شرکت «آنتروپیک»، سازنده هوش مصنوعی Claude بیش از یک ماه پیش از «پروژه گلسوینگ» (Glasswing) رونمایی کرد و گفت هوش مصنوعی جدید «کلود میتوس» (Claude Mythos) را در اختیار مجموعهای از شرکتهای منتخب میگذارد تا به شکل خودکار، آسیبپذیریها و باگهای برنامهنویسی را پیدا کند.
حالا مشخص شده که این هوش مصنوعی عملکردی فوقالعاده داشته و تنها در یک ماه، بیش از ۱۰ هزار آسیبپذیری مهم و بحرانی را در نرمافزارهای پرکاربرد جهان شناسایی کرده است. این خبر از یک طرف امیدوارکننده است، چون بسیاری از این ایرادها پیش از سوءاستفاده هکرها پیدا شدهاند؛ اما از طرف دیگر یک هشدار جدی هم به همراه دارد: سرعت کشف باگها با هوش مصنوعی از سرعت اصلاح آنها جلو زده است.
پروژه گلسوینگ چیست؟
این پروژه ابتکار امنیتی شرکت آنتروپیک برای محافظت از نرمافزارهای حیاتی جهان است؛ نرمافزارهایی که بخش مهمی از اینترنت، سرویسهای ابری، مرورگرها، بانکها و ابزارهای سازمانی به آنها وابستهاند.
در این پروژه، حدود ۵۰ شریک منتخب به مدل پیشرفته «کلود میتوس» دسترسی زودهنگام داشتهاند. علاوه بر این خود آنتروپیک هم بیش از هزار پروژه متنباز را اسکن کرده که پایه و اساس بسیاری از سرویسهای اینترنتی محبوب هستند.
شناسایی بیش از ۱۰ هزار آسیبپذیری در یک ماه
طبق اعلام آنتروپیک، تنها در ماه نخست اجرای این پروژه، بیش از ۱۰ هزار آسیبپذیری با شدت بالا یا بحرانی شناسایی شده است. در دنیای نرمافزارهای متنباز هم ۲۳ هزار و ۱۹ آسیبپذیری احتمالی مشخص شدهاند:
- ۶۲۰۲ مورد از آسیبپذیریها ابتدا در «سطح بالا» یا «بحرانی» ارزیابی شدهاند.
- از این تعداد، ۱,۷۲۶ مورد پس از بررسی انسانی تایید شدهاند.
- ۱,۰۹۴ مورد واقعاً «سطح بالا» یا «بحرانی» ارزیابی شدهاند.
- دقت مدل در تشخیص باگهای واقعی حدود ۹۱ درصد بوده است.
- شرکت کلادفلر بهتنهایی ۲,۰۰۰ باگ در سیستمهایش پیدا کرده که ۴۰۰ مورد از آنها بحرانی بودهاند.
- موزیلا ۲۷۱ آسیبپذیری در مرورگر فایرفاکس کشف کرده؛ بیش از ۱۰ برابر آنچه با مدل هوش مصنوعی قبلی پیدا شده بود.
این ارقام نشان میدهند هوش مصنوعی کلود میتوس فقط فهرستی از هشدارهای بیکیفیت تولید نکرده، بلکه بخش بزرگی از یافتههای آن واقعاً قابلاستناد بوده است.
نمونه خطرناک: جعل گواهی در wolfSSL
یکی از مهمترین آسیبپذیریهای شناسایی شده، مربوط به کتابخانه رمزنگاری wolfSSL است. این کتابخانه در میلیاردها دستگاه و سرویس بهعنوان کلید ارتباطات امن اینترنتی استفاده میشود.
مهاجم در صورت سوءاستفاده از آن میتوانست گواهی جعلی بسازد و خود را بهجای یک سرویس معتبر (مثلاً وبسایت بانک یا سرویس ایمیل) جا بزند. مرورگرها هم آن را به عنوان سایت اصلی و امن میشناختند و شما با خیال راحت رمز عبورتان را وارد میکردید.
در نمونهای دیگر، یکی از بانکهای شریک در پروژه توانست با کمک میتوس یک حواله جعلی ۱.۵ میلیون دلاری را شناسایی و متوقف کند!
چالش بزرگ: پیدا کردن آسان، ترمیم دشوار
بهطور میانگین، اصلاح یک باگ مهم یا بحرانیِ کشفشده توسط میتوس حدود ۲ هفته زمان میبرد. برخی توسعهدهندگان متنباز حتی از آنتروپیک خواستهاند گزارشدهی را کندتر کند، چون ظرفیت رسیدگی به آنها را ندارند. آنتروپیک میگوید مسئله اصلی این است که تیمهای فنی، بهویژه در پروژههای متنباز، زمان و نیروی کافی برای بررسی، تایید و اصلاح این حجم از گزارشها را ندارند.
مهمترین اقدامی که کاربران باید انجام دهند، بهروز نگه داشتن همیشگی سیستمعامل، مرورگرها و نرمافزارهاست تا باگها با نصب پچهای امنیتی بسته شوند. فعال کردن ورود دو مرحلهای برای حسابهای کاربری نیز یک لایه دفاعی بسیار مهم است.
