گزارش GitHub از بهبود امنیت ۵۰ پروژه متن‌باز در عصر هوش مصنوعی

گزارش GitHub از بهبود امنیت ۵۰ پروژه متن‌باز در عصر هوش مصنوعی

پیشرفت‌های اخیر هوش مصنوعی سرعت توسعه نرم‌افزارهای متن‌باز (open source) و چالش‌های امنیتی همراه آن را تغییر داده است. نگه‌دارندگان پروژه‌ها (maintainers) اکنون با کدهای پیشنهادی ناآشنا روبه‌رو هستند، سطوح حمله جدیدی را مدیریت می‌کنند و باید با منابع و زمان محدود به آسیب‌پذیری‌ها پاسخ دهند.

دوره چهارم «صندوق امنیت متن‌باز GitHub» راهکاری عملی برای این چالش‌ها ارائه کرده است. این صندوق بیش از ۵۰۰ هزار دلار سرمایه مستقیم در اختیار ۵۰ پروژه قرار داد و نگه‌دارندگان را به کارشناسان آزمایشگاه امنیتی GitHub، ابزارهای تخصصی، فرآیندهای مبتنی بر هوش مصنوعی و یک جامعه تخصصی متصل کرد.

نتایج این برنامه نشان داد که هوش مصنوعی می‌تواند به بررسی، اولویت‌بندی و پاسخ سریع‌تر به تهدیدات کمک کند؛ اما تصمیم‌گیری نهایی، درک بافت کد و مسئولیت انتشار همچنان بر عهده نگه‌دارندگان انسانی است.

پروژه OpenClaw که سریع‌ترین رشد را در میان پروژه‌های متن‌باز GitHub داشته، برای تقویت بنیه امنیتی خود در این دوره شرکت کرد. این پروژه در پایان دوره توانست برنامه پاسخ به حوادث امنیتی خود را تدوین کند، پوشش ابزارهای امنیتی GitHub را افزایش دهد، گردش‌های کاری GitHub Actions را بازرسی کند و فرآیندهای شناسایی تهدیدات را ارتقا بخشد.

در طول این برنامه، شرکت‌کنندگان از ابزارهایی مانند GitHub Copilot برای مسائلی همچون غربالگری آسیب‌پذیری‌ها (vulnerability triage)، مدل‌سازی تهدید (threat modeling)، بررسی کد (code review) و رفع آسیب‌پذیری (remediation) بهره بردند.

طبق آمار منتشرشده، ۷۱ نگه‌دارنده از ۲۲ کشور در دوره چهارم حضور داشتند و ۹۲ درصد پروژه‌ها برنامه را با فعال‌سازی قابلیت‌های کلیدی مانند پویش کلیدهای محرمانه (secret scanning)، پویش کد (code scanning)، شاخه‌های محافظت‌شده (protected branches)، گزارش خصوصی آسیب‌پذیری (private vulnerability reporting) و Dependabot به پایان رساندند.

در مجموع تمام دوره‌های این صندوق، ۱۸۸ پروژه با دریافت ۱٫۸۸ میلیون دلار حمایت مالی از طریق GitHub Sponsors توانسته‌اند ۵۳۳ مورد آسیب‌پذیری شناسه CVE جدید را ثبت و افشا کنند، بیش از ۱۵۰۰ به‌روزرسانی امنیتی انجام دهند و بیش از ۶۵۰ کلید محرمانه افشاشده را پاک‌سازی کنند.

چرا این خبر مهم است؟

اکثر زیرساخت‌های کلیدی نرم‌افزاری و سیستم‌های هوش مصنوعی جهان بر پایه پروژه‌های متن‌باز بنا شده‌اند. ارتقای امنیت این پروژه‌ها مانع از حملات گسترده به زنجیره تامین نرم‌افزار می‌شود. علاوه بر این، این گزارش الگوهای عملی استفاده از هوش مصنوعی برای کمک به امنیت کدهای برنامه‌نویسی را به تصویر می‌کشد.