سیل CVE اوبونتو را به چرخه انتشار هفتگی هسته سوق می دهد
شکار اشکال با کمک هوش مصنوعی به انباشتن آسیبپذیریها سریعتر از اینکه مدافعان میتوانند آنها را اصلاح کنند، کمک میکند، بنابراین Canonical سرعت خود را افزایش میدهد.
Canonical در حال افزایش سرعت انتشار هسته اوبونتو به یک نسخه در هفته است زیرا شکار اشکال با کمک هوش مصنوعی به مدفون کردن مدافعان در زیر انبوهی از CVE ها کمک می کند. سازنده اوبونتو نحوه ارسال بهروزرسانیهای انتشار پایدار هسته (SRU) را بررسی میکند و چرخههای امنیتی چهار هفتهای عادی و دو هفتهای فعلی خود را با چرخههای دو هفتهای همپوشانی جایگزین میکند که هر هفته انتشار هسته را انجام میدهد. Canonical میگوید این تغییر به این دلیل ضروری است که تعداد آسیبپذیریهای گزارششده منفجر شده است و هوش مصنوعی مستحق برخی اعتبار - یا سرزنش است، بسته به اینکه در کدام سمت صف وصله قرار دارید.
Canonical روز چهارشنبه گفت: «مدلهای زبان بزرگ (LLM) و عوامل تخصصی هوش مصنوعی، کشف اشکال را از یک فرآیند دستی و زمانبر به یک موتور بسیار خودکار تبدیل کردهاند. هوش مصنوعی تنها مسئول بهمن CVE نیست. جامعه هسته بالادست لینوکس در سال 2024 به یک مرجع شماره گذاری CVE تبدیل شد و شروع به تخصیص شناسه به هزاران باگ کرد بر این اساس که تقریبا هر نقص هسته ای که بر سیستم در حال اجرا تأثیر می گذارد می تواند پیامدهای امنیتی داشته باشد. این دو را کنار هم بگذارید و فروشندگان لینوکس CVE های بسیار بیشتری برای مقابله با آنها دارند.
Canonical میگوید بک لاگ بهوجود آمده به انتشار سریعتر نیاز دارد تا پنجره بین آسیبپذیریهایی که عمومی میشوند و هستههای وصلهشده دسترسی به کاربران را کاهش دهد. بر اساس سیستم جدید، هر چرخه SRU دو هفته طول می کشد، اما یک چرخه جدید هر هفته شروع می شود. هفته اول صرف یکپارچه سازی وصله ها، آماده سازی و ساخت بسته های هسته، و انجام بررسی های اولیه برای اطمینان از آتش گرفتن چیزی می شود. در پایان آن مرحله، نامزدهای انتشار در جیب پیشنهادی اوبونتو منتشر می شوند.
هفته دوم برای موارد سنگین تر، از جمله صدور گواهینامه سخت افزار، ادغام توزیع، و تست رگرسیون در نظر گرفته شده است. پس از انجام این کار، هسته آزاد می شود. از آنجایی که چرخه بعدی در حالی شروع می شود که آزمایش در حال انجام است، Canonical می تواند یک هسته دیگر را هفته بعد منتشر کند. برای مدیرانی که حتی آن را خیلی آرام می دانند، مسیر سریع تری وجود دارد. سازمانهایی که بهویژه به تأخیرهای اصلاحی حساس هستند، میتوانند پس از هفته اول داوطلبان را از جیب پیشنهادی خارج کرده و آزمونهای پذیرش خود را اجرا کنند.
Canonical این مبادله را روشن می کند: این کاربران زودتر به اصلاحات دسترسی پیدا می کنند، اما قبل از اینکه شرکت آزمایش گسترده گواهینامه خود را به پایان برساند. این می تواند رفع CVE هسته را در عرض یک هفته در دسترس قرار دهد، مشروط بر اینکه مشتریان مایل به انجام برخی از آزمایشات خود باشند. Canonical همچنین می خواهد مشتریان را بین افشا و در دسترس بودن وصله کمتر در معرض دید قرار دهد. هدف آن ارائه راهحلهای ایمن در صورت امکان، یا توصیه اقدامات کلی سختسازی در مواردی است که هیچکدام وجود ندارد، و سیستمها را در عرض 24 تا 48 ساعت پس از افشای عمومی به حالتی که آن را «قابل دفاع، ایمنتر» مینامد، قرار میدهد.
هدف از این اقدامات جایگزینی پچ کردن نیست، بلکه صرفا برای دادن چیزی بهتر از دست زدن به ادمین هاست، در حالی که یک اصلاح راه خود را در فرآیند انتشار باز می کند. نتیجه نهایی یک برنامه زمانبندی انتشار هسته بسیار شلوغتر است، اگرچه شاید زمانی که ماشینها بهطور فزایندهای برای یافتن باگها سریعتر از آنچه انسانها میتوانند آنها را وصله کنند، استخدام میشوند، اجتنابناپذیر باشد. قرار بود هوش مصنوعی کار همه را آسان کند. تیم هسته اوبونتو ممکن است یک کلمه بخواهد. ®
متن اصلی (انگلیسی)
CVE flood pushes Ubuntu onto weekly kernel release cycle
AI-assisted bug hunting is helping pile up vulnerabilities faster than defenders can patch them, so Canonical is picking up the pace