OpenAIs Patch the Planet will die Sicherheit von Open-Source-Software verbessern

OpenAIs Patch the Planet will die Sicherheit von Open-Source-Software verbessern
Written By
eWEEK Staff
eWEEK Staff
Jun 24, 2026
3 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

KI kann bereits mehr Fehler finden, als viele Open-Source-Teams bewältigen können.

OpenAI versucht, diese Flut an Fundstellen in behobene Fehler zu verwandeln.

Das Unternehmen hat Patch the Planet vorgestellt, eine gemeinsam mit Trail of Bits entwickelte Daybreak-Initiative, die Open-Source-Projekte beim Umgang mit Sicherheitslücken unterstützen soll. Das Programm nutzt die Sicherheitsmodelle von OpenAI und Codex Security, setzt aber vor allem auf menschliche Prüfung: Sicherheitsexperten validieren Fundstellen, entwickeln Patches und erstellen Workflows, bevor Maintainer zum Handeln aufgefordert werden.

Laut TechCruncharbeitet OpenAI bei der Initiative mit Trail of Bits zusammen; auch HackerOne und Calif sind beteiligt. Ziel ist es, Maintainer beim Umgang mit Sicherheitsfunden zu unterstützen, ohne die ohnehin überfüllten Warteschlangen mit einer weiteren Flut KI-generierter Berichte zu belasten.

Patch the Planet ergänzt die menschliche Prüfung

OpenAI zufolge beginnt Patch the Planet mit Gesprächen mit den Maintainer. Sicherheitsexperten arbeiten mit jedem Projekt zusammen, um zu entscheiden, welche Unterstützung am nützlichsten ist – etwa bei der Validierung von Schwachstellen, dem Verfassen von Patches, der Verbesserung von CI/CD-Pipelines oder dem Aufbau langfristiger Sicherheits-Workflows.

Die Prüfebene übernimmt Aufgaben, die das Modell allein nicht leisten kann. KI kann potenzielle Fehler schnell identifizieren, doch Maintainer müssen weiterhin wissen, ob ein Fund tatsächlich zutrifft, ob der Schweregrad korrekt ist und ob ein vorgeschlagener Fix zum Projekt passt.

OpenAI zufolge reproduzieren die Forscher von Trail of Bits die Belege, gleichen Fundstellen mit der Projektdokumentation und den Threat Models ab, entfernen Duplikate und priorisieren bestätigte Probleme vor ihrer Einreichung.

Das Programm baut auf OpenAIs umfassenderer Daybreak-Arbeit im Bereich der Cyberabwehrauf, bei der Codex Security Teams dabei unterstützt, Softwarefehler zu finden, zu validieren und zu beheben. Patch the Planet überträgt diese Idee gezielt auf Open-Source-Software, bei der viele Projekte weit verbreitet sind, aber nur über wenige Mitarbeitende verfügen.

Cloud-Dienste, Entwicklerwerkzeuge, Kryptografiebibliotheken, Paket-Repositories und Webserver sind häufig von Projekten abhängig, die von kleinen Teams betreut werden. Eine bessere Unterstützung beim Patchen dieser Projekte kann die Gefährdung der Software-Lieferkette für Unternehmen verringern, die auf sie angewiesen sind.

Advertisement

Erste Ergebnisse sind nützlich, aber begrenzt

Der erste Sprint umfasste laut OpenAI 19 aktive Projekte, darunter cURL, NATS Server, pyca/cryptography, Sigstore, aiohttp, Go, freenginx, Python und python.org. Trail of Bits zufolge wurden in der ersten Woche in 19 Projekten Hunderte Fehler entdeckt, 64 Pull Requests erstellt und 51 Probleme eingereicht. Das Unternehmen erklärte außerdem, dass bereits 37 Patches zusammengeführt worden seien.

Die Zahlen der ersten Woche zeigen Dynamik, sind aber kein Beleg dafür, dass sich das Modell skalieren lässt. Der nächste Test besteht darin, ob Maintainer die Patches weiterhin akzeptieren, ob sich die Fixes im Produktivbetrieb bewähren und ob das Programm kleinere Projekte unterstützen kann, die nicht die gleiche Sichtbarkeit wie Python oder cURL genießen.

Patch the Planet kommt außerdem nach Anthropics Claude Mythos, das Tausende potenzieller Sicherheitslücken in Open-Source-Software aufgespürt hatund damit zusätzlichen Druck auf ein Patch-System ausübt, das bereits stark von der Arbeit freiwilliger Helfer und kleiner Teams abhängt. Mehr Entdeckungen sind nur dann nützlich, wenn jemand Zeit hat, die Fixes zu priorisieren, zu testen und zusammenzuführen.

Wiederverwendbare Infrastruktur könnte länger Bestand haben als die erste Runde von Pull Requests. OpenAI zufolge entstanden während des Sprints Fuzzing-Harnesses, Workflows zur Analyse historischer CVEs, Systeme für differentielle Tests, Threat Models und erweiterte Testsuiten, die Projekte auch nach der ersten Runde externer Unterstützung weiter nutzen können.

Die Skalierbarkeit bleibt ungeklärt. KI-Tools können verborgene Softwarefehler schneller aufdecken, als Organisationen sie patchen können; Patch the Planet ist jedoch weiterhin auf Expertenprüfungen, das Vertrauen der Maintainer und ausreichende Finanzierung angewiesen, damit die Arbeit fortgesetzt werden kann.

Der erste Sprint zeigt, dass KI-gestützte Sicherheit nicht nur Fundstellen, sondern auch Fixes hervorbringen kann. Die nächste Phase wird zeigen, ob dieses Modell auch Open-Source-Projekte erreicht, die Unterstützung benötigen, aber wenig öffentliche Aufmerksamkeit erhalten.

Lesen Sie auch: Cognitions Bewertung von 26 Milliarden US-Dollar lenkt neue Aufmerksamkeit auf Devin und den Markt für KI-Coding-Agenten.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.