WordPress、AIによるセキュリティ審査を導入し悪意あるプラグイン更新をブロック

WordPressは、すべてのプラグインリリースを対象とした自動AIセキュリティ審査プロセスを新たに導入しました。同プラットフォームの更新インフラを通じて数百万のウェブサイトに配信される前に、脆弱性のある更新や悪意ある更新を阻止することを目的としています。

この新しい管理機構は、WordPressダッシュボードから直接インストールされる更新を含め、プラグインのリリースがWordPress.orgの更新APIを通じて利用可能になる前に分析を行います。

高いセキュリティリスクをもたらす可能性があると判定されたリリースは、これまでプラグインチームによる手動対応に頼っていたのに代わり、自動的にブロックされるようになりました。

今回の取り組みは、WordPressエコシステムにおける長年のサプライチェーンセキュリティの課題に対応するものです。新規プラグインは公式ディレクトリに登録される際に初回審査を受けますが、開発者はその後も継続的に更新版を公開できます。

公開時点では安全だったプラグインでも、その後のアップデートでコーディング上の欠陥や、侵害された依存関係、あるいは意図的に仕込まれた悪意ある機能が持ち込まれる可能性があります。

WordPressによると、今回の機能は6月5日に導入されたプラグイン・テーマのリリースに対するクールダウン機構を基盤としています。WordPressはすべてのリリースを更新API経由で配信する前に一定期間保留しており、現在のクールダウン期間は6時間です。

この遅延により、実際に稼働中のインストール環境に届く前に、自動システムがコードの変更内容を検査する時間が確保されます。この期間中、WordPress.orgは複数のAIモデルとJetpack Scanを用いて各リリースを評価します。

これらのツールは検出結果を相互に照合し、セキュリティスコアとして統合します。スコアが高いほど潜在的なセキュリティリスクが大きいことを示しますが、疑わしいコードが悪意を持って追加されたものか、意図せず混入したものかまでは判定しません。

新たに導入された認証バイパス、安全でないファイルアップロード処理、リモートコード実行につながる条件、難読化されたコードローダー、認証情報を窃取するルーチン、あるいは隠されたバックドアなどは、いずれも高リスクの判定結果を生む可能性があります。

この自動スコアは、あくまでセキュリティ上の影響度と悪用される可能性を測定するものであり、開発者の意図を判定するものではありません。WordPressの説明によれば、検出精度を高め誤検知を減らすために複数の分析システムを使用しているものの、誤検知の可能性が依然として残ることは認めています。

ブロックの閾値を下回るリリースは、通常のクールダウンおよび配信プロセスをそのまま進みます。一方、高リスクと判定されたリリースは、セキュリティ審査の完了時点で自動的にWordPress.orgの更新APIへの到達がブロックされます。

ブロックの原因となった検出結果は、登録されているすべてのプラグインコミッターにメールで通知されます。ブロックされなかったリリースの開発者には通知は届かず、特に対応の必要もありません。

今回の変更は、7月28日に発生した、アクティブインストール数がおよそ20,000件に上るプラグインに関するインシデントを受けたものです。あるリリースにバックドアが仕込まれましたが、まだクールダウン期間中だった段階で自動審査によって高いセキュリティスコアが付与されました。

その結果、WordPressは侵害されたバージョンを更新API経由で一度も配信することはありませんでした。WordPressによると、プラグインチームがWordfenceから通知を受けてから26分後に、当該プラグインはダウンロード停止措置が取られました。

ブロックされたリリースについて、WordPressはまず報告された検出結果を確認し、問題を修正したうえで新しいバージョンを公開することを推奨しています。修正後のリリースがブロックの閾値を下回れば、通常のクールダウンの流れに沿って処理が進みます。

検出結果に誤りがあると考えるプラグイン開発者は、プラグインチームに問い合わせることができます。ただし、WordPressは審査件数の多さから手動レビューには時間がかかる場合があると注意を促しており、更新配信を最も早く回復させる方法は修正版のリリースであるとしています。

16,000以上の組織から得られる最新のインテリジェンスにより、脅威検出率を58%向上。TIフィードを統合し、貴社のSOCを強化しましょう

翻訳元: https://cyberpress.org/wordpress-launches-ai-powered-security-review/

本記事は cyberpress.org の記事を翻訳・要約したものです。