Microsoft съобщи, че потребителите на Windows трябва да очакват увеличение на актуализациите на сигурността, тъй като компанията все повече разчита на изкуствен интелект за откриване на уязвимости в своя програмен код.

В публикация в блога си компанията заяви, че напредъкът в областта на изкуствения интелект е ускорил значително откриването на уязвимости, позволявайки на инженерите да идентифицират повече проблеми със сигурността, преди те да бъдат експлоатирани при атаки от типа „нулев ден“ (zero-day).

„Темпото на откриване на уязвимости се променя с напредъка на изкуствения интелект, който прави възможно откриването на повече проблеми, по-бързо, в по-голям обем код, с нови механизми, които могат да ускорят както откриването, така и анализа“, заявяват от Microsoft.

Като част от този подход компанията използва мултимоделната агентна сканираща система на Microsoft Security (MDASH) – задвижвана от AI система за откриване на уязвимости, която сканира критични двоични файлове и валидира потенциални пропуски с помощта на множество AI модели. Кандидатите за уязвимости преминават през допълнителен процес на проверка, специфичен за Windows, за да се елиминират фалшивите сигнали, преди инженерите да изследват проблемите.

Компанията използва AI и за да помага на инженерите да разберат по-бързо повредите, да предлага корекции на грешки и да идентифицира подобни проблеми на други места в изходния код на Windows. Въпреки това хората инженери ще продължат да контролират и преглеждат целия предложен код и да валидират корекциите, преди те да бъдат пуснати в реална средина.

По-активното използване на AI за откриване на уязвимости означава, че клиентите вероятно ще виждат по-голям обем от актуализации на сигурността във всеки месечен Patch Tuesday.

Изкуственият интелект се използва не само от защитниците, но и от нападателите за захранване на техните атаки и експлоатиране на уязвимости тип „нулев ден“. Поради тази причина Microsoft актуализира своите практики за жизнен цикъл на сигурна разработка (SDL), за да вземе предвид техниките за атака, улеснени от AI.

Това съобщение идва малко след като стана ясно, че Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) е започнала да използва AI модела Fable на Anthropic за сканиране на правителствен софтуер за уязвимости.