WordPress 启动了一项新的安全工作,利用人工智能在攻击者能够利用其核心软件中的漏洞之前识别这些漏洞。
该举措的推出正值项目收到的安全报告数量持续增长之际,部分原因在于用于代码分析和漏洞研究的 AI 工具快速进步。WordPress 表示,在过去一年中,整个生态系统中收到的漏洞报告数量大幅增加。
AI 模型让安全研究人员能够更轻松地审查大型代码库、追踪潜在不安全的数据流,并标记那些在人工审查中可能被遗漏的高风险编程模式。
报告数量的增加对 WordPress 安全而言是件好事,但也带来了重大的运营挑战。每一份提交的报告都必须经过审查、复现、验证、优先级排序、修复、测试和发布。

WordPress 利用 AI 发现安全漏洞
一份报告可能指向一个真实漏洞、一个特定配置问题、一个重复发现或一个误报。WordPress 安全团队必须将紧急漏洞与低风险问题区分开来,同时确保安全补丁不会导致数百万个网站崩溃。
该项目在 WordCamp US 的安全团队会议上讨论了这一问题,并已正式推出核心安全计划(Core Security Initiative)。
该计划围绕三个优先事项构建:改进安全发布流程、减少积压的待处理报告,以及利用 AI 辅助工具更早地发现漏洞。
(1) 第一个重点领域是让安全发布更加可预测。WordPress 计划加强安全更新相关的自动化和端到端测试,以便修复能够可靠地交付。
对于拥有庞大主题、插件、托管环境和自定义部署生态系统的平台而言,更好的测试尤为重要。一个补丁必须在关闭漏洞的同时,不给网站所有者带来意外故障。
(2) 第二个优先事项是减少未解决报告和已知问题的积压。WordPress 正在增加团队成员和志愿者,以协助审查发现、确认影响,并推动有效问题完成修复流程。既定目标是将未解决的安全发现数量降至零。
(3) 第三个支柱被称为“用 AI 粉碎漏洞”,是这项工作中最引人注目的部分。WordPress 计划使用 AI 辅助扫描和分析工具,主动识别安全弱点,而不是等待外部研究人员或攻击者率先发现它们。
这些工具可以帮助审查人员搜索与跨站脚本攻击、权限提升、不安全文件处理、服务器端请求伪造以及其他常见 Web 应用风险相关的模式。然而,AI 不会取代人类安全研究人员。
自动化工具可以识别可疑代码,但仍需要专家审查人员来验证漏洞是否可利用、确定其严重程度、创建安全补丁并测试修复方案。
WordPress 表示,其 AI 工作将补充而非取代来自安全社区的责任披露报告。WordPress 最近的版本发布说明了为什么更快的发现至关重要。
WordPress 鼓励核心漏洞研究人员继续通过该项目的 HackerOne 计划报告发现,并遵循其报告指南。
对于网站管理员而言,需要传达的信息仍然很简单:及时应用 WordPress 安全更新,维护经过测试的备份,并保持插件和主题为最新版本。
文章转载自“51CTO”官方网站