Браузърът Chrome на Google винаги е бил фокусиран върху бързото разпространение на актуализации за сигурност. Преди десетилетие беше спорно, че браузърът, който първи въведе автоматичните актуализации, разпространяваше корекции на всеки шест седмици. Днес е норма за критичния, широко използван софтуер да получава поправки на сигурността на всеки няколко седмици. Но тъй като търсенето на уязвимости с изкуствен интелект (ИИ) генерира огромен поток от грешки във всеки един софтуер, количеството и честотата на корекциите нарастват лавинообразно — и надпреварата за тяхното доставяне е в разгара си.
В доклад, публикуван в четвъртък, екипът по сигурността на Chrome споделя, че двете основни версии на браузъра през юни са включвали корекции за 1072 грешки в сигурността — повече отколкото екипът е доставил в предходните 23 големи издания взети заедно. И въпреки че много от тези грешки идват от доклади на независими изследователи, този скок се дължи до голяма степен на бързо развиващия се вътрешен процес на Chrome за използване на ИИ инструменти при откриването, класифицирането и разработването на корекции за уязвимости.
„В Chrome използваме машинно обучение — ИИ, преди да бъде наречен така — специално за откриване на уязвимости и автоматизиране на сигурностното тестване чрез фазинг поне от 2012 г. Това е огромна част от начина, по който откриваме уязвимости и помагаме на разработчиците“, споделя Париса Табриз, вицепрезидент и генерален мениджър на Chrome, пред WIRED. „Но мисля, че тази година е много различна. Наистина се усеща като повратна точка както за защитата, така и за атаката.“
Chrome вече се насочва към нов стандарт на работа — пускане на основна версия на всеки две седмици с допълнителни ежеседмични актуализации за сигурност. Интензивността при откриването на уязвимости обаче е толкова голяма, а екипът има такъв успех с внедряването на нови ИИ модели в работния процес за намиране и отстраняване на нови грешки, че в момента групата тества пилотно темпо на издаване на поправки два пъти седмично.
„Стигнахме дотук, защото имахме прекалено много корекции на уязвимости, така че възможността да предоставяме две обновявания седмично през този период ни се стори най-разумна“, казва Дъг Търнър, директор по инженерните дейности в Chrome. „Дали това ще продължи вечно? Кой знае.“
Търнър, подобно на други изследователи в областта на сигурността, вижда признаци, че бумът на уязвимости, откривани с ИИ (или апокалипсисът, в зависимост от гледната точка), може да не продължи вечно. За зрели и стабилни продукти като Chrome изглежда има момент на спад в броя на новите открити уязвимости с течение на времето, след като по-голямата част от грешките, които могат да бъдат намерени с ИИ, бъдат отстранени. Това отчасти се дължи на факта, че ИИ моделите могат да бъдат обучени да имат енциклопедични познания за развитието на софтуерните проекти.
„Обучаваме нашия модел така, че той да знае за всяка уязвимост в сигурността, която сме виждали в миналото“, казва Търнър. „Моделът знае за всяко CVE, за всяка грешка. Второто изключително полезно нещо е, че той познава всяка линия код в историята на Chromium и знае причината, поради която тази линия е била променена.“
Целият този контекст позволява на ИИ инструментите да се насочат към възможни слабости в масивната и сложна кодова база на Chrome, включително в функции (например принтиране), които вече не се разработват активно и не привличат вниманието на толкова много човешки очи.
Табриз и Търнър също така подчертават, че освен отстраняването на отделни грешки на парче, екипът за сигурност на Chrome е силно фокусиран върху структурни промени в дизайна на браузъра (като пренаписване на части от C++ кода на по-безопасния откъм памет език за програмиране Rust), така че софтуерът вече да не бъде засяган от цели категории често срещани грешки.
„Има краткосрочен пик, но вярвам, че ще се установи ново равновесие“, казва Табриз. „Мисля, че е изключително важно в цялата индустрия хората, които създават софтуер и мислят за неговата сигурност, да внедряват ИИ в своите работни процеси за разработка. Моята най-голяма надежда е, че всичко ще стане по-сигурно. Но не предполагам, че нещата просто ще се подобрят от само себе си. Това няма да стане безплатно.“