Annyi Linux-hibát talál az AI, hogy a Canonical átalakítja az Ubuntu biztonsági frissítéseit

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A mesterséges intelligencia egyre hatékonyabban találja meg a szoftverhibákat. Ez elsőre a biztonság szempontjából jól hangzik, de közben új problémát is okoz: valakinek továbbra is meg is kell javítania mindent, amit az AI megtalál.

A Canonical szerint a Linux sebezhetőségek rohamosan növekvő száma miatt most már kénytelen átalakítani, hogyan szállítja a Ubuntu kernel biztonsági frissítéseket. A cég elmozdul a jelenlegi, négyhetes általános és kéthetes biztonsági Stable Release Update ciklusoktól egy egységes, kéthetes folyamathoz, amelynek eredményeként hetente érkeznek majd új kernel kiadások.

A magyarázat különösen érdekes. A Canonical közvetlenül a mesterséges intelligenciát nevezi meg a bejelentett CVE-k számának robbanásszerű növekedése mögött álló egyik tényezőként. A nagy nyelvi modellek és a speciális AI ügynökök automatizálni tudják azt a munkát, amely korábban sokkal több kézi erőfeszítést igényelt, így a kutatók sokkal gyorsabban tárnak fel hibákat.

Van egy másik tényező is. A CVE Program 2024-ben hivatalosan is CVE Numbering Authority-ként ismerte el a kernel.orgot, így a Linux kernel csapat saját hatáskörben adhat CVE-azonosítókat a hatáskörébe tartozó sebezhetőségekhez. A kernel saját dokumentációja szerint a potenciálisan biztonsággal összefüggő javítások mostantól CVE-t kaphatnak a normál stabil release folyamat részeként.

Ez sokat segít megérteni, miért tűnhetnek riasztónak a számok. A Linux kernel csapat szándékosan óvatos megközelítést alkalmaz, mert szinte bármelyik kernel hiba járhat biztonsági következményekkel. Arra is figyelmeztetnek, hogy a kiosztott CVE-k nagy része valójában nem feltétlenül érint egy adott Linux rendszert, mivel a felhasználók csak a hatalmas kernel kódbázis egy részét futtatják.

Másképp fogalmazva: a Linux nem egyik napról a másikra lett hirtelen rendkívül sebezhető. Sokkal jobbá váltunk a korábban rejtve maradó problémák felderítésében és nyilvántartásában. Az AI felgyorsítja ezt a folyamatot, miközben a kernel új CVE-kiosztási gyakorlata a biztonsági ökoszisztéma számára is láthatóbbá teszi ezeket a hibákat.

A Canonical válasza az átfedő, kéthetes kernel ciklusok bevezetése. Az első héten a mérnökök előkészítik a kernel csomagokat, kiválasztják a javítócsomagokat, lebuildelik őket, és elvégzik az alapvető smoke teszteket. A második hét a hardver-tanúsításra, a Ubuntu integrációra és a regressziós tesztelésre koncentrál. Mivel minden héten új ciklus indul, a kész kernelek is heti rendszerességgel érkezhetnek.

A tesztelés azért kulcskérdés, mert önmagában az gyorsan menne, hogy a javítócsomagokat hamarabb kiadják. Az a nehéz, hogy mindezt úgy tegyék, hogy ne okozzanak visszalépéseket a Ubuntu-t futtató, óriási hardverválasztékon. A Canonical szerint továbbra is ragaszkodnak a kiterjedt tanúsítási és regressziós teszteléshez, nem akarják a megbízhatóságot feláldozni a sebességért.

Azok a szervezetek, amelyek nem tudnak kivárni egy teljes ciklust, másik lehetőséget is kapnak. A kernel release candidate-eket a Ubuntu -proposed pocket tárolójában teszik közzé, még a tanúsítási tesztek előtt, és a Canonical szerint ezeket a buildeket hetente frissítik. Azok a cégek, amelyek saját elfogadási tesztelést végeznek, így elvileg hamarabb hozzájuthatnak a javításokhoz.

Ezt a lehetőséget a hétköznapi Ubuntu felhasználóknak nem érdemes elhamarkodottan bekapcsolniuk. A -proposed lényege, hogy az ott lévő csomagok még nem estek át a Canonical teljes tanúsítási és regressziós folyamatán. Súlyos sebezhetőséggel küzdő szervezeteknek viszont sokat érhet, ha egy javítást már korán kipróbálhatnak.

A Canonical a sebezhetőség nyilvánosságra kerülése és a javított kernel felhasználókhoz érkezése közötti kellemetlen időszakot is igyekszik kezelni. A cég azt ígéri, hogy amikor csak lehet, biztonságos kerülőmegoldásokat vagy megerősítési útmutatót ad, és célként azt tűzte ki, hogy az ügyfelek 24–48 órán belül biztonságosabb helyzetbe kerülhessenek a nyilvános bejelentés után.

Van ebben némi irónia. Az AI-t rendszeresen úgy reklámozzák, mint ami felgyorsítja a szoftverfejlesztést, közben viszont a sebezhetőségek felderítését is felpörgeti. Így a karbantartóknak az egyenlet másik oldalát is fel kell gyorsítaniuk.

A Ubuntu felhasználói számára ez összességében jó hír. Jobb, ha több hiba derül ki, mintha sebezhetőségek maradnának észrevétlenül a Linux kernel-ban. A Canonical számára az a feladat, hogy a CVE-k egyre növekvő áradatát gyorsan javítsa, anélkül hogy a gyorsabb biztonsági frissítések új problémák forrásává válnának.