Glasswing:给 AI 时代的关键软件上保险

Glasswing 项目想做的事不性感但要紧:在 AI 批量生成代码的时代,给关键基础设施软件建立系统性的安全保障。

项目的问题意识

出发点是个剪刀差:一边,AI 让代码产量暴涨,平均审查深度必然下降;另一边,全世界的关键系统恰恰跑在一小撮长期缺钱缺人的开源软件上——OpenSSL 心脏出血、xz 后门,前车之鉴都还冒着热气。Glasswing 的思路是把资源对准这个交叉点:识别最关键、最脆弱的基础软件,投钱和工程力量做加固、审计和供应链防护,AI 在其中既是风险源,也是审计工具。

时机刚刚好

这类倡议过去十年提过很多轮,这次语境不同:AI 既造出了新的攻击面(生成代码的漏洞、被投毒的依赖、被武器化的自动挖洞),也第一次让大规模代码审计在经济上可行(模型扫一遍千万行代码的成本可以接受)。攻防双方都拿到了新武器,谁先系统性地把它用在基础设施上,谁占先手。这个项目能不能成另说,它指的方向是对的:关键软件的安全,不该再只靠几个志愿者凌晨两点的热情兜底。

via: Hacker News