Canonical ускоряет выпуск ядер Ubuntu до одного раза в неделю, поскольку автоматизированный поиск ошибок с помощью ИИ помогает завалить защитников постоянно растущей лавиной CVE.
Разработчик Ubuntu пересматривает процесс выпуска обновлений стабильных версий ядра (SRU), заменяя текущие четырехнедельные регулярные и двухнедельные циклы безопасности на перекрывающиеся двухнедельные циклы, которые будут выпускать обновление ядра каждую неделю.
Canonical заявляет, что это изменение необходимо, поскольку количество зарегистрированных уязвимостей резко возросло, и в этом отчасти виноват ИИ — или заслуживает похвалы, в зависимости от того, на какой стороне очереди на исправление вы находитесь.
«Большие языковые модели (LLM) и специализированные ИИ-агенты превратили обнаружение ошибок из ручного, трудоемкого процесса в высокоавтоматизированный механизм», — заявила Canonical в среду.
ИИ несет не только ответственность за лавину CVE. Сообщество разработчиков ядра Linux стало органом, уполномоченным присваивать номера CVE (CVE Numbering Authority) в 2024 году, и начало присваивать идентификаторы тысячам ошибок на основании того, что практически любая ошибка ядра, затрагивающая работающую систему, может иметь последствия для безопасности.
Объединив эти два фактора, поставщики Linux сталкиваются с гораздо большим количеством CVE. Canonical утверждает, что образовавшаяся очередь требует более быстрых выпусков, чтобы сократить окно между публичным раскрытием уязвимостей и доставкой исправленных ядер пользователям.
В новой системе каждый цикл SRU длится две недели, но новый цикл начинается каждую неделю. Первая неделя посвящена интеграции исправлений, подготовке и сборке пакетов ядра, а также проведению базовых проверок, чтобы убедиться, что ничего не загорелось. К концу этого этапа кандидаты на выпуск публикуются в кармане -proposed Ubuntu.
Вторая неделя отводится для более сложных задач, включая сертификацию оборудования, интеграцию в дистрибутив и регрессионное тестирование. После завершения этих этапов ядро выпускается. Поскольку следующий цикл начинается во время проведения тестирования, Canonical может опубликовать следующее ядро на следующей неделе.
Для администраторов, которые считают даже это слишком медленным, существует более быстрый путь.
Организации, особенно чувствительные к задержкам в установке исправлений, могут взять кандидатов на выпуск из кармана -proposed после первой недели и провести собственные приемочные испытания. Canonical четко обозначает компромисс: эти пользователи получают доступ к исправлениям раньше, но до того, как компания завершит свое обширное сертификационное тестирование.
Это может сделать исправления CVE ядра доступными в течение недели, при условии, что клиенты готовы самостоятельно выполнить часть тестирования.
Canonical также стремится уменьшить уязвимость клиентов между раскрытием информации и доступностью исправлений. Компания намерена предоставлять безопасные обходные пути, где это возможно, или рекомендовать общие меры по усилению безопасности, где их нет, переводя системы в то, что она называет «защищенным, более безопасным состоянием» в течение 24–48 часов после публичного раскрытия.
Эти меры не предназначены для замены установки исправлений, а лишь для того, чтобы дать администраторам нечто лучшее, чем просто надеяться на лучшее, пока исправление проходит процесс выпуска.
Конечным результатом является значительно более напряженный график выпуска ядер, хотя, возможно, это неизбежно, когда машины все чаще используются для поиска ошибок быстрее, чем люди могут их исправить.
ИИ должен был облегчить всем работу. Команда ядра Ubuntu, возможно, захочет высказаться. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Carly Page




