终波及整个互联网。
更值得警惕的是,当前 AI 工具(如 Anthropic 的 Mythos)已能自动识别代码库中的现有漏洞并生成漏洞利用代码。虽然网络犯罪自动化并非新鲜事,但这些工具无疑让恶意行为者实施攻击的门槛大幅降低。
核心变化:AI 驱动的新型安全支援模式 新计划名为 "Patch the Planet"(暗合 1995 年电影《黑客》中经典台词"Hack the Planet"),OpenAI 将与安全公司 Trail of Bits 合作,由 Trail of Bits 的安全工程师直接协助开源项目维护者。
具体机制为:
- 安全工程师在漏洞报告到达维护者之前进行预先审核&查验
- 与项目方协作开发修复补丁和测试用例
- 建立可复用工作流,帮助团队在首次修复后持续提升安全性
OpenAI 方面表示,当前许多维护者已被要求以有限的时间和资源更快地处理大量漏洞报告,该计划的目标是"减轻负担而非增加负担"。
影响与建议 从商业角度看,这既是 OpenAI 将 AI 能力用于防守的尝试,一定程度上也是对 Anthropic 安全工具路线的竞争回应。无论动机如何,开源社区对这类援助有着迫切需求。
该计划的长期运行机制和规模扩展方案目前仍不明朗,有待进一步观察。


评论