Tutkimus

Anthropicin Mythos repi Firefoxin auki – mitä jää ihmiselle?

Mozilla skannaa nyt jokaisen pull requestin tekoälyllä ennen yhdistämistä.

Hanna HuulivuoHanna Huulivuo
Jaa:
Anthropicin Mythos repi Firefoxin auki – mitä jää ihmiselle?
Kuva: Software: Mozilla Foundation and contributorsWebsite and content: Wikimedia Foundation, Alan Jamieson, Colin / CC BY 4.0

Anthropic ja Mozilla julkaisivat tällä viikolla raportin, joka muuttaa kuvaa siitä, kenen vastuulla avoimen lähdekoodin tietoturva on. Anthropicin Mythos-malli löysi Firefoxin koodikannasta niin paljon vakavia haavoittuvuuksia, että Mozilla rakensi koko tietoturvaprosessinsa uudelleen.

Aiempi malli nojasi julkiseen bug bounty -ohjelmaan ja vapaaehtoisten tekemiin koodikatselmuksiin. Sen rinnalle Mozilla on kytkenyt Mythos-skannauksen, joka käy läpi jokaisen pull requestin ennen kuin se voidaan yhdistää päähaaraan.

Bug bountysta automatisoituun katselmointiin

Aiempi prosessi oli kahden vuosikymmenen perintö. Tutkija etsi reikiä, raportoi ne Mozillalle, säätiö maksoi palkkion ja ylläpitäjät lukivat pull requestit pitkälti silmämääräisesti. Logiikka oli, että avoin koodi houkuttelee niin monta katselmoijaa, ettei vakava reikä jää lopulta huomaamatta.

Mythos hajottaa tämän logiikan. Malli skannaa muutokset minuutissa, etsii muistinkäytön virheitä, oikeustarkistusten unohduksia ja kryptografisten kirjastojen kömmähdyksiä. Jos se löytää epäilyttävää, pull request jää odottamaan ihmistä. Katselmoija näkee Mythosin perustelut ja päättää, lähetetäänkö muutos takaisin vai vapautetaanko se mergeen.

Mitä Firefoxista löytyi

Anthropicin pilottiraportin mukaan Mythos kävi kuukauden aikana läpi Firefoxin koko nykyisen koodikannan ja kahden vuoden commit-historian. Korkean tason löydöksiä kertyi useita kymmeniä, ja niiden joukossa oli kourallinen kriittisiä reikiä, joista pahin olisi mahdollistanut etäkoodin ajamisen yhdellä haitallisella verkkosivulla.

Suurin osa löydöksistä keskittyi C++:lla kirjoitettuihin moduleihin: media-koodekkeihin, JavaScript-tulkin sisuksiin ja verkkokerrokseen. Mozilla ei ole julkistanut tarkkoja CVE-numeroita, koska osa korjauksista on yhä kesken. Säätiön mukaan ihmiskatselmoija olisi todennäköisesti löytänyt valtaosan ongelmista joskus, mutta ei kuukauden sisällä siitä, kun ne kirjoitettiin koodiin.

“Mythos ei korvaa ihmiskatselmoijaa. Se vapauttaa hänet siihen, mitä tekoäly ei näe.”

— Daniel Veditz, Mozillan tietoturvajohtaja

Mitä se merkitsee avoimen lähdekoodin perinteelle

Linus Torvaldsin maksiimi 'tarpeeksi monella silmäparilla kaikki bugit ovat pinnallisia' on ollut avoimen lähdekoodin tietoturvan kulmakivi. Se olettaa, että koodia lukee riittävästi väkeä, ja että reikien näkeminen vaatii vain laajan yhteisön. Mythosin tuottamat luvut kertovat toista. Vakavin osa löydöksistä oli koodissa, jota oli jo katsottu ja hyväksytty.

Tämä ei tarkoita, että ihmiskatselmointi olisi käynyt tarpeettomaksi. Mythos ei tunnista arkkitehtuuritason ongelmia eikä kulttuurisia vivahteita, eikä se osaa keskustella muutoksen tarkoituksesta. Mozillan uusi prosessi nimenomaan vapauttaa katselmoijien aikaa siihen, mihin tekoäly ei pysty: suunnitteluvirheiden bongaamiseen, dokumentaation tarkistamiseen ja yhteisön kanssa käytävään keskusteluun.

Yhden mallin riippuvuus

Google ja Microsoft ovat kehittäneet vastaavia järjestelmiä Chromium- ja Edge-selainten sisäiseen käyttöön. Anthropicin sopimus Mozillan kanssa on ensimmäinen, jossa kaupallinen tekoälymalli istuu avoimen lähdekoodin selaimen yhdistämisputkessa. Jos malli osoittaa toimivuutensa kuukausien aikajänteellä, paine muiden suurten projektien (Linux-ydin, OpenSSL, Apache) ottaa käyttöön vastaava työkalu kasvaa.

Tähän liittyy oma kysymyksensä. Jos avoimen lähdekoodin maailman tärkeimmät projektit alkavat luottaa yksittäisten yritysten malleihin, kuka päättää siitä, mitä reikiä etsitään ja mitä jätetään huomiotta? Anthropic painottaa, että Mythos täydentää ihmisarviointia eikä korvaa sitä. Mozillan uusi prosessi on rakennettu samalle oletukselle.

Mitä se merkitsee Firefoxin käyttäjälle

Tavallinen käyttäjä ei näe Mythosin työtä mitenkään. Selain päivittyy automaattisesti ja korjaukset valuvat paikoilleen ennen kuin niistä on ehditty puhua. Ero näkyy hiljaa: ne kuukausien tai vuosien ikkunat, joiden aikana tunnettu reikä jää odottamaan korjausta, kapenevat selvästi. Selainpohjaisille hyökkäyksille jää vähemmän käyttökelpoista aikaa.

Suomalaisille tämä on kiinnostavaa myös toisesta kulmasta. Liikenne- ja viestintävirasto Traficom suosittelee Firefoxia yhtenä turvallisista selainvaihtoehdoista julkishallinnolle. Jos Mozillan oma turvallisuustaso nousee, suositus kestää paremmin kriittisten arvioijien tarkastelun.

Sanasto

Pull request
Ohjelmistokehityksessä ehdotus muutoksesta, jonka kehittäjä lähettää projektin pääkoodikantaan. Muut katselmoivat sen ennen kuin se hyväksytään ja yhdistetään.
Bug bounty
Palkkio-ohjelma, jossa yritys maksaa ulkopuolisille tutkijoille heidän löytämistään tietoturvavioista.
CVE
Common Vulnerabilities and Exposures – kansainvälinen tunnistejärjestelmä, jolla julkisesti tunnetut tietoturvahaavoittuvuudet numeroidaan ja luetteloidaan.

Linusin maksiimi pitäisi ehkä päivittää. Tarpeeksi monella silmäparilla, joista osa on koneellisia, kaikki bugit ovat pinnallisia. Tai ainakin niitä, joita kukaan ei haluaisi koskaan hyväksikäyttää.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Saloon nousee 2 miljardin datakeskus sokeritehtaan viereen
  2. 2Robotit hyppäsivät sulaan teräkseen Imatralla
  3. 3Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  4. 4Datakeskukset Suomessa – hankkeet, sähkö ja vero
  5. 5Eurooppa jarruttaa datakeskuksia – Suomessa kunnat kosivat yhä

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.