پیشرفتهای اخیر هوش مصنوعی سرعت توسعه نرمافزارهای متنباز (open source) و چالشهای امنیتی همراه آن را تغییر داده است. نگهدارندگان پروژهها (maintainers) اکنون با کدهای پیشنهادی ناآشنا روبهرو هستند، سطوح حمله جدیدی را مدیریت میکنند و باید با منابع و زمان محدود به آسیبپذیریها پاسخ دهند.
دوره چهارم «صندوق امنیت متنباز GitHub» راهکاری عملی برای این چالشها ارائه کرده است. این صندوق بیش از ۵۰۰ هزار دلار سرمایه مستقیم در اختیار ۵۰ پروژه قرار داد و نگهدارندگان را به کارشناسان آزمایشگاه امنیتی GitHub، ابزارهای تخصصی، فرآیندهای مبتنی بر هوش مصنوعی و یک جامعه تخصصی متصل کرد.
نتایج این برنامه نشان داد که هوش مصنوعی میتواند به بررسی، اولویتبندی و پاسخ سریعتر به تهدیدات کمک کند؛ اما تصمیمگیری نهایی، درک بافت کد و مسئولیت انتشار همچنان بر عهده نگهدارندگان انسانی است.
پروژه OpenClaw که سریعترین رشد را در میان پروژههای متنباز GitHub داشته، برای تقویت بنیه امنیتی خود در این دوره شرکت کرد. این پروژه در پایان دوره توانست برنامه پاسخ به حوادث امنیتی خود را تدوین کند، پوشش ابزارهای امنیتی GitHub را افزایش دهد، گردشهای کاری GitHub Actions را بازرسی کند و فرآیندهای شناسایی تهدیدات را ارتقا بخشد.
در طول این برنامه، شرکتکنندگان از ابزارهایی مانند GitHub Copilot برای مسائلی همچون غربالگری آسیبپذیریها (vulnerability triage)، مدلسازی تهدید (threat modeling)، بررسی کد (code review) و رفع آسیبپذیری (remediation) بهره بردند.
طبق آمار منتشرشده، ۷۱ نگهدارنده از ۲۲ کشور در دوره چهارم حضور داشتند و ۹۲ درصد پروژهها برنامه را با فعالسازی قابلیتهای کلیدی مانند پویش کلیدهای محرمانه (secret scanning)، پویش کد (code scanning)، شاخههای محافظتشده (protected branches)، گزارش خصوصی آسیبپذیری (private vulnerability reporting) و Dependabot به پایان رساندند.
در مجموع تمام دورههای این صندوق، ۱۸۸ پروژه با دریافت ۱٫۸۸ میلیون دلار حمایت مالی از طریق GitHub Sponsors توانستهاند ۵۳۳ مورد آسیبپذیری شناسه CVE جدید را ثبت و افشا کنند، بیش از ۱۵۰۰ بهروزرسانی امنیتی انجام دهند و بیش از ۶۵۰ کلید محرمانه افشاشده را پاکسازی کنند.
چرا این خبر مهم است؟
اکثر زیرساختهای کلیدی نرمافزاری و سیستمهای هوش مصنوعی جهان بر پایه پروژههای متنباز بنا شدهاند. ارتقای امنیت این پروژهها مانع از حملات گسترده به زنجیره تامین نرمافزار میشود. علاوه بر این، این گزارش الگوهای عملی استفاده از هوش مصنوعی برای کمک به امنیت کدهای برنامهنویسی را به تصویر میکشد.