خانه » شناسایی آسیب‌پذیری با Mythos؛ Anthropic از کشف 23 هزار ضعف امنیتی بالقوه در بیش از هزار پروژه متن‌باز خبر داد

شناسایی آسیب‌پذیری با Mythos؛ Anthropic از کشف 23 هزار ضعف امنیتی بالقوه در بیش از هزار پروژه متن‌باز خبر داد

توسط Vulnerbyte_News
92 بازدید

شناسایی آسیب‌پذیری با کمک هوش مصنوعی در حال ورود به مرحله‌ای تازه است. شرکت Anthropic اعلام کرده که مدل Claude Mythos تاکنون بیش از 23 هزار آسیب‌پذیری بالقوه را در بیش از هزار پروژه نرم‌افزار متن‌باز (Open Source Software – OSS) شناسایی کرده است. این نتایج نشان می‌دهد شناسایی آسیب‌پذیری در مقیاس گسترده دیگر صرفاً یک قابلیت آزمایشگاهی نیست و به‌تدریج به ابزاری عملیاتی برای ارزیابی امنیت پروژه‌های متن‌باز و کشف ضعف‌های امنیتی پیش از سوءاستفاده مهاجمان تبدیل می‌شود.

شناسایی آسیب‌پذیری در بیش از هزار پروژه متن‌باز با Mythos

Anthropic اعلام کرده است که نسخه آزمایشی Mythos Preview تاکنون بیش از 23 هزار آسیب‌پذیری بالقوه را در بیش از هزار پروژه نرم‌افزار متن‌باز شناسایی کرده است. از میان این یافته‌ها، حدود 1900 مورد توسط شرکت‌های مستقل امنیت سایبری مورد بررسی قرار گرفته‌اند که در نتیجه آن، 1726 آسیب‌پذیری به‌عنوان ضعف امنیتی معتبر تأیید شده‌اند. همچنین بررسی‌ها نشان می‌دهد بیش از هزار مورد از آسیب‌پذیری‌های تأییدشده در دسته آسیب‌پذیری‌های با شدت بالا (High Severity) یا بحرانی (Critical Severity) قرار می‌گیرند.

برآورد Anthropic از تعداد آسیب‌پذیری‌های با شدت بالا و بحرانی

فرآیند بررسی یافته‌های Mythos همچنان ادامه دارد و Anthropic پیش‌بینی می‌کند که بر اساس نتایج فعلی، در نهایت نزدیک به 3900 آسیب‌پذیری با شدت بالا و بحرانی تأیید شوند. این شرکت همچنین اعلام کرده است که با ادامه اسکن پروژه‌ها، تعداد این آسیب‌پذیری‌ها ممکن است به حدود 6200 مورد افزایش یابد.

به گفته Anthropic، این برآوردها بر پایه یافته‌های فعلی انجام شده‌اند و با ادامه فرآیند شناسایی و ارزیابی پروژه‌های نرم‌افزار متن‌باز ، احتمال تأیید موارد بیشتری وجود دارد. از آنجا که اسکن‌ها همچنان در حال انجام هستند، این شرکت معتقد است شمار نهایی آسیب‌پذیری‌های با شدت بالا و بحرانی می‌تواند فراتر از برآوردهای کنونی باشد.

شناسایی آسیب‌پذیری در برابر ظرفیت پچ و افشای مسئولانه

Anthropic اعلام کرده است که بیش از 1100 یافته تأییدنشده را نیز به توسعه‌دهندگان و تولیدکنندگان نرم‌افزار گزارش کرده است. بر اساس آمار منتشرشده، تاکنون 75 آسیب‌پذیری با شدت بالا یا بحرانی برطرف شده و برای آن‌ها پچ امنیتی منتشر شده است. همچنین تولیدکنندگان نرم‌افزار در مجموع 65 اطلاعیه امنیتی (Security Advisory) درباره این آسیب‌پذیری‌ها منتشر کرده‌اند.

با این حال، Anthropic معتقد است که هنوز تعداد پچ‌های منتشرشده در مقایسه با حجم کلی یافته‌ها پایین است. این شرکت سه عامل را در این زمینه مؤثر می‌داند:

  1. هنوز بخش قابل‌توجهی از بازه 90 روزه تعیین‌شده در سیاست افشای هماهنگ آسیب‌پذیری‌ها (Coordinated Vulnerability Disclosure – CVD) سپری نشده است و انتظار می‌رود در هفته‌های آینده پچ‌های بیشتری منتشر شوند.
  2. برخی آسیب‌پذیری‌ها بدون انتشار اطلاعیه امنیتی عمومی برطرف می‌شوند. در چنین شرایطی، Anthropic برای ردیابی پچ‌های انجام‌شده ناچار است پروژه‌ها را مجدداً با استفاده از Claude مورد بررسی قرار دهد.
  3. سومین عامل نیز به فشار فزاینده‌ای مربوط می‌شود که شناسایی آسیب‌پذیری در مقیاس گسترده بر اکوسیستم امنیت سایبری وارد می‌کند؛ به گفته Anthropic، حتی با وجود سرعت نسبتاً محدود در افشای یافته‌ها، حجم بالای ضعف‌های امنیتی شناسایی‌شده به چالشی جدی برای تیم‌های امنیتی و توسعه‌دهندگان تبدیل شده است.

Claude Security؛ ابزار جدید Anthropic برای امنیت نرم‌افزار

Anthropic هم‌زمان با افزایش استفاده از هوش مصنوعی در شناسایی آسیب‌پذیری و تحلیل ضعف‌های امنیتی، از ابزار Claude Security نیز رونمایی کرده است؛ ابزاری برای اسکن پایگاه کد (Codebase) که با هدف کمک به توسعه‌دهندگان در شناسایی و رفع ضعف‌های امنیتی در نرم‌افزارها و اپلیکیشن‌ها طراحی شده است.

Anthropic این محصول را در شرایطی معرفی کرده که استفاده از مدل‌های هوش مصنوعی برای کشف و تحلیل آسیب‌پذیری‌ها با سرعت قابل‌توجهی در حال گسترش است. به گفته این شرکت، Claude Security به توسعه‌دهندگان کمک می‌کند تا ضعف‌های امنیتی موجود در کدهای خود را پیش از سوءاستفاده مهاجمان شناسایی و برطرف کنند. همچنین معرفی این ابزار نشان می‌دهد Anthropic در کنار توسعه قابلیت‌های شناسایی آسیب‌پذیری، بر ارائه راهکارهای عملی برای افزایش امنیت نرم‌افزار و کاهش ریسک‌های امنیتی نیز تمرکز دارد.

نتایج آزمایش Mythos در پروژه Glasswing

بر اساس گزارش Anthropic، آسیب‌پذیری‌های مطرح‌شده در این گزارش به پروژه‌های نرم‌افزار متن‌باز محدود می‌شوند و بخش قابل‌توجهی از فرآیند اسکن و تحلیل نیز توسط خود این شرکت انجام شده است. در حال حاضر، حدود 50 سازمان از طریق پروژه Glasswing به نسخه آزمایشی Mythos Preview دسترسی دارند.

Anthropic اعلام کرده است که به دلیل نگرانی از سوءاستفاده احتمالی، دسترسی به این مدل را به‌صورت محدود در اختیار سازمان‌های منتخب قرار داده است. با این حال، چندین سازمان شرکت‌کننده در پروژه Glasswing پس از ارزیابی Mythos، نتایج مثبتی را گزارش کرده‌اند و از توانایی این مدل در شناسایی آسیب‌پذیری‌ و ضعف‌های امنیتی خبر داده‌اند.

بازخورد سازمان‌ها از عملکرد Mythos

Anthropic در گزارش خود به نتایج به‌دست‌آمده از سوی چندین سازمان و نهاد که به نسخه آزمایشی Mythos Preview دسترسی داشته‌اند اشاره کرده است:

  • موزیلا اعلام کرده است که با استفاده از Mythos موفق به شناسایی 271 آسیب‌پذیری در مرورگر فایرفاکس شده است.
  • Palo Alto Networks نیز اعلام کرده که Mythos به این شرکت در کشف ده‌ها ضعف امنیتی کمک کرده است.
  • Anthropic به نتایج آزمایش‌های شرکت XBOW اشاره کرده است؛ شرکتی فعال در حوزه امنیت تهاجمی خودکار (Autonomous Offensive Security) که Mythos را ابزاری قدرتمند برای شناسایی آسیب‌پذیری‌ توصیف کرده است.
  • دولت بریتانیا (UK Government) نیز در جریان ارزیابی این مدل، نتایج مثبتی را مشاهده کرده است.

در همین حال، گوگل نیز به Mythos دسترسی پیدا کرده است. با این حال، هنوز مشخص نیست افزایش اخیر در شناسایی آسیب‌پذیری‌های مرورگر کروم تا چه اندازه به Mythos، ابزارهای هوش مصنوعی داخلی گوگل یا ترکیبی از هر دو عامل مرتبط است.

ارزیابی عملکرد Mythos در Curl و اختلاف‌نظر درباره نتایج

با وجود نتایج مثبت گزارش‌شده از سوی برخی سازمان‌ها، همه ارزیابی‌ها از عملکرد Mythos یکسان نبوده است. برای نمونه، این مدل در پروژه Curl تنها یک آسیب‌پذیری با شدت پایین (Low-Severity) را شناسایی کرده است؛ ابزاری متن‌باز که سال‌هاست به‌طور گسترده برای انتقال داده (Data Transfer) مورد استفاده قرار می‌گیرد.

این نتیجه باعث شکل‌گیری دیدگاه‌های متفاوتی در میان کارشناسان شده است. برخی معتقدند این خروجی می‌تواند نشان‌دهنده محدودیت‌های Mythos در برخی سناریوهای شناسایی آسیب‌پذیری باشد. در مقابل، برخی این موضوع را نشانه امنیت بالای پروژه Curl می‌دانند.

Anthropic در گزارش خود اشاره می‌کند که همچنان درباره تفسیر این نتیجه اختلاف‌نظر وجود دارد و مشخص نیست این موضوع بیشتر به عملکرد مدل مرتبط است یا به امنیت بالای پروژه Curl بازمی‌گردد.

آینده دسترسی به Mythos در سایه نگرانی‌های امنیتی

Anthropic صراحتاً اعلام کرده که هنوز سازوکارهای حفاظتی (Guardrails) کافی و مؤثری برای جلوگیری از سوءاستفاده احتمالی از Mythos ارائه نکرده است. به همین دلیل، دسترسی به این مدل همچنان محدود باقی مانده و تنها تعداد مشخصی از سازمان‌ها از طریق پروژه Glasswing به نسخه آزمایشی آن دسترسی دارند.

در عین حال، این شرکت اعلام کرده است که به‌تدریج سازمان‌های بیشتری را به پروژه Glasswing اضافه می‌کند و قصد دارد دامنه دسترسی به این فناوری را به‌تدریج گسترش دهد. همچنین Anthropic ابراز امیدواری کرده است که این دسته از مدل‌ها در آینده نزدیک به‌صورت گسترده‌تری در دسترس قرار گیرند؛ مدل‌هایی که می‌توانند نقش مهمی در شناسایی آسیب‌پذیری و ارزیابی امنیت نرم‌افزارها ایفا کنند. با این حال، این شرکت تأکید دارد که توسعه و استقرار سازوکارهای حفاظتی مناسب همچنان یکی از پیش‌نیازهای اصلی برای تحقق این هدف به شمار می‌رود.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید