WordPress стартира нова инициатива за сигурност, която използва изкуствен интелект за идентифициране на уязвимости в основния софтуер, преди атакуващите да могат да се възползват от тях.

Инициативата се появява в момент, когато проектът получава все по-голям брой доклади за уязвимости, водени отчасти от бързото подобряване на инструментите с изкуствен интелект за анализ на код и изследване на сигурността. През изминалата година от WordPress заявяват, че постъпващите доклади за уязвимости са се увеличили значително в цялата им екосистема.

Моделите с изкуствен интелект улесняват изследователите по сигурност при проверката на големи кодови бази, проследяването на потенциално небезопасни потоци от данни и маркирането на рискови програмни модели, които иначе биха могли да бъдат пропуснати по време на ръчни прегледи.

Увеличаването на докладите е позитивно за сигурността на WordPress, но също така създава сериозно оперативно предизвикателство. Всяко постъпило съобщение трябва да бъде прегледано, възпроизведено, валидирано, приоритизирано, отстранено, тествано и пуснато в официална актуализация.

WordPress използва изкуствен интелект за откриване на дефекти в сигурността

Даден доклад може да идентифицира реална уязвимост, проблем, свързан с конкретна конфигурация, дублираща се констатация или фалшиво положителен резултат. Екипът по сигурност на WordPress трябва да разграничи спешните уязвимости от по-малко рисковите проблеми, като същевременно гарантира, че корекциите за сигурност няма да нарушат работата на милиони уебсайтове.

Проектът обсъди проблема по време на срещата на своя екип по сигурност на WordCamp US и вече представи инициативата Core Security Initiative.

Програмата е изградена около три основни приоритета:

  • Подобряване на процеса по издаване на актуализации за сигурност;
  • Намаляване на изоставането от отворени доклади;
  • Използване на инструменти с изкуствен интелект за по-ранно откриване на уязвимости.

Първата област е насочена към това издаването на корекции за сигурност да стане по-предвидимо. WordPress планира да засили автоматизацията и цялостното (end-to-end) тестване около актуализациите за сигурност, така че корекциите да могат да се доставят надеждно.

По-доброто тестване е особено важно за платформа с голяма екосистема от теми, разширения (плъгини), хостинг среди и персонализирани внедрявания. Дадена корекция за сигурност трябва да отстрани уязвимостта, без да причинява неочаквани сривове за собствениците на сайтове.

Вторият приоритет е намаляването на опашката от нерешени доклади и известни проблеми. WordPress добавя членове към екипа и доброволци, които да помагат при прегледа на констатациите, потвърждаването на тяхното въздействие и придвижването на валидните проблеми през процеса на отстраняване. Заявената цел е броят на отворените констатации за сигурност да се намали до нула.

Третият стълб, описан като „Унищожаване на уязвимости с изкуствен интелект“, е най-забележителната част от усилията. WordPress възнамерява да използва инструменти за сканиране и анализ, подпомогнати от изкуствен интелект, за проактивно идентифициране на слабости в сигурността, вместо да чака външен изследовател или атакуващ да ги открие пръв.

Тези инструменти могат да помогнат на проверяващите да търсят модели, свързани с междинен скриптинг (cross-site scripting), ескалация на привилегии, небезопасна работа с файлове, фалшифициране на заявки от страна на сървъра (server-side request forgery) и други чести рискове за уеб приложения. Изкуственият интелект обаче няма да замени човешките изследователи по сигурност.

Автоматизираните инструменти могат да идентифицират подозрителен код, но все пак са необходими експерти, които да потвърдят дали даден дефект може да бъде експлоатиран, да определят неговата тежест, да създадат безопасна корекция и да я тестват.

От WordPress заявяват, че работата им с изкуствен интелект ще допълва, а няма да замества докладите за отговорно разкриване от общността по сигурност. Последните версии на WordPress показват защо по-бързото откриване е от значение.

Версия 7.0.3 отстрани множество проблеми със сигурността, включително междинен скриптинг, ескалация на привилегии, фалшифициране на заявки от страна на сървъра, разкриване на информация и инжектиране на CSS код.

Версия 7.0.4 по-късно коригира уязвимост за отдалечено изпълнение на код (RCE) след автентикация, включваща злонамерено качване на файлове в сайтове, използващи Imagick и Ghostscript.

Изследователите на уязвимости в ядрото на WordPress се насърчават да продължат да докладват констатации чрез програмата HackerOne на проекта и да следват нейните насоки.

За администраторите на уебсайтове посланието остава просто: инсталирайте своевременно актуализациите за сигурност на WordPress, поддържайте тествани резервни копия и поддържайте разширенията и темите си актуализирани.