Создатели программ с открытым исходным кодом столкнулись с серьезной дилеммой. Киберпреступники получают доступ к все более совершенным и мощным инструментам, основанным на искусственном интеллекте, тогда как специалисты, занимающиеся защитой критической финансовой инфраструктуры, вынуждены работать с менее развитыми технологиями.

Данную проблему подняли представители экосистемы цифровых активов, эксперты в области информационной безопасности и сообщество разработчиков открытого ПО в своем обращении, инициированном Институтом политики Bitcoin. В письме они призывают крупнейшие компании, занимающиеся разработкой искусственного интеллекта, предоставить верифицированным экспертам по безопасности преимущественный доступ к наиболее передовым и функциональным моделям.

Авторы обращения подчеркивают важность того, что ПО с открытым кодом давно интегрировалось в критическую инфраструктуру общества. Оно используется в веб-приложениях, системах телекоммуникаций, платформах для работы с финансами и бесчисленном количестве других технологических решений. Когда речь идет о криптовалютах, цена любой ошибки или уязвимости становится критически высокой. Например, Bitcoin аккумулирует более триллиона долларов в стоимости, а любая брешь в системе безопасности, будь то в кошельке, криптографическом модуле или сетевом ПО, может привести к полной потере средств пользователей.

Технологии искусственного интеллекта кардинально изменяют расстановку сил в киберзащите. Современные системы ИИ способны обрабатывать огромные объемы компьютерного кода, выявлять скрытые уязвимости и оказывать поддержку в решении сложных инженерных задач. Хотя такой функционал приносит пользу тем, кто занимается защитой, он одновременно ускоряет деятельность людей с деструктивными намерениями.

Авторы письма отмечают, что ведущие исследовательские центры в области ИИ и их деловые партнеры нередко получают доступ к инновационным функциям моделей за несколько месяцев до того, как они становятся доступны широкой общественности. Между тем, разработчики проекта Bitcoin Core и другие защитники безопасности открытого программного обеспечения обычно не имеют такого привилегированного доступа. Кроме того, ограничения, наложенные на общедоступные ИИ-системы, могут препятствовать проведению законных проверок защищенности. Это вынуждает экспертов обращаться к менее мощным моделям с открытой архитектурой.

Институт политики Bitcoin сообщает, что получил множество независимых сообщений от команд, курирующих открытые проекты. Эти специалисты подтверждают, что сложные и скоординированные атаки с применением ИИ уже создают значительную нагрузку, с которой небольшим группам разработчиков сложно справляться. Авторы предполагают, что за некоторыми из этих атак могут стоять иностранные государственные структуры.

Даже если атака не завершается успешно, разработчики вынуждены расходовать драгоценное время на анализ и нейтрализацию подозрительной деятельности. Это отвлекает их от собственно работы над улучшением функциональности и проведением плановых процедур проверки защиты. Несмотря на существующие сложности, эксперты уже активно применяют доступные ИИ-модели для анализа криптографических кошельков, программных библиотек, сетевых протоколов и других составляющих инфраструктуры.

Авторы письма предлагают учредить постоянные и специализированные программы доступа для авторизованных защитников. Такие инициативы должны обеспечивать своевременный доступ к самым развитым и эффективным ИИ-системам, выделять достаточный объем вычислительных мощностей, позволять проводить глубокий и долгосрочный автоматизированный анализ и работать с конфиденциальным или еще неопубликованным программным кодом в безопасной среде.

По убеждению авторов, доступ должен предоставляться не только крупным корпорациям и государственным учреждениям, но и некоммерческим инициативам с небольшим бюджетом и одиночным разработчикам. Наличие отдельного канала коммуникации с отделами безопасности компаний-разработчиков ИИ позволило бы оперативнее информировать об обнаруженных проблемах и лучше координировать работы по их устранению.

Участники этого обращения убеждены, что даже небольшое временное преимущество в несколько месяцев способно помочь разработчикам обнаружить и исправить критические ошибки до того момента, когда аналогичные ИИ-возможности распространятся на более широкую аудиторию и начнут активно использоваться в криминальных целях.