CVE-ийн тоо өссөнтэй холбоотойгоор Ubuntu үйлдлийн системийн цөмийн шинэчлэл долоо хоног бүр хийгдэнэ

Published:

Энэхүү мэдээ, нийтлэлийг хиймэл оюун боловсруулав.

Хиймэл оюун ухааны тусламжтайгаар програм хангамжийн эмзэг байдлыг илрүүлэх үйл явц эрчимжсэний улмаас Canonical компани Ubuntu цөмийн шинэчлэлийн давтамжаа нэмэгдүүлэхээр боллоо

Canonical компани Ubuntu үйлдлийн системийн цөмийн (kernel) “Stable Release Updates” (SRU) шинэчлэлийн бодлогоо өөрчилж, долоо хоног бүр шинэчлэл гаргахаар болсноо лхагва гарагт зарлалаа. Энэхүү өөрчлөлт нь хиймэл оюун ухааны технологийн тусламжтайгаар програм хангамжийн эмзэг байдлыг илрүүлэх ажиллагаа эрс хурдассантай холбоотой юм. Том хэлний загварууд (LLM) болон төрөлжсөн хиймэл оюун ухааны агентууд нь алдаа илрүүлэх ажлыг гар ажиллагаанаас бүрэн автоматжуулсан систем рүү шилжүүлснээр CVE буюу нийтлэг эмзэг байдлын бүртгэл эрс нэмэгджээ.

Үүнээс гадна 2024 онд Linux цөмийн нийгэмлэг CVE дугаар олгох байгууллага болсноор системийн аюулгүй байдалд нөлөөлж болох олон тооны алдааг бүртгэх болсон нь ачааллыг улам нэмэгдүүлсэн байна. Иймд Canonical компани одоогийн дөрвөн долоо хоногийн тогтмол болон хоёр долоо хоногийн аюулгүй байдлын шинэчлэлийн циклийг цуцалж, хоёр долоо хоногийн давтамжтай, давхцсан шинэ циклийг нэвтрүүлэхээр болжээ.

Шинэ тогтолцооны дагуу эхний долоо хоногт засваруудыг нэгтгэх, цөмийн багцыг бэлтгэх, үндсэн шалгалтуудыг хийх ажил өрнөх бол хоёр дахь долоо хоногт техник хангамжийн баталгаажуулалт болон регрессийн туршилтуудыг гүйцэтгэнэ. Хэрэв байгууллагууд илүү хурдан шийдэл шаардвал эхний долоо хоногийн дараах хувилбаруудыг ашиглах боломжтой боловч энэ нь компанийн бүрэн баталгаажуулалтын өмнөх шат байх болно.

Түүнчлэн Canonical эмзэг байдал илэрснээс хойш 24-48 цагийн дотор аюулгүй байдлыг хангах түр зуурын арга хэмжээнүүдийг санал болгохоор төлөвлөж байна. Эдгээр арга хэмжээ нь засварын ажлыг бүрэн орлохгүй хэдий ч системийн хамгаалалтыг сайжруулах зорилготой юм. Ийнхүү хиймэл оюун ухаан програм хангамжийн алдааг хүнээс илүү хурдан илрүүлж буй өнөөгийн нөхцөлд Ubuntu-гийн цөмийн баг ачааллаа ийнхүү зохицуулахаас өөр аргагүйд хүрч байна.

Дэлгэрэнгүйг эх сурвалжаас харах

↓Эх сурвалжийг нээх ↓

Canonical is speeding up Ubuntu kernel releases to one a week as AI-assisted bug hunting helps bury defenders under an ever-growing pile of CVEs. The Ubuntu maker is overhauling how it ships kernel Stable Release Updates (SRUs), replacing its current four-week regular and two-week security cycles with overlapping two-week cycles that will push a kernel release every week. Canonical says the change is needed because the number of reported vulnerabilities has exploded, with AI deserving some of the credit – or blame, depending on which side of the patch queue you’re sitting. “Large language models (LLMs) and specialized AI agents have transformed bug discovery from a manual, time-intensive process into a highly automated engine,” Canonical said on Wednesday. AI isn’t solely responsible for the CVE avalanche. The upstream Linux kernel community became a CVE Numbering Authority in 2024 and began assigning identifiers to thousands of bugs on the basis that almost any kernel flaw affecting a running system could have security implications. Put the two together, and Linux vendors have far more CVEs to deal with. Canonical says the resulting backlog requires faster releases to shrink the window between vulnerabilities becoming public and patched kernels reaching users. Under the new system, each SRU cycle lasts two weeks, but a new one starts every week. The first week is spent integrating patches, preparing and building kernel packages, and carrying out basic checks to make sure nothing catches fire. By the end of that stage, release candidates are published to Ubuntu’s -proposed pocket. Week two is reserved for the heavier stuff, including hardware certification, distro integration, and regression testing. Once that’s done, the kernel is released. Because the next cycle starts while that testing is under way, Canonical can publish another kernel the following week. For admins who consider even that too leisurely, there’s a faster route. Organizations particularly sensitive to patching delays can take release candidates from the -proposed pocket after the first week and run their own acceptance tests. Canonical makes the trade-off clear: those users get access to fixes sooner, but before the company has finished its extensive certification testing. That can make kernel CVE fixes available within a week, provided customers are willing to perform some of the testing themselves. Canonical also wants to leave customers less exposed between disclosure and patch availability. It aims to provide safe workarounds where possible, or recommend general hardening measures where none exist, putting systems into what it calls a “defensible, safer state” within 24 to 48 hours of public disclosure. Those measures are not intended to replace patching, merely to give admins something better than crossing their fingers while a fix makes its way through the release process. The end result is a considerably busier kernel release schedule, although perhaps that’s inevitable when machines are increasingly being enlisted to find bugs faster than humans can patch them. AI was supposed to make everyone’s jobs easier. Ubuntu’s kernel team may want a word. ®

Та юу гэж бодож байна?

Сэтгэгдлээ оруулна уу!
Please enter your name here

MFC.mn сайтад сэтгэгдэл оруулахад анхаарах зүйлс

Холбоотой

spot_img

Шинэ

spot_img