AI aptiktų klaidų puolimas priverčia „Bitcoin Core Lightning“ į slaptą 14 dienų avarinį blokavimą.
„Core Lightning“ kūrėjai paprašė mazgų operatorių priimti saugumo sprendimą prieš visapusiškai įvertinant grėsmę. Rugpjūčio 23 d. „Stacker News“ paskelbtame pranešime operatoriai raginami įdiegti naujus dvejetainius failus, kurie ištaisytų kelis praneštus pažeidžiamumus.
CLN liepė operatoriams, kurie atsisako atnaujinimo, paleisti savo mazgus neprisijungus, o komanda planuoja dvi savaites laikyti technines detales embargas.
CLN planuoja pridėti komandos parašus prie dvejetainių failų, kad vartotojai galėtų patikrinti kilmę ir atkuriamumą. „Core Lightning“ dokumentuotame išleidimo procese naudojamos pasirašytos žymos, pasirašytos kontrolinės sumos ir atkuriamos versijos.
Šie valdikliai leidžia operatoriams patvirtinti, kad pakuotė buvo išleista pagal numatytą išleidimo procesą.
Operatoriai dar negali patikrinti CLN grėsmių vertinimo įrodymų arba nustatyti išnaudojimo mechanizmo iš viešosios medžiagos. Jiems taip pat trūksta pakankamai informacijos, kad būtų galima įvertinti, ar konkretaus mazgo konfigūracija susiduria su ta pačia rizika.
„Bitcoin“ suteikia vartotojams įrankius, leidžiančius patikrinti pinigų taisykles, neprašant banko ar mokėjimų procesoriaus leidimo.
Tiesioginis programinės įrangos saugos incidentas veikia pagal kitokį apribojimą, nes kiekvienam vartotojui suteikus pakankamai įrodymų, kad būtų galima patikrinti išnaudojimą, užpuolikas gali gauti tą pačią informaciją.
| Sluoksnis | Ką operatoriai gali patikrinti dabar | Kas lieka nežinoma embargo metu |
|---|---|---|
| Programinės įrangos kilmė | Dvejetainiai failai atkeliavo per numatytą CLN išleidimo procesą | Ar pataisytos problemos turi įtakos kiekvienai mazgo sąrankai |
| Atleiskite autentiškumą | Pasirašytos žymos ir pasirašytos kontrolinės sumos | Tikslūs pažeidžiamumo mechanizmai |
| Sukurkite vientisumą | Atkuriamos versijos gali susieti šaltinį ir dvejetainį | Ar senesni dvejetainiai failai atskleidžia konkretų atakos kelią |
| Prižiūrėtojo patvirtinimas | Komandos parašai patvirtina išleidimo nuosavybės teisę | Kiekvienos praneštos problemos sunkumas |
| Operatyvinis atsakas | CLN rekomenduoja naujovinti arba neprisijungus | ar --offline yra būtinas kiekvienam operatoriui |
Embargas sukuria laikiną informacijos hierarchiją
Seka prasidėjo maždaug rugpjūčio 13 d., kai CLN pranešė, kad per maždaug 10 dienų iš kelių šaltinių gavo daug dirbtinio intelekto sugeneruotų CVE ataskaitų. CLN komanda pradėjo tikrinti ataskaitas, išoriniai atvirojo kodo bendradarbiai prisijungė prie darbo, o kūrėjai taip pat pradėjo rengti pataisymus.
Iki rugpjūčio 23 d. CLN komanda suplanavo dvejetainius failus su daugelio praneštų pažeidžiamumų pataisymais.
Jie taip pat teigė, kad nustos palaikyti ankstesnius leidimus, įskaitant 26.04, „atsižvelgiant į žinomą riziką“.
„Blockstream“ antrąjį ketvirtį pristatė dvi CLN versijas: 26.04 balandį ir 26.06 birželį. Antrojo ketvirčio atnaujinimas įtraukė 26.09 versiją į trečiojo ketvirčio planą.
Turima medžiaga nepateikia jokių išnaudojimo laukinėje gamtoje įrodymų ir jokio pagrindo kiekvieną pranešimą vertinti kaip vienodai griežtą.
Todėl operatorius susiduria su dviem tikrinimo sluoksniais, o pirmasis apima patį artefaktą. CLN išleidimo procesas suteikia vartotojams įrankius, leidžiančius autentifikuoti leidimo žymas, kontrolines sumas ir atkuriamus kūrinius.
Antrasis apima grėsmę, nes operatoriams vis dar trūksta techninių detalių, reikalingų norint nuspręsti, ką gali padaryti klaidos arba ar atsijungimas tinka jiems patiems.
Koordinuotas saugumo atskleidimas gali atidėti įrodymus, nes paskelbimas taip pat pakeičia užpuoliko informacijos rinkinį.
„Core Lightning“ uždelsia visišką skaidrumą, kad apsaugotų pataisos diegimą
CERT suderintose pažeidžiamumo atskleidimo gairėse teigiama, kad šiuo procesu siekiama kuo labiau sumažinti priešo pranašumą taisant. Jo diegimo gairės taip pat nubrėžia liniją tarp pataisos prieinamumo ir pataisos diegimo.
| Atskleidimo pasirinkimas | Nauda | Rizika |
|---|---|---|
| Visas techninis atskleidimas nedelsiant | Operatoriai gali savarankiškai įvertinti grėsmę | Užpuolikai gali išmokti išnaudojimo kelią prieš pataisydami mazgus |
| Embargas su pasirašytais dvejetainiais failais | Suteikia operatoriams laiko saugiai atnaujinti | Vartotojai turi laikinai pasitikėti prižiūrėtojo sprendimu |
| Galimas pataisymas, tačiau jis nėra plačiai naudojamas | Pataisyta parengtiems operatoriams | Neužtaisyti mazgai lieka atviri |
| Pavėluota vieša informacija | Sumažina puolėjo pranašumą išleidimo metu | Gali sukelti įtarimų ar dvejonių |
| Atskleidimas po embargo | Atkuria nepriklausomą patvirtinimą | Pasitikėjimas baigiasi tik tuo atveju, jei įrodymai yra aiškiai paskelbti |
Išsamus atskleidimas galėtų padėti kvalifikuotiems užpuolikams nustatyti pažeidžiamą kelią senesnėje programinėje įrangoje, o nepataisyti operatoriai susidurs su grėsme, apsiginklavę tais pačiais techniniais įrodymais, kurių jie norėjo atlikti nepriklausomą patikrinimą.
Pasirašyti dvejetainiai failai susiaurina pasitikėjimo reikalavimą: operatoriai gali patvirtinti, kas sukūrė leidimą, o atkuriamos versijos gali patvirtinti ryšį tarp šaltinio ir dvejetainio.
„Bitcoin“ programinė įranga jau priklauso nuo žmogaus sprendimo šiame lygmenyje, nes prižiūrėtojai nusprendžia, ar pranešta klaida reikalauja skubios pagalbos. Išleidimo inžinieriai nusprendžia, kada pataisa gali būti saugiai pristatyta, o saugos komandos nusprendžia, kiek informacijos vartotojai gali gauti prieš atskleidžiant, kyla papildoma rizika.
Vienu metu atskleidimas panaikintų laikiną informacijos pranašumą, kurį gynėjai stengiasi išsaugoti.
„Bull“ atvejis atsiranda dėl to, kad procesas veikia švariai, operatoriams patvirtinant leidimą ir pereinant prie pataisytos programinės įrangos. Tada „Core Lightning“ paskelbia techninę informaciją, patvirtinančią jo įspėjimo skubumą.
Tokia seka sustiprintų pasitikėjimą prižiūrėtojais ir išleidimo procesu, nes laikinas pasitikėjimas pasibaigtų ir taptų nepriklausomai tikrinami įrodymai.
Meškos atvejis prasideda nuo dvejonių. Kai kurie mazgų operatoriai gali atsispirti naujinimui, kurio grėsmės modelio jie negali patikrinti, o kiti gali pasirinkti neprisijungus.
„Core Lightning“ dokumentuoja, kad šis režimas neleidžia mazgui prisijungti prie prievadų arba iš naujo prisijungti prie lygiaverčių. Uždelstas atnaujinimas arba neprisijungę mazgai gali sumažinti maršruto prieinamumą kai kuriose tinklo dalyse.
Ilgas atotrūkis tarp įspėjimo ir įrodymų taip pat gali paversti techninio atskleidimo procesą prižiūrėtojų patikimumo problema.
AI suspaudžia langą, kad būtų galima „patikrinti vėliau“
AI prideda dar vieną atskleidimo modelio apribojimą. Kovo mėnesį „Google“ peržiūrėjo atvirojo kodo programinės įrangos pažeidžiamumo apdovanojimo programą, nes pastebėjo „didžiulį AI generuojamų ataskaitų padidėjimą“.
„Google“ teigė, kad daugelyje pranešimų buvo pateikta neteisinga informacija arba haliucinuoti išnaudojimo būdai. Bendrovė pradėjo reikalauti tvirtesnių kai kurių ataskaitų lygių įrodymų, kad skirstymo komandos galėtų sutelkti dėmesį į patikimas grėsmes.
| Atskleidimo fazė | Tradicinis spaudimas | AI eros slėgis |
|---|---|---|
| Pranešti apie suvartojimą | Žmonių tyrinėtojai pateikia riboto masto išvadas | Dirbtinio intelekto sukurtos ataskaitos gali būti pateikiamos dideliais srautais |
| Triažas | Prižiūrėtojai atskiria galiojančias klaidas nuo triukšmo | Komandos turi greičiau filtruoti haliucinuotas arba silpnas ataskaitas |
| Patvirtinimas | Kūrėjai atkuria ir reitinguoja patikimas problemas | Automatika gali padidinti garsumą, kol žmonės gali patvirtinti sunkumą |
| Pleistro kūrimas | Pataisymai atliekami prieš pasirodo viešai | Embargo metu panašių trūkumų gali atrasti ir daugiau partijų |
| Vartotojo išleidimas | Operatoriai pataiso prieš visišką atskleidimą | Užpuolikai gali naudoti skirtumus, dvejetainius elementus arba įkalčius, kad galėtų greičiau ieškoti |
| Galutinis atskleidimas | Įrodymai tampa nepriklausomi tikrinami | Langas „Patikrinti vėliau“ gali susitraukti |
CLN pranešimuose aprašoma susijusi našta: per maždaug 10 dienų iš kelių šaltinių gautos kelios AI sukurtos ataskaitos. Žmonės vis tiek turėjo patvirtinti išvadas, kad kūrėjai galėtų juos traktuoti kaip pažeidžiamumą.
„Google“ jau įrodė, kad dirbtinio intelekto sukurtas „fuzzing“ gali atskleisti brandžių atvirojo kodo projektų, įskaitant „OpenSSL“, spragas. Įrankiai, mažinantys pažeidžiamumo aptikimo išlaidas, taip pat gali palengvinti pakartotinį atradimą, kai tyrėjai turi pataisytą dvejetainį kodą, kodo skirtumą ar kitą techninę užuominą.
Prižiūrėtojams reikalingas langas, kad būtų patvirtintas trūkumas, ir kitas langas, kad būtų galima išplatinti pataisą prieš plintant išnaudojimo žinioms. AI gali panaudoti pirmąjį langą su ataskaitos apimtimi, o antrąjį suspausti naudodamas pigesnę automatinę paiešką.
Kriptografija gali sumažinti pasitikėjimą, reikalingą norint patikrinti operacijas, likučius ir programinės įrangos artefaktus. Veiklos saugumui gali prireikti laikino pasitikėjimo prižiūrėtojo sprendimu, kai nedelsiant atskleidimas taip pat pagerintų užpuoliko padėtį.
„Core Lightning“ galutinis atskleidimas gali užpildyti šią spragą. Iki tol naujinantys operatoriai sutinka su ribota pasitikėjimo forma programinėje įrangoje, pagrįsta nepriklausomu patikrinimu. Modelis pasiseka, kai baigiasi šio pasitikėjimo galiojimo laikas ir gaunami įrodymai.
