Raportet e defekteve nga AI vërshojnë mirëmbajtësit e softuerit DNS
NLnet Labs thotë se raportet e sigurisë nga AI vijnë me qindra, duke u lënë ekipeve të softuerit DNS pak kohë për veçori të reja.
Mirëmbajtësit e softuerit DNS me burim të hapur në NLnet Labs thonë se një fluks raportesh sigurie të gjeneruara nga AI tani po konsumon pothuajse të gjithë kohën e tyre të zhvillimit, duke lënë pak hapësirë për veçori të reja. Zhvilluesit pas zgjidhësit rekurziv DNS Unbound, serverit autoritativ të emrave NSD dhe validatorit RPKI Routinator, të përdorur gjerësisht, përshkruajnë një ndryshim që filloi me të vërtetë gjatë dymbëdhjetë muajve të fundit, ndërsa Modelet e Mëdha Gjuhësore (LLM), sistemet e inteligjencës artificiale që mundësojnë mjete si Claude, u bënë gjerësisht të disponueshme. Në një rrëfim të detajuar nga Alex Band, organizata shpjegon se ndryshimi prek dy fusha njëherësh: kontributet e kodit nga komuniteti dhe vëllimin e raporteve të dobësive të sigurisë që arrijnë në derën e tyre. Është një histori për koston njerëzore të automatizimit të kërkimit të defekteve në softuer, dhe për atë që mirëmbajtësit e burimit të hapur u detyrohen shëndetit afatgjatë të kodit nga i cili varet një pjesë e madhe e bazës së internetit.
NLnet Labs nuk është një projekt tipik i komunitetit të burimit të hapur. Ai zhvillon softuer për standarde interneti si DNS (Domain Name System, libri i adresave të internetit), BGP (Border Gateway Protocol, gjuha e rrugëtimit midis rrjeteve) dhe RPKI (një kornizë sigurie për rrugëtimin në internet). Kodi është shkruar në C dhe Rust, dhe organizata operon në ekipe të vogla, të përkushtuara, me një plan rrugëtimi, planifikim projektesh dhe publikime të planifikuara, shumë si një kompani komerciale. Gjithçka është me burim të hapur dhe me licencë liberale, por në 25 vjet projektet kanë marrë shumë pak kontribute të jashtme përveç rregullimeve të vogla defektesh dhe gabimesh shtypi. Herë pas here vjen një kërkesë e rëndësishme për tërheqje, shpesh nga një organizatë që ka personalizuar Unbound për rastin e vet të përdorimit dhe dëshiron t'i bashkojë ato ndryshime në burimin kryesor, në mënyrë që të mos duhet t'i rizbatojë arnimet për çdo publikim të ri. Në një skenar ideal kjo i sjell dobi të gjithëve: projekti fiton funksionalitet dhe kontribuesi fiton mirëmbajtje afatgjatë. Por realiteti është më i nuancuar, sepse ekipi i NLnet Labs shqyrton me përpikëri arkitekturën, mirëmbajtjen afatgjatë dhe stilin e kodimit. Ky shqyrtim rigoroz rresht pas rreshti, i përdorur edhe brenda organizatës, është një nga arsyet pse Unbound është zhvilluar për gati 20 vjet pa një rishkrim të plotë. Kur një kontribut i jashtëm nuk përshtatet, ekipi bazë mund ta rishkruajë veçorinë nga e para, siç ndodhi me Serve Stale në Unbound, e cila u implementua për një tarifë të rënë dakord, ose kodi mund të qëndrojë në dosjen '/contrib', jashtë shpërndarjes zyrtare.
Kjo dinamikë kontributesh e menaxhuar me kujdes është transformuar gjatë 12 muajve të fundit nga publikimi i disa modeleve të AI në kufi. Një ligë e re zhvilluesish tani ndihet se ka superfuqi të mundësuara nga AI. Band përshkruan se si shihte një agjent AI që i thuhej: 'Implemento Catalog Zones të përcaktuara në RFC 9432 në Cascade nga NLnet Labs. Ndalu vetëm kur të gjitha testet të kalojnë dhe të gjitha specifikimet në RFC të jenë mbuluar. Rezultati përfundimtar duhet të përfshijë faqe man, teste dhe mbulim të plotë të RFC-së.' Agjenti mund të kthejë 4,000 rreshta kodi që duket i besueshëm dhe që madje mund të funksionojë deri diku. Por mirëmbajtësit vërejnë se kjo i kalon përsipër të gjitha zgjedhjet e dizajnit të nevojshme për specifikat që nuk përshkruhen në standard. Për një të jashtëm, një kërkesë për tërheqje mund të duket 'falas si birra' dhe 'falas si fjala', por për mirëmbajtësit është si t'u jepet një 'këlysh falas', me qëllim të mirë, por me pasoja për vite me radhë. Çështja kritike është përgjegjshmëria. Mirëmbajtësit duhet të jenë në gjendje të arsyetojnë me një kontribues për zgjedhjet e dizajnit, sepse ata marrin përsipër përgjegjësinë për mirëmbajtjen e atij kodi afatgjatë. Në pothuajse të gjitha rastet, përgjigja ndaj çdo pyetjeje për kodin ka qenë në stilin 'Nuk e di, është ajo që doli nga Claude'. Kjo thjesht nuk funksionon.
Ndërkohë, ana e kërkimit të sigurisë është kthyer në një ortek. Më pak se një vit më parë, mirëmbajtësit ankoheshin për mbeturina nga AI, raporte defektesh pa kuptim që u ndërpritnin ditën disa herë në muaj. Ato nuk mund të injoroheshin, sepse secili prej tyre mund të ishte një dobësi e vërtetë me pasoja katastrofike. Sot problemi është përmbysur. Raportet e defekteve janë jashtëzakonisht të sakta, të mbushura me hapa për të riprodhuar problemin dhe zgjidhje të mundshme, por ato vijnë fjalë për fjalë me qindra njëherësh. Klasifikimi i tyre kërkon një sasi të konsiderueshme kohe; ekipet mund të shpenzojnë një ditë të tërë vetëm për të kuptuar se cili është në të vërtetë problemi i raportuar. Përshkrimet mbeten mjaft të paqarta. Raportet e fundit të defekteve nga LLM për Routinator përfshijnë tituj si 'Pabesnikëri në udhëtim të dyfishtë', 'Stuhi e skedarëve K ngec validimin' dhe 'Djegje e skanimit linear përmes pozicionit të bllokut në renditje'. Rezultati është se pothuajse të gjitha ekipet e NLnet Labs tani janë të mbingarkuara duke nxjerrë rregullime defektesh, në disa raste duke koordinuar nga afër me shitës të tjerë softueri. Nuk ka pasur veçori të reja të mëdha në softuerin e tyre që nga fillimi i vitit, dhe fluksi i raporteve priret të thahet vetëm derisa të publikohet një model i ri AI dhe cikli të fillojë përsëri. Një grafik në postim tregon numrin e CVE-ve për Unbound gjatë viteve të fundit, ku CVE qëndron për Common Vulnerabilities and Exposures, identifikuesit unikë që u caktohen dobësive të sigurisë të shpallura publikisht.
Për njerëzit që e bëjnë punën, ky është një dilemë zhgënjyese. Band, një menaxher në NLnet Labs, vëren se zhvilluesit e softuerit motivohen nga zgjidhja e problemeve të ndërlikuara me zgjidhje të bukura dhe elegante. Për muaj me radhë, shumica e ekipeve kanë bërë vetëm klasifikimin e defekteve dhe koordinimin e publikimeve, gjë që e ka hequr kënaqësinë nga puna dhe e ka bërë të vështirë parashikimin e rrugës përpara. NLnet Labs ka pesëmbëdhjetë punonjës, dymbëdhjetë prej të cilëve janë zhvillues softueri, dhe fondacioni nuk ka mjetet financiare për të shtuar staf shtesë. Të mbështetesh te LLM-të për të klasifikuar raportet do të kushtonte një pasuri, dhe nëse kjo do të ishte zgjidhja, do të thoshte që raportet e defekteve të gjeneruara nga LLM të klasifikohen, rregullohen, bashkohen dhe publikohen nga LLM-të, diçka që shkon kundër bindjes së organizatës se njerëzit duhet të bëjnë diferencën. Ekipi mbetet krenar për portofolin e tij të produkteve, i cili përfshin zgjidhës DNS dhe validatorë RPKI që mbështesin një pjesë të jashtëzakonshme të bazës së internetit, dhe është i entuziazmuar për perspektivat e nënshkruesit të tij të ri DNSSEC, Cascade. DNSSEC, ose Domain Name System Security Extensions, shton nënshkrime kriptografike në regjistrimet DNS, në mënyrë që zgjidhësit të mund të verifikojnë se përgjigjet që marrin janë autentike.
Përgjigja e menjëhershme është një politikë e re për LLM-të: të gjitha kontributet e kodit dhe dokumentacionit për projektet e NLnet Labs duhet të jenë të shkruara nga një njeri. Raportet e dobësive të gjetura me ndihmën e LLM-ve pranohen ende. Disa mund të mendojnë se kjo është e paarsyeshme, sepse një zhvillues i përvojuar në C ose Rust, i njohur mirë me DNS ose BGP, mund të përdorte ndihmën e AI dhe përsëri të merrte përgjegjësi të plotë për kodin e tij. Por kjo nuk është përvoja që kanë pasur mirëmbajtësit, dhe vendimi mbështetet gjithashtu në konsiderata etike dhe të pronësisë intelektuale. Rruga përpara është e pasigurt. Organizata pret që njerëzit që argumentojnë se është e papërgjegjshme të përdorësh gjuhë programimi që nuk garantojnë siguri memorieje, së shpejti do të pohojnë se është e papërgjegjshme të publikosh softuer që nuk është testuar nga LLM-të gjatë zhvillimit. NLnet Labs thotë se do të mbajë një sy të kujdesshëm te mjetet CI/CD që lehtësojnë testimin me LLM për softuer falas me burim të hapur, ndërsa mbetet besnike ndaj vlerave të tij dhe kujdeset për qëndrueshmërinë e fondacionit. Për përdoruesit e përditshëm dhe pronarët e faqeve të internetit, ky episod është një kujtesë për të mbajtur softuerin DNS të arnuar, ndërsa përdorimi i një zgjidhësi DNS të koduar që vë privatësinë në radhë të parë, si AEU DNS, mund të zvogëlojë gjurmimin dhe manipulimin në nivel DNS gjatë rrugës drejt një faqeje interneti.
Termat e shpjeguar
- LLM (Large Language Model)
- Një sistem inteligjence artificiale i trajnuar me sasi të mëdha teksti për të gjeneruar shkrim dhe kod që duken njerëzore.
- DNS (Domain Name System)
- Libri i adresave i internetit që kthen emrat e faqeve të internetit në adresa IP numerike që përdorin kompjuterat për t'u lidhur.
- BGP (Border Gateway Protocol)
- Protokolli i rrugëtimit që drejton të dhënat midis rrjeteve të ndryshme në internet.
- RPKI (Resource Public Key Infrastructure)
- Një kornizë sigurie që ndihmon të vërtetohet se cili rrjet lejohet të shpallë cilat rrugë interneti.
- DNSSEC (Domain Name System Security Extensions)
- Nënshkrime kriptografike të shtuara në regjistrimet DNS që u lejojnë zgjidhësve të verifikojnë se përgjigjet janë autentike.
- CVE (Common Vulnerabilities and Exposures)
- Një identifikues standard për dobësitë e sigurisë kompjuterike të shpallura publikisht.
- Unbound
- Një zgjidhës DNS rekurziv me burim të hapur, i përdorur gjerësisht nga ofruesit e internetit dhe ndërmarrjet.
- Routinator
- Një validator RPKI me burim të hapur që kontrollon vërtetësinë e informacionit të rrugëtimit në internet.
Si të mbroheni
- Përditësoni automatikisht ruterin, softuerin e zgjidhësit DNS dhe klientët VPN, në mënyrë që të merrni rregullimet për dobësitë e zbuluara rishtazi.
- Nëse e drejtoni vetë Unbound, NSD ose Routinator, abonohuni në njoftimet e sigurisë të projektit dhe zbatoni arnimet menjëherë.
- Përpara se të zbatoni kod ose ndryshime konfigurimi të gjeneruara nga AI në një sistem prodhimi, testojini ato fillimisht në një mjedis të veçantë testimi.
- Përdorni një zgjidhës DNS të koduar, me reputacion dhe që vë privatësinë në radhë të parë, për të zvogëluar gjurmimin dhe falsifikimin në nivel DNS në rrjetin tuaj.
- Aktivizoni validimin DNSSEC në ruterin ose zgjidhësin tuaj DNS, nëse është i disponueshëm, për të parandaluar pranimin e përgjigjeve DNS të falsifikuara ose të manipuluara.
