جدیدترین تحولات هوش مصنوعی را در کانال بله هوشیو بخوانید

Generic filters
Search in title
Filter by دسته‌ها
chatGTP
ابزارهای هوش مصنوعی
اخبار
گزارش خبری
پرامپت‌ نویسی
تیتر یک
چندرسانه ای
آموزش علوم داده
اینفوگرافیک
پادکست
ویدیو
دانش روز
آموزش‌های پایه‌ای هوش مصنوعی
اصول هوش مصنوعی
یادگیری بدون نظارت
یادگیری تقویتی
یادگیری عمیق
یادگیری نیمه نظارتی
آموزش‌های پیشرفته هوش مصنوعی
بینایی ماشین
پردازش زبان طبیعی
پردازش گفتار
چالش‌های عملیاتی
داده کاوی و بیگ دیتا
رایانش ابری و HPC
سیستم‌‌های امبدد
علوم شناختی
خطرات هوش مصنوعی
دیتاست
مدل‌های بنیادی
رویدادها
جیتکس
کاربردهای هوش مصنوعی
کتابخانه
اشخاص
شرکت‌های هوش مصنوعی
محصولات و مدل‌های هوش مصنوعی
مفاهیم
کسب‌و‌کار
تحلیل بازارهای هوش مصنوعی
کارآفرینی
هوش مصنوعی در ایران
هوش مصنوعی در جهان
مقاله
پیاده‌سازی هوش مصنوعی
گزارش
مصاحبه
هوش مصنوعی در عمل
یادداشت
 Mythos نزدیک ۱۰ هزار آسیب‌پذیری با شدت بالا را در نرم‌افزارهای پرکاربرد کشف کرد

عصر جدید امنیت سایبری در راه است

Mythos نزدیک ۱۰ هزار آسیب‌پذیری با شدت بالا را در نرم‌افزارهای پرکاربرد کشف کرد

زمان مطالعه: 3 دقیقه

آنتروپیک از طریق پروژه Glasswing به گروه کوچکی از ۵۰ شریک تجاری و معتمد خود، دسترسی انحصاری و زودهنگام به نسخه پیش‌نمایش Claude Mythos را داده است؛ مدلی پیشگام با قابلیت‌هایی برای شناسایی خودکار آسیب‌پذیری‌ها در نرم‌افزارهای پرکاربرد، پیش از آنکه عوامل مخرب بتوانند از آن‌ها سوءاستفاده کنند.

آنتروپیک اخیراً فاش کرده که از زمان آغاز به کار طرح امنیت سایبری در ماه گذشته میلادی، پروژه Glasswing به کشف بیش از ۱۰ هزار آسیب‌پذیری با شدت بالا یا بحرانی در برخی از نرم‌افزارهای پرکاربرد که دارای اهمیت «سیستمی» هستند، کمک کرده است.

در هوشیو بخوانید:
تأمین امنیت نرم‌افزارهای حیاتی برای عصر هوش مصنوعی

از میان این آسیب‌پذیری‌ها، ۶۲۰۲ مورد به‌عنوان نقص‌های با شدت بالا یا بحرانی طبقه‌بندی شده‌اند که بیش از ۱۰۰۰ پروژه متن‌باز را تحت‌تأثیر قرار می‌دهند. تحلیل‌های بعدی بر روی این گزینه‌های در معرض آسیب‌پذیری نشان داد است که ۱۷۲۶ مورد از آن‌ها، «مثبت واقعی» و معتبر هستند. همچنین ارزیابی‌ها حاکی از آن است که بالغ بر ۱۰۹۴ نقص، دارای شدت بالا یا بحرانی هستند.

یکی از ضعف‌های شناسایی‌شده، یک نقص بحرانی در WolfSSL است. (WolfSSL یک کتابخانه کوچک، پرتابل و داخلی SSL/TLS و منبع‌باز TLS به زبان C است که برای استفاده توسعه‌دهندگان سیستم‌های داخلی طراحی شده است.) این آسیب‌پذیری می‌تواند به یک مهاجم اجازه دهد تا گواهی‌نامه‌ها را جعل کرده و خود را به‌عنوان یک سرویس مشروع جا بزند. در مجموع، این تلاش‌ها منجر به وصله شدن ۹۷ یافته در کدهای منبع اصلی و انتشار ۸۸ توصیه‌نامه امنیتی شده است.

در هوشیو بخوانید:
Mythos، مدل هوش مصنوعی جدید Anthropic چقدر می‌تواند خطرناک باشد؟

شرکت آنتروپیک اذعان داشت: «سهولت نسبی یافتن آسیب‌پذیری‌ها در مقایسه با دشواری رفع آن‌ها، یک چالش بزرگ برای امنیت سایبری محسوب می‌شود. مواجهه موفقیت‌آمیز با این چالش، نرم‌افزارهای ما را بسیار ایمن‌تر از گذشته خواهد کرد.»

این تحولات در شرایطی رخ می‌دهد که وندورهای نرم‌افزاری به دلیل افزایش چشمگیر کشف آسیب‌پذیری‌ها با کمک هوش مصنوعی، بیش از هر زمان دیگری در حال انتشار اصلاحیه‌ها هستند. در همین راستا، مایکروسافت اشاره کرده است که انتظار دارد تعداد وصله‌های جدیدی که به‌صورت ماهانه منتشر می‌کند «برای مدتی همچنان روندی افزایشی داشته باشد.»

پلتفرم امنیت تهاجمی خودکار XBOW، نسخه پیش‌نمایش Mythos را به‌عنوان «یک پیشرفت بزرگ» توصیف کرده است که «در یافتن گزینه‌های آسیب‌پذیری به طور قابل‌توجهی بهتر از مدل‌های پیشین عمل می‌کند و در تحلیل کد منبع با رویکردی امنیتی مهارت بالایی دارد.» تحلیل‌های اخیر نیز نشان داده‌اند که این مدل در تبدیل آسیب‌پذیری‌ها به زنجیره‌های حمله سرتاسری (end-to-end attack chains) عملکردی استثنایی دارد.

آنتروپیک افزود که کاربرد نسخه پیش‌نمایش Mythos فراتر از یافتن نقص‌های امنیتی است. در یک مورد، گفته می‌شود که یکی از بانک‌های شریک در پروژه Glasswing، از این مدل هوش مصنوعی برای شناسایی و جلوگیری از یک حواله بانکی جعلی به مبلغ ۱.۵ میلیون دلار استفاده کرده است؛ این اتفاق پس از آن رخ داد که یک عامل تهدیدکننده ناشناس به حساب ایمیل یک مشتری نفوذ و تماس‌های تلفنی جعلی برقرار کرده بود.

باتوجه‌به اینکه مدل‌هایی با قابلیت‌های مشابه Mythos ممکن است در آینده نزدیک به طور گسترده در دسترس قرار گیرند، آنتروپیک از توسعه‌دهندگان نرم‌افزار درخواست می‌کند تا چرخه‌های وصله (patch cycles) خود را کوتاه‌تر کرده و اصلاحیه‌های امنیتی را با بیشترین سرعت ممکن در دسترس قرار دهند. شایان‌ذکر است که شرکت اوراکل نیز اخیراً برای رسیدگی به مسائل امنیتی بحرانی، به یک چرخه وصله ماهانه روی آورده است.

آنتروپیک اعلام کرد: «مدافعان شبکه باید زمان‌بندی‌های آزمایش و استقرار وصله‌های خود را کوتاه‌تر کنند. این موارد شامل اقداماتی نظیر مقاوم‌سازی پیکربندی‌های پیش‌فرض شبکه‌ها، اعمال احراز هویت چندعاملی و نگهداری لاگ‌های جامع برای شناسایی و واکنش سریع است.»

همچنین اظهار داشت که یک «برنامه تأیید سایبری» (Cyber Verification Program) راه‌اندازی کرده است که به متخصصان امنیت اجازه می‌دهد از مدل‌های این شرکت بدون محدودیت‌های ایمنی برای اهداف مشروعی نظیر تحقیقات آسیب‌پذیری، تست نفوذ و ارزیابی تیم قرمز (red teaming) استفاده کنند. این ابتکار مشابه پروژه Daybreak شرکت OpenAI است که به مدافعان اجازه می‌دهد از مدل GPT-5.5-Cyber برای جریان‌های کاری تخصصی بهره ببرند.

در هوشیو بخوانید:
عزم OpenAI برای رهبری جهانی امنیت سایبری سازمانی

مدل‌هایی نظیر Mythos و GPT-5.5-Cyber به دلیل نگرانی‌ها مبنی بر عدم وجود تدابیر حفاظتی کافی برای جلوگیری از سوءاستفاده از آن‌ها در مقیاس وسیع، هنوز برای عموم منتشر نشده‌اند.

در هوشیو بخوانید:
استراتژی جدید OpenAI در دفاع سایبری و تکامل اتوماسیون امنیتی

مطالب پیشنهادی مرتبط

اشتراک در
اطلاع از
0 نظرات
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها

در جریان مهم‌ترین اتفاقات AI بمانید

هر هفته، خلاصه‌ای از اخبار، تحلیل‌ها و رویدادهای هوش مصنوعی را در ایمیل‌تان دریافت کنید.

[wpforms id="48325"]