پرش به محتوای اصلی

سیل CVE اوبونتو را به چرخه انتشار هفتگی هسته سوق می دهد

دِ رجیستر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۲۰:۰۳حدود 3 دقیقه مطالعه

شکار اشکال با کمک هوش مصنوعی به انباشتن آسیب‌پذیری‌ها سریع‌تر از اینکه مدافعان می‌توانند آن‌ها را اصلاح کنند، کمک می‌کند، بنابراین Canonical سرعت خود را افزایش می‌دهد.

Canonical در حال افزایش سرعت انتشار هسته اوبونتو به یک نسخه در هفته است زیرا شکار اشکال با کمک هوش مصنوعی به مدفون کردن مدافعان در زیر انبوهی از CVE ها کمک می کند. سازنده اوبونتو نحوه ارسال به‌روزرسانی‌های انتشار پایدار هسته (SRU) را بررسی می‌کند و چرخه‌های امنیتی چهار هفته‌ای عادی و دو هفته‌ای فعلی خود را با چرخه‌های دو هفته‌ای همپوشانی جایگزین می‌کند که هر هفته انتشار هسته را انجام می‌دهد. Canonical می‌گوید این تغییر به این دلیل ضروری است که تعداد آسیب‌پذیری‌های گزارش‌شده منفجر شده است و هوش مصنوعی مستحق برخی اعتبار - یا سرزنش است، بسته به اینکه در کدام سمت صف وصله قرار دارید.

Canonical روز چهارشنبه گفت: «مدل‌های زبان بزرگ (LLM) و عوامل تخصصی هوش مصنوعی، کشف اشکال را از یک فرآیند دستی و زمان‌بر به یک موتور بسیار خودکار تبدیل کرده‌اند. هوش مصنوعی تنها مسئول بهمن CVE نیست. جامعه هسته بالادست لینوکس در سال 2024 به یک مرجع شماره گذاری CVE تبدیل شد و شروع به تخصیص شناسه به هزاران باگ کرد بر این اساس که تقریبا هر نقص هسته ای که بر سیستم در حال اجرا تأثیر می گذارد می تواند پیامدهای امنیتی داشته باشد. این دو را کنار هم بگذارید و فروشندگان لینوکس CVE های بسیار بیشتری برای مقابله با آنها دارند.

Canonical می‌گوید بک لاگ به‌وجود آمده به انتشار سریع‌تر نیاز دارد تا پنجره بین آسیب‌پذیری‌هایی که عمومی می‌شوند و هسته‌های وصله‌شده دسترسی به کاربران را کاهش دهد. بر اساس سیستم جدید، هر چرخه SRU دو هفته طول می کشد، اما یک چرخه جدید هر هفته شروع می شود. هفته اول صرف یکپارچه سازی وصله ها، آماده سازی و ساخت بسته های هسته، و انجام بررسی های اولیه برای اطمینان از آتش گرفتن چیزی می شود. در پایان آن مرحله، نامزدهای انتشار در جیب پیشنهادی اوبونتو منتشر می شوند.

هفته دوم برای موارد سنگین تر، از جمله صدور گواهینامه سخت افزار، ادغام توزیع، و تست رگرسیون در نظر گرفته شده است. پس از انجام این کار، هسته آزاد می شود. از آنجایی که چرخه بعدی در حالی شروع می شود که آزمایش در حال انجام است، Canonical می تواند یک هسته دیگر را هفته بعد منتشر کند. برای مدیرانی که حتی آن را خیلی آرام می دانند، مسیر سریع تری وجود دارد. سازمان‌هایی که به‌ویژه به تأخیرهای اصلاحی حساس هستند، می‌توانند پس از هفته اول داوطلبان را از جیب پیشنهادی خارج کرده و آزمون‌های پذیرش خود را اجرا کنند.

Canonical این مبادله را روشن می کند: این کاربران زودتر به اصلاحات دسترسی پیدا می کنند، اما قبل از اینکه شرکت آزمایش گسترده گواهینامه خود را به پایان برساند. این می تواند رفع CVE هسته را در عرض یک هفته در دسترس قرار دهد، مشروط بر اینکه مشتریان مایل به انجام برخی از آزمایشات خود باشند. Canonical همچنین می خواهد مشتریان را بین افشا و در دسترس بودن وصله کمتر در معرض دید قرار دهد. هدف آن ارائه راه‌حل‌های ایمن در صورت امکان، یا توصیه اقدامات کلی سخت‌سازی در مواردی است که هیچ‌کدام وجود ندارد، و سیستم‌ها را در عرض 24 تا 48 ساعت پس از افشای عمومی به حالتی که آن را «قابل دفاع، ایمن‌تر» می‌نامد، قرار می‌دهد.

هدف از این اقدامات جایگزینی پچ کردن نیست، بلکه صرفا برای دادن چیزی بهتر از دست زدن به ادمین هاست، در حالی که یک اصلاح راه خود را در فرآیند انتشار باز می کند. نتیجه نهایی یک برنامه زمان‌بندی انتشار هسته بسیار شلوغ‌تر است، اگرچه شاید زمانی که ماشین‌ها به‌طور فزاینده‌ای برای یافتن باگ‌ها سریع‌تر از آنچه انسان‌ها می‌توانند آنها را وصله کنند، استخدام می‌شوند، اجتناب‌ناپذیر باشد. قرار بود هوش مصنوعی کار همه را آسان کند. تیم هسته اوبونتو ممکن است یک کلمه بخواهد. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

CVE flood pushes Ubuntu onto weekly kernel release cycle

AI-assisted bug hunting is helping pile up vulnerabilities faster than defenders can patch them, so Canonical is picking up the pace

همه‌ی اخبار فناوری