Mutatjuk be a Patch the Planet-et
CYBERSECURITY KIEMELT ELEMZÉS

Mutatjuk be a Patch the Planet-et

FORRÁS

The Trail of Bits Blog

DATE

READ

6 perc olvasás

A Trail of Bits, a Daybreak kezdeményezéssel közösen, elindította a Patch the Planet programot, amely célja, hogy az nyílt forrású rendszerek biztonságát javítsák, azokat a programokat párosítva, ahol mérnökök és …

Amikor Trail of Bits számos mérnökeinek ütemterveit törlik, őket minden elérhető nyílt forrású fenntartóval párosítunk, és a legújabb határteremtő modelleket, például a GPT-5.5-Cyber-t kritikus nyílt forrású célokra engedjük szabadon, akkor a kísértség több száz felfedett hibát, 64 vonalkérésre, és 51 probléma-jelentésre teremt elő 19 projektben (és sok más is koordinált módon jelent meg). Ez a Patch the Planet első hete volt. A GPT-5.5-Cyber-hez hasonló határteremtő modellek hatalmas mennyiségű biztonsági információt generál, és a már terhelteknek ezeket azeneked kell szűrnie, hogy megtalálják a valódi gyengeségeket a helyes, valószínűsíthető hamis pozitívoktól. A Patch the Planet más: mi, a szakértőinkkel, a munkát a kóddal, a használóival együtt, koordináljuk és értékeljük. A Patch the Planet első hete 19 projektet átfedte, a kriptográfia, hálózat, nyelvi infrastruktúra, és a szoftver szállítási lánc területén. Ezek közül a 19 projekt közé tartoznak a cURL, NATS, pyca, Sigstore, aiohttp, a Go projekt, freenginx, Python és python.org, urllib3, PyPI, SimpleX, Valkey, és RustCrypto. Eddig 30 projekt csatlakozott az kezdeményezéshez, és gyorsan bővítjük, ha nyílt forrású projekten dolgozol, jelentkezz! A Trail of Bits mérnöki csapói működésének élő áttekintése Bárman jelenthet problémát, és elindíthat egy teret. Megjelentünk a javításokkal: 37 már beépítve, és még sokan folyamatosan vannak. Ezek a beépítések több mint egyszerű hibajavítások: új teszt- és fuzzing-kereteket, CI-biztonsági vizsgálatokat, szállítási lánc-eszközöket, helyes korrekciókat, és olyan funkciókat adunk, amiket a használók már rég terveztek. A Patch the Planet célja, hogy a fontos nyílt forrású projektek mérhetően jobban legyenek. Mi a javításokat, nem csak a hibajelentéseket hozunk, a GitHub-en közzétett eredményeket, beleértve a 64 összes vonalkérést. 51 problémát is jelentettünk, melyekből 19 már megoldott. Ez a nyilvános szám nem feltétlenül tükrözi a munkát, mert számos projekt a jelentéseket magáncsatornák, például a HackerOne, a GitHub biztonsági tanácsadások, a mailinglisták, és a magán forkokon keresztül kapja, és ezek nagy része még nem publikált. A vonalkérésekben találhatóak az, ami számít. A python.org-on egy zizmor-alapú CI workflow-t hoztunk létre, a jelezte összes problémát megoldottuk, és integráltuk a CI-jükbe. A RustCrypto-ban helyes korrekciókat hoztunk a nagy-számok könyvtárba, amire a magas szintű kriptográfia épül, valamint valós funkcionális munkát végeztünk, melyek jelenleg is a véleményezés alatt állnak: serde kódolási támogatás és HPKE DHKEM-szett-azonosítókat. Más javítások egyszerű mérnöki segítség voltak: a SimpleX-ben a tárolási-számolási és az szolgáltatás-visszatartási javítások, egy világosabb admin-quarantine-megerősítés a PyPI-ban, és a szállítási lánc javítások, mint például a Python-ban a Windows-eszközökben az SBOM-szel kapcsolatosak. Sok teszt- és új tesztkampányt is be fogunk végezni. Esetleg, a legjobb hozzájutásaink még nem a hibák vagy a biztonsági javítások. Mindezet egy Patchy nevű bot figyeljük. A Patchy minden projektet, minden új megtaláltat és beépített vonalkérést a Slack-ra posztol, és a tudományos alapon, a goblinok, a gremlink, és a többi lények újrafelhasználását is be fogja vezetni. Íme, a Patchy, hogy egy javított problémát leírja: A Patchy, egy problémát leírja, ami meg lett javítva, Amikor egy javítás megérkezik, a Patchy ünnepeli a PATCHY HAPPY. A Patchy boldog, mert ezt nagyon szeretjük. Különleges pontok a heten: A hét több eredményt hozott, mint amennyet itt tudunk, de itt vannak néhány fontos. Egy nap alatt építettunk egy fuzzing laboratóriumot. Egy szűk cél (a távoli támadható hibák megtalálása) és utasítások nélkül, a GPT-5.5-Cyber úgy döntött, hogy a legnépszerűbb C könyvtárak egyikének olvasása egy token-vesztes tevékenység. Ehelyett, egy teljes fuzzing laboratóriumot állított fel, melynek tartalmazott: sanitizer és variáns-építéseket, egy seed corpusot, melyet meglévő tesztekből származó, és több, mint tíz bejárati ponton. Azonban, nem csak a kitetted API-kat fuzzerolták, hanem egy olyan keretet is, amivel operációs rendszer visszaesést lehetett észreven, a korábbi, nem feltérfelhető állapotokhoz. A laboratórium egy nap alatt épült ki, a szakértők egy-két hetet igényelt volna. Ez azt is mutatja, hogy, mit kell tesztelni, mit jelenteni (és nem), és hol lehet a nagyobb hatást. Ezeket a részleteket egy külön, önálló riportban közöljük. Egy nap alatt épített egy CVE-változat-elemző pipeline-t. A Codex is könnyű, de hatékony pipeline-eket épített, mint például a CVE-változat-elemzés pipeline, aminek a képen láthatók. A Codex /cél funkciója, a GPT-5.5-Cyber-hez hasonló határteremtő modellekkel, új, általában magas jelzést hozott. A pipeline egy nap alatt épült ki, a szakértők egy-két hetet igényelt volna. Ez azt is mutatja, hogy, mit kell tesztelni, mit jelenteni (és nem), és hol lehet a nagyobb hatást. Ezeket a részleteket egy külön, önálló riportban közöljük. A Python.org-on egy új kiadás-infrastruktúrát hoztunk létre. Több biztonsági problémát is jelentettünk a python.org-nak, beleértve néhányat, amelyek egy régebbi API-engedélyezési hiányt helyeztek helyre. De a legfontosabb, hogy a hosszú távon a python.org kiadás-infrastruktúrájára is fejlesztéseket hoztunk: a zizmor-alapú CI-vizsgálat, a szigorított kiadási-fájl és metaadat-ellenőrzés, a bulk-operációk korlátozása, és a release-eszközök, amik a távoli parancs argumentumokat, a részleges feltöltések esetén biztonságos leállást, és az SBOM-szel kapcsolatosak. A aiohttp-fenntartók azonnal megoldották a problémákat. Több ügyfeli és szerveres útvonal problémát is jelentettünk, beleértve a cookie-kat, amelyek új save- és reload-ok után nagyobb körzetben is használhatók, a digest credentialeket, amik a helytelen eredetből válaszolhatnak, és az erőforrás-korlátozásokat, amik az attacker-kontrollos buffering után, nem előt. A fenntartók is mind a nyolcat, mind a nyolc javítást néhány óra alatt, hétjüket egy öt órás ablakban. Nagyon lenyűgöztek és megköszöntük a gyors és együttműködő munkát! A kódban egy helyet más, ugyanazt a logikát, protokollokat, és algoritmusokat használt projekt. Különösen, több projekt ugyanazokat a kriptográfiai algoritmusokat és szabványokat használja, például a X.509-szert. Ezért, a Codex-t használva, a projekteket egymás ellen beállítottuk, és megtaláltuk a releváns különbségeket. Ez egy magas-jelzésű megoldás, ami több problémát hozott, beleértve ezt az AES-GCM problémát a PyCA-ban, és számos X.509 problémát, amik a x509-limbo-ba fogunk felvinni. A hibákat megtalálni most már egyszerű. Ha már a múlt hónap biztonsági hírei azt mutatják, hogy, a drága biztonsági munkának már nem az az része, ami fontos. Azonnal fuzing kampányokat, variáns-elemzést, differenciális teszteléssel, agent-alapú kereséssel, és hasonló technikákkal fel tudjuk felszerelni a Codex-t, hogy valódi gyengeségeket hozzon, és több hetet vagy hónapot, amiket manuálisan kellene végezni, azokat néhány órában. Az előny már nem abban van, hogy a hibákat megtaláljuk, hanem abban, hogy minden után bemutassuk, hogy megbizható-e az eredmény, hogy a fenntartók elfogadják, a hosszú táju javításokat, hogy a hasonló problémák ne ismétljenek elő, és koordináljuk a kiadást. Ez a munka, amivel a nagy mennyiségű, az AI által generált jelentések elfedhetik. A Guidance for maintainers (A használóknak) a legfontosabb, hogy a következtet, a hamis pozitívok, és a szemorálja a problémákat. A következtetés a legegyszerűbb technikai, de működő megoldás. A egyszerű AI-alapú eszközök, amik összehasonlítják az új jelentéseket a nyílt problémákkal, is jól működnek, különösen, ha a kódban vannak. Azt automatizált megoldás, ami az elemet, nagyban csökkenti a zajt. A hamis pozitívok és a szemorálja,uk nehezebben, de megoldható. Ha nincs kifejezetten irányítás, a modellek alapértelme a kritikus. A Patchy, anélkül, hogy a threat model-t és a szemorálást, önmagában, csak általános megoldás, mint a fp-check eszköz, de nem. A legjobb megoldások a projekt-specifikus dokumentáció, a threat model, és a szemorálásra kell. A PyCA biztonsági dokumentációja például, nagymértékben csökkentette a hamis pozitív kódokat. Az AGENTS.md-hez hasonló fájlok, amik kifejezetten azt mondják, hogy a modelnek milyen dokumentációt kell használni, hoznak a legegységesebb és hatékonyabb eredményeket. Ha a biztonsági kutatók ezekkel rendelkeznek, különösen az AGENTS.md-vel, a zaj sokkal kevesebb lesz, mielőtt a használókhoz kerülne. Mi következik, és hogyan vehetők igénybe a funkciók. Ez csak a mi első hete volt. 30 projekt már csatlakozott a Patch the Planet-hez, és egyre növekszik a lista. Amint a koordinált kiadások, és a részletek megjelennek, több eredményt, és részletes riportokat publikálunk, beleértve a fuzing laboratórium részleteit, a variáns-elemzési és a differenciális-tesztelési pipeline-okat, és azokat az eszközöket, amik segítik a fenntartókat, hogy a saját AI-generált jelentéseiket is fel tudják dolgozni. A Patch the Planet gist-ünk tartalmazza az első heti összes eredményünket. Csatlakozz a Patch the Planet-hez, és terjeszd a hírt. Ha nyílt forrású projekten dolgozol, és szeretnéd, hogy a mi segítsünk, jelentkezz a Patch the Planet-hez.