Linus Torvalds contra la caza de vulnerabilidades con IA

Las herramientas de inteligencia artificial que permiten identificar vulnerabilidades están haciendo temblar un poco a todos los grandes nombres del sector. Varios expertos explotan la IA generativa para encontrar la más mínima vulnerabilidad y, en algunos casos, incluso obtienen recompensas sustanciales (“recompensas por errores”).

Se han informado vulnerabilidades cada vez menos importantes a casi todo el mundo, incluidos Apple y quienes se ocupan del kernel de Linux, gracias a modelos lingüísticos y sistemas automáticos capaces de identificar rápidamente pérdidas de memoria, vulnerabilidades y otras anomalías en el código.

Acerca de esto Linus Torvalds –conocido sobre todo por ser el autor y programador de la primera versión del kernel de Linux, así como el coordinador del proyecto de desarrollo del mismo– muestra una abierta intolerancia hacia estos mecanismos de notificación, destacando la explosión de informes de errores generados automáticamente por las herramientas de inteligencia artificial.

Torvalds, al comentar sobre el lanzamiento de la última versión candidata de Linux 7.1, informó que el problema no es el uso de la IA en sí, sino la forma en que muchos desarrolladores están explotando estas herramientas para enviar informes duplicados, a menudo sin un análisis técnico real o contribuciones concretas.

El resultado es una enorme pérdida de tiempo para el personal de mantenimiento del kernel, que constantemente tiene que clasificar duplicados, redirigir solicitudes o recordar que la solución ya estaba implementada hace mucho tiempo, lo que se está volviendo cada vez más difícil de administrar.

Torvalds explica que muchos de los correos electrónicos recibidos informan de problemas ya identificados por otros usuarios con herramientas de inteligencia artificial idénticas. Los encargados del mantenimiento del kernel tienen que perder el tiempo buscando duplicados, clasificando informes o explicando que el error ya se había solucionado días o semanas antes.

Para Linus Torvalds, tratar estos informes genéricos en listas privadas es un absoluto absurdo que no hace más que agravar la redundancia, añadiendo que, por definición, subraya, un error descubierto por una IA ya no tiene nada de secreto.

Linux reconoce los méritos de la IA a la hora de identificar ciertos tipos de problemas y las críticas se refieren más bien al enfoque con el que utiliza estas herramientas sin tener en cuenta que los mismos problemas probablemente ya han sido identificados por otros… Para ser verdaderamente útil, ya no basta con presentar un informe automático sobre la marcha sin comprender los detalles. Necesita hacerse con las cosas, estudiar la documentación, analizar el contexto técnico y, sobre todo, acompañar su descubrimiento con un posible parche. En pocas palabras: aportar valor añadido humano al trabajo de la máquina. En otras palabras, Torvalds pide menos informes automáticos y más contribuciones reales.

Los mejores libros para pensar como un hacker
Imagen de portada de «La catedral y el bazar. Reflexiones de un revolucionario accidental sobre Linux y el código abierto» – Apogeo

El cambio de paradigma en ciberseguridad

Como ya hemos explicado aquí, la integración de la inteligencia artificial en la ciberseguridad marca un cambio de ritmo fundamental en la forma en que protegemos los sistemas operativos. En comparación con los métodos tradicionales, la IA analiza el comportamiento del sistema en tiempo real, identificando patrones sospechosos basados ​​en desviaciones del comportamiento normal. En lugar de adivinar al azar, aprende qué entradas tienen más probabilidades de bloquear el kernel o los controladores del sistema operativo, lo que hace que la búsqueda de errores sea infinitamente más rápida y efectiva.

En abril de este año antrópico el anuncio Proyecto Ala de Vidrioun proyecto que reúne realidades como: Manzana, Amazon, Broadcom, cisco, Multitud de huelgael Fundación Linux, microsoftY Redes de Palo Alto con el objetivo de comprometerse «a proteger el software más crítico del mundo». La iniciativa se centra en Vista previa de Claude Mythos, un modelo de IA que demuestra capacidades avanzadas para identificar y explotar vulnerabilidades de software, presentado como capaz de revolucionar la ciberseguridad.

Todas las noticias y conocimientos sobreInteligencia artificial están disponibles en esta página de Macitynet.