شناسایی آسیبپذیری با کمک هوش مصنوعی در حال ورود به مرحلهای تازه است. شرکت Anthropic اعلام کرده که مدل Claude Mythos تاکنون بیش از 23 هزار آسیبپذیری بالقوه را در بیش از هزار پروژه نرمافزار متنباز (Open Source Software – OSS) شناسایی کرده است. این نتایج نشان میدهد شناسایی آسیبپذیری در مقیاس گسترده دیگر صرفاً یک قابلیت آزمایشگاهی نیست و بهتدریج به ابزاری عملیاتی برای ارزیابی امنیت پروژههای متنباز و کشف ضعفهای امنیتی پیش از سوءاستفاده مهاجمان تبدیل میشود.
شناسایی آسیبپذیری در بیش از هزار پروژه متنباز با Mythos
Anthropic اعلام کرده است که نسخه آزمایشی Mythos Preview تاکنون بیش از 23 هزار آسیبپذیری بالقوه را در بیش از هزار پروژه نرمافزار متنباز شناسایی کرده است. از میان این یافتهها، حدود 1900 مورد توسط شرکتهای مستقل امنیت سایبری مورد بررسی قرار گرفتهاند که در نتیجه آن، 1726 آسیبپذیری بهعنوان ضعف امنیتی معتبر تأیید شدهاند. همچنین بررسیها نشان میدهد بیش از هزار مورد از آسیبپذیریهای تأییدشده در دسته آسیبپذیریهای با شدت بالا (High Severity) یا بحرانی (Critical Severity) قرار میگیرند.
برآورد Anthropic از تعداد آسیبپذیریهای با شدت بالا و بحرانی
فرآیند بررسی یافتههای Mythos همچنان ادامه دارد و Anthropic پیشبینی میکند که بر اساس نتایج فعلی، در نهایت نزدیک به 3900 آسیبپذیری با شدت بالا و بحرانی تأیید شوند. این شرکت همچنین اعلام کرده است که با ادامه اسکن پروژهها، تعداد این آسیبپذیریها ممکن است به حدود 6200 مورد افزایش یابد.
به گفته Anthropic، این برآوردها بر پایه یافتههای فعلی انجام شدهاند و با ادامه فرآیند شناسایی و ارزیابی پروژههای نرمافزار متنباز ، احتمال تأیید موارد بیشتری وجود دارد. از آنجا که اسکنها همچنان در حال انجام هستند، این شرکت معتقد است شمار نهایی آسیبپذیریهای با شدت بالا و بحرانی میتواند فراتر از برآوردهای کنونی باشد.
شناسایی آسیبپذیری در برابر ظرفیت پچ و افشای مسئولانه
Anthropic اعلام کرده است که بیش از 1100 یافته تأییدنشده را نیز به توسعهدهندگان و تولیدکنندگان نرمافزار گزارش کرده است. بر اساس آمار منتشرشده، تاکنون 75 آسیبپذیری با شدت بالا یا بحرانی برطرف شده و برای آنها پچ امنیتی منتشر شده است. همچنین تولیدکنندگان نرمافزار در مجموع 65 اطلاعیه امنیتی (Security Advisory) درباره این آسیبپذیریها منتشر کردهاند.
با این حال، Anthropic معتقد است که هنوز تعداد پچهای منتشرشده در مقایسه با حجم کلی یافتهها پایین است. این شرکت سه عامل را در این زمینه مؤثر میداند:
- هنوز بخش قابلتوجهی از بازه 90 روزه تعیینشده در سیاست افشای هماهنگ آسیبپذیریها (Coordinated Vulnerability Disclosure – CVD) سپری نشده است و انتظار میرود در هفتههای آینده پچهای بیشتری منتشر شوند.
- برخی آسیبپذیریها بدون انتشار اطلاعیه امنیتی عمومی برطرف میشوند. در چنین شرایطی، Anthropic برای ردیابی پچهای انجامشده ناچار است پروژهها را مجدداً با استفاده از Claude مورد بررسی قرار دهد.
- سومین عامل نیز به فشار فزایندهای مربوط میشود که شناسایی آسیبپذیری در مقیاس گسترده بر اکوسیستم امنیت سایبری وارد میکند؛ به گفته Anthropic، حتی با وجود سرعت نسبتاً محدود در افشای یافتهها، حجم بالای ضعفهای امنیتی شناساییشده به چالشی جدی برای تیمهای امنیتی و توسعهدهندگان تبدیل شده است.
Claude Security؛ ابزار جدید Anthropic برای امنیت نرمافزار
Anthropic همزمان با افزایش استفاده از هوش مصنوعی در شناسایی آسیبپذیری و تحلیل ضعفهای امنیتی، از ابزار Claude Security نیز رونمایی کرده است؛ ابزاری برای اسکن پایگاه کد (Codebase) که با هدف کمک به توسعهدهندگان در شناسایی و رفع ضعفهای امنیتی در نرمافزارها و اپلیکیشنها طراحی شده است.
Anthropic این محصول را در شرایطی معرفی کرده که استفاده از مدلهای هوش مصنوعی برای کشف و تحلیل آسیبپذیریها با سرعت قابلتوجهی در حال گسترش است. به گفته این شرکت، Claude Security به توسعهدهندگان کمک میکند تا ضعفهای امنیتی موجود در کدهای خود را پیش از سوءاستفاده مهاجمان شناسایی و برطرف کنند. همچنین معرفی این ابزار نشان میدهد Anthropic در کنار توسعه قابلیتهای شناسایی آسیبپذیری، بر ارائه راهکارهای عملی برای افزایش امنیت نرمافزار و کاهش ریسکهای امنیتی نیز تمرکز دارد.
نتایج آزمایش Mythos در پروژه Glasswing
بر اساس گزارش Anthropic، آسیبپذیریهای مطرحشده در این گزارش به پروژههای نرمافزار متنباز محدود میشوند و بخش قابلتوجهی از فرآیند اسکن و تحلیل نیز توسط خود این شرکت انجام شده است. در حال حاضر، حدود 50 سازمان از طریق پروژه Glasswing به نسخه آزمایشی Mythos Preview دسترسی دارند.
Anthropic اعلام کرده است که به دلیل نگرانی از سوءاستفاده احتمالی، دسترسی به این مدل را بهصورت محدود در اختیار سازمانهای منتخب قرار داده است. با این حال، چندین سازمان شرکتکننده در پروژه Glasswing پس از ارزیابی Mythos، نتایج مثبتی را گزارش کردهاند و از توانایی این مدل در شناسایی آسیبپذیری و ضعفهای امنیتی خبر دادهاند.
بازخورد سازمانها از عملکرد Mythos
Anthropic در گزارش خود به نتایج بهدستآمده از سوی چندین سازمان و نهاد که به نسخه آزمایشی Mythos Preview دسترسی داشتهاند اشاره کرده است:
- موزیلا اعلام کرده است که با استفاده از Mythos موفق به شناسایی 271 آسیبپذیری در مرورگر فایرفاکس شده است.
- Palo Alto Networks نیز اعلام کرده که Mythos به این شرکت در کشف دهها ضعف امنیتی کمک کرده است.
- Anthropic به نتایج آزمایشهای شرکت XBOW اشاره کرده است؛ شرکتی فعال در حوزه امنیت تهاجمی خودکار (Autonomous Offensive Security) که Mythos را ابزاری قدرتمند برای شناسایی آسیبپذیری توصیف کرده است.
- دولت بریتانیا (UK Government) نیز در جریان ارزیابی این مدل، نتایج مثبتی را مشاهده کرده است.
در همین حال، گوگل نیز به Mythos دسترسی پیدا کرده است. با این حال، هنوز مشخص نیست افزایش اخیر در شناسایی آسیبپذیریهای مرورگر کروم تا چه اندازه به Mythos، ابزارهای هوش مصنوعی داخلی گوگل یا ترکیبی از هر دو عامل مرتبط است.
ارزیابی عملکرد Mythos در Curl و اختلافنظر درباره نتایج
با وجود نتایج مثبت گزارششده از سوی برخی سازمانها، همه ارزیابیها از عملکرد Mythos یکسان نبوده است. برای نمونه، این مدل در پروژه Curl تنها یک آسیبپذیری با شدت پایین (Low-Severity) را شناسایی کرده است؛ ابزاری متنباز که سالهاست بهطور گسترده برای انتقال داده (Data Transfer) مورد استفاده قرار میگیرد.
این نتیجه باعث شکلگیری دیدگاههای متفاوتی در میان کارشناسان شده است. برخی معتقدند این خروجی میتواند نشاندهنده محدودیتهای Mythos در برخی سناریوهای شناسایی آسیبپذیری باشد. در مقابل، برخی این موضوع را نشانه امنیت بالای پروژه Curl میدانند.
Anthropic در گزارش خود اشاره میکند که همچنان درباره تفسیر این نتیجه اختلافنظر وجود دارد و مشخص نیست این موضوع بیشتر به عملکرد مدل مرتبط است یا به امنیت بالای پروژه Curl بازمیگردد.
آینده دسترسی به Mythos در سایه نگرانیهای امنیتی
Anthropic صراحتاً اعلام کرده که هنوز سازوکارهای حفاظتی (Guardrails) کافی و مؤثری برای جلوگیری از سوءاستفاده احتمالی از Mythos ارائه نکرده است. به همین دلیل، دسترسی به این مدل همچنان محدود باقی مانده و تنها تعداد مشخصی از سازمانها از طریق پروژه Glasswing به نسخه آزمایشی آن دسترسی دارند.
در عین حال، این شرکت اعلام کرده است که بهتدریج سازمانهای بیشتری را به پروژه Glasswing اضافه میکند و قصد دارد دامنه دسترسی به این فناوری را بهتدریج گسترش دهد. همچنین Anthropic ابراز امیدواری کرده است که این دسته از مدلها در آینده نزدیک بهصورت گستردهتری در دسترس قرار گیرند؛ مدلهایی که میتوانند نقش مهمی در شناسایی آسیبپذیری و ارزیابی امنیت نرمافزارها ایفا کنند. با این حال، این شرکت تأکید دارد که توسعه و استقرار سازوکارهای حفاظتی مناسب همچنان یکی از پیشنیازهای اصلی برای تحقق این هدف به شمار میرود.