Проект WordPress запустил скоординированную программу повышения безопасности Core Security Initiative. Она направлена на улучшение того, как система управления контентом выявляет, приоритизирует, исправляет и публикует обновления уязвимостей. Инициатива стала ответом на существенный рост числа обращений, связанных с безопасностью, за последний год.
Возросший поток отчётов члены команды связывают с быстрым развитием передовых моделей искусственного интеллекта. Как пояснил участник команды безопасности WordPress Руди Файл, ИИ делает анализ кода и исследование уязвимостей доступнее для специалистов. В проекте считают такой рост позитивным для экосистемы: больше отчётов означает больше шансов обнаружить ошибки до того, как их используют злоумышленники.
В анонсе Core Security Initiative говорится, что рост числа обращений создаёт значительную операционную нагрузку на команду безопасности. Специалистам приходится проверять валидность отчётов, оценивать возможность эксплуатации, координировать исправления, тестировать патчи и обеспечивать безопасные выпуски для пользователей. Обсуждение программы прошло на встрече команды безопасности WordPress в рамках конференции WordCamp US, где были определены три операционных приоритета.
Первый приоритет - создание более строгого и автоматизированного процесса выпуска обновлений безопасности. WordPress планирует улучшить сквозное тестирование, чтобы исправления можно было разворачивать надёжно и предсказуемо. Это особенно важно для платформы с обширной экосистемой сайтов, плагинов, тем, хостинг-провайдеров и корпоративных развёртываний. Патч должен не только устранять первопричину уязвимости, но и не вносить регрессий, способных повлиять на совместимость или доступность сайта. Команда безопасности уже начала планировать предстоящие выпуски обновлений в рамках этой работы. Более структурированное планирование должно улучшить координацию между проверкой уязвимостей, разработкой патчей, тестированием, раскрытием информации и публичными обновлениями.
Второй приоритет назван "Преодоление отставания". Он нацелен на открытые отчёты и известные проблемы безопасности, ожидающие проверки или устранения. WordPress расширяет состав участников, привлекая дополнительных членов команды и добровольцев для обработки очереди заявок. Цель - сократить количество открытых находок до нуля. Достижение этой цели требует отделения действительных уязвимостей от дубликатов, отчётов с низким влиянием, неподдерживаемых конфигураций и теоретических проблем, которые нельзя реально эксплуатировать. Сокращение отставания становится всё более актуальным по мере того, как инструменты ИИ позволяют исследователям быстрее просматривать большие объёмы кода. Автоматизированный анализ способен выявлять подозрительные закономерности в масштабе, однако инженеры по безопасности остаются необходимыми для оценки контекста, цепочек эксплуатации, реального воздействия и условий атаки.
Третий приоритет обозначен как "Подавление уязвимостей с помощью ИИ". Он предполагает применение сканирования и инструментов на базе искусственного интеллекта для поиска слабых мест до того, как о них сообщат или начнут эксплуатировать в реальных условиях. В WordPress подчёркивают, что такие инструменты дополнят отчёты, полученные через ответственное раскрытие уязвимостей, а не заменят исследователей. ИИ может помогать выявлять небезопасные шаблоны кода, проблемы с проверкой данных, слабости авторизации и другие недостатки, требующие более глубокого ручного изучения.
Инициативу поддерживают основная команда безопасности WordPress, давние участники проекта и контрибьюторы, спонсируемые компаниями по всей экосистеме WordPress. По мере того как искусственный интеллект меняет экономику поиска уязвимостей, WordPress стремится применять ту же технологию в защитных целях. Более быстрый анализ кода превращается в более раннее устранение проблем, что должно сделать платформу безопаснее для миллионов сайтов.
Проект также обращается к сообществу с призывом продолжать ответственное раскрытие уязвимостей через официальный канал на платформе HackerOne. В WordPress напоминают, что перед отправкой отчёта необходимо изучить рекомендации, поскольку качество заявок имеет решающее значение при текущем объёме обращений.