مقامهای امنیت سایبری چین اخیراً هشدار امنیتی جدیدی درباره ابزار کلاود کد (Claude Code) منتشر کردهاند. بر اساس گزارش رسانهها، چین مدعی است نسخههای ۲.۱.۹۱ تا ۲.۱.۱۹۶ این ابزار دارای یک سازوکار نظارتی داخلی بودهاند که میتوانسته اطلاعات حساس، از جمله موقعیت جغرافیایی کاربر و شناسههای مرتبط با هویت، را به سرورهای راه دور منتقل کند.
ماجرا از چه قرار است؟
آنتروپیک، شرکت آمریکایی سازنده مدلهای هوشمصنوعی، ابزار کلاود کد را برای کمک به برنامهنویسان در نوشتن و مدیریت کدهای نرمافزاری طراحی کرده است. بااینحال، مقامات امنیت سایبری وزارت صنایع چین اخیراً اعلام کردند که در بررسیهای خود متوجه یک خطر امنیتی در نسخههای ۲.۱.۹۱ تا ۲.۱.۱۹۶ این سیستم شدهاند. آنها مدعی هستند این مشکل، قادر به انتقال اطلاعات حساس بدون رضایت کاربران، از جمله موقعیت جغرافیایی کاربران و شناسههای مرتبط با هویت، به سرورهای راه دور است.
البته آنتروپیک اعلام کرد آنچه که بهعنوان «درِ پشتی» (Backdoor)1 توصیف شده است، یک سازوکار آزمایشی برای جلوگیری از سوءاستفاده نرمافزار است. در ادامه، آنتروپیک تاکید کرد که دسترسی به کلاود در چین مجاز نیست.
اقدامات توصیهشده و واکنشها
پایگاه آسیبپذیریهای چین به سازمانها و کاربران توصیه کرده است که فوراً سیستمهای خود را بررسی کرده و نسخههای تحتتأثیر را حذف کنند یا آنها را به جدیدترین نسخه امن (که کدهای مشکوک از آن حذف شده) ارتقا دهند. این نهاد همچنین از سازمانها خواسته است تا کنترل دسترسی ابزارهای توسعه به شبکههای خارجی را سختگیرانهتر کرده و نظارت بر ترافیک شبکههای اصلی خود را افزایش دهند تا از انتقال غیرمجاز دادههای حساس جلوگیری شود.
در نهایت
برخی از کارشناسان هشدار چین را بخشی از تنشهای فناوری میان چین و آمریکا میدانند. با این وجود، این اتفاق نشان میدهد که اعتماد کامل به دستیارهای هوشمند در زمینه برنامهنویسی همچنان با خطراتی همراه است. صرفنظر از انگیزههای احتمالی سیاسی پشت این هشدار، بازبینی و بررسی امنیتی کدهای تولیدشده توسط هوشمصنوعی باید به یک استاندارد ضروری در فرآیند توسعه نرمافزار تبدیل شود.
- در دنیای امنیت سایبری، «درِ پشتی» به یک مسیر دسترسی پنهان گفته میشود که میتواند بدون نیاز به روشهای معمول ورود (مانند وارد کردن رمز عبور)، امکان دسترسی به یک سیستم یا نرمافزار را فراهم کند. ↩︎
