آنتروپیک اسکنر رایگان کشف حفرههای امنیتی نرمافزارها را عرضه کرد
گروه علمی و فناوری برنا/ شرکت آنتروپیک با معرفی ابزار OSS Scanner امکان شناسایی آسیبپذیریهای امنیتی در پروژههای متنباز را بهصورت رایگان فراهم کرده است. این ابزار با استفاده از قدرتمندترین مدلهای هوش مصنوعی این شرکت از جمله Claude Mythos بهطور دورهای کدها را بررسی میکند؛ با این حال گزارشهای تولیدشده بدون بازبینی انسانی در اختیار توسعهدهندگان قرار میگیرند.
شرکت آنتروپیک ابزار جدیدی با نام OSS Scanner معرفی کرده است که با هدف شناسایی آسیبپذیریهای امنیتی در نرمافزارهای متنباز توسعه یافته است. این ابزار به پروژههایی که در آن ثبتنام میکنند امکان میدهد بدون پرداخت هزینه بهصورت دورهای و با استفاده از مدلهای قدرتمند هوش مصنوعی آنتروپیک از نظر امنیتی بررسی شوند.
آنتروپیک در توضیح این سرویس اعلام کرد: پروژههایی که به این برنامه میپیوندند بدون هیچ هزینهای اسکنهای امنیتی جامع و دورهای را با استفاده از قدرتمندترین مدلهای ما دریافت خواهند کرد.
عرضه این ابزار در شرایطی صورت میگیرد که توانایی مدلهای هوش مصنوعی در شناسایی آسیبپذیریهای نرمافزاری و حتی بهرهبرداری از برخی ضعفهای امنیتی بیش از پیش مورد توجه قرار گرفته است. چنین قابلیتی میتواند به توسعهدهندگان نرمافزارهای متنباز کمک کند تا پیش از آنکه مهاجمان از آسیبپذیریهای احتمالی سوءاستفاده کنند از وجود این مشکلات مطلع شوند.
اسکن امنیتی رایگان با کمک قدرتمندترین مدلهای هوش مصنوعی
یکی از ویژگیهای اصلی OSS Scanner ارائه رایگان اسکنهای امنیتی به پروژههای متنباز است. این ابزار با استفاده از مدلهای پیشرفته آنتروپیک از جمله Claude Mythos کدهای نرمافزاری را بررسی میکند تا آسیبپذیریهای احتمالی را شناسایی و گزارش کند.
این سرویس میتواند به توسعهدهندگان هشدارهای اولیهای درباره مشکلات امنیتی احتمالی ارائه دهد و امکان بررسی و رفع سریعتر این مشکلات را فراهم کند. رایگان بودن ابزار نیز میتواند دسترسی پروژههای متنبازی را که منابع مالی محدودی دارند به قابلیتهای پیشرفته بررسی امنیتی افزایش دهد.
با این حال آنتروپیک تاکید کرده است که گزارشهای این اسکنر بهطور کامل توسط مدلهای هوش مصنوعی تولید میشوند و پیش از ارائه، تحت بازبینی یا ارزیابی انسانی قرار نمیگیرند.
این شرکت در توضیح محدودیتهای ابزار اعلام کرد: خروجیهای این اسکنر آسیبپذیری که استفاده از آن اختیاری است، بهطور کامل توسط مدل تولید میشوند و هیچ بازبینی یا ارزیابی اولیهای از سوی انسان روی آنها انجام نمیشود.
آنتروپیک توضیح داده است که این رویکرد امکان انجام اسکنهای سریعتر و پرتکرارتر را فراهم میکند اما در عین حال احتمال دارد برخی گزارشها نادرست باشند یا به آسیبپذیریهای واقعی اشاره نکنند.
به گفته این شرکت گزارشها با استفاده از قدرتمندترین مدلهای آن از جمله Claude Mythos تولید میشوند تا پروژههای متنباز از بیشترین مزیت دفاعی ممکن برخوردار شوند؛ بنابراین اگرچه OSS Scanner میتواند به شناسایی سریعتر مشکلات امنیتی کمک کند، گزارشهای آن را نباید لزوما تایید قطعی وجود یک آسیبپذیری در نظر گرفت. نبود بازبینی انسانی به این معناست که توسعهدهندگان باید یافتههای ابزار را بررسی و اعتبارسنجی کنند و پیش از اعمال تغییرات در کد، از صحت آنها اطمینان یابند.
الگوبرداری از ابزار امنیتی متنباز گوگل
آنتروپیک اعلام کرده است که توسعه OSS Scanner با الهام از ابزار OSS-Fuzz انجام شده است؛ ابزاری که گوگل و بنیاد امنیت متنباز (OpenSSF) برای کمک به شناسایی آسیبپذیریهای نرمافزاری توسعه دادهاند و از سال ۲۰۱۶ در دسترس بوده است.
OSS-Fuzz با هدف شناسایی مشکلات امنیتی و خطاهای نرمافزاری در پروژههای متنباز طراحی شده است. اشاره آنتروپیک به این ابزار نشان میدهد که OSS Scanner نیز در چارچوب تلاشها برای تقویت امنیت نرمافزارهایی قرار میگیرد که کد منبع آنها در دسترس عموم است و توسعهدهندگان مختلف در نگهداری و بهبود آنها مشارکت دارند.
با وجود شباهت در هدف کلی آنتروپیک ابزار جدید خود را بر استفاده از مدلهای پیشرفته هوش مصنوعی برای بررسی امنیتی متمرکز کرده است. این شرکت اعلام کرده که اسکنها با استفاده از قدرتمندترین مدلهایش انجام میشوند و هزینهای برای پروژههای شرکتکننده ندارند.
تفاوت اسکنر رایگان با سرویس تجاری آنتروپیک
آنتروپیک پیش از این نیز محصولی با نام Claude Security عرضه کرده بود که قابلیت بررسی امنیتی کد و کمک به شناسایی و اصلاح مشکلات نرمافزاری را ارائه میدهد. این محصول یک سرویس پولی است و امکان اسکن کد را در دسترس کاربران قرار میدهد.
در مقابل OSS Scanner با تمرکز بر پروژههای متنباز و بدون دریافت هزینه ارائه شده است و قابلیتهای مشابهی در زمینه بررسی امنیتی کدها دارد.
این تفاوت میتواند برای پروژههایی اهمیت ویژهای داشته باشد که به دلیل محدودیت منابع مالی امکان استفاده مستمر از ابزارهای تجاری امنیت نرمافزار را ندارند. در چنین شرایطی دسترسی رایگان به اسکنهای مبتنی بر مدلهای پیشرفته هوش مصنوعی میتواند ظرفیت شناسایی و پیگیری آسیبپذیریها را افزایش دهد.
با این حال رایگان بودن این سرویس به معنای حذف نیاز به ارزیابی تخصصی نیست بهویژه آنکه گزارشهای تولیدشده با OSS Scanner برخلاف فرایندهای دارای بازبینی انسانی مستقیما از مدلهای هوش مصنوعی به دست میآیند.
چرا امنیت پروژههای متنباز اهمیت دارد؟
به گفته آنتروپیک ارائه ابزارهای رایگان امنیتی را نمیتوان صرفاً اقدامی بشردوستانه از سوی شرکتهای فناوری دانست. شرکتهایی مانند گوگل و آنتروپیک بهشدت به پروژههای متنبازی وابستهاند که بخش مهمی از زیرساخت اینترنت را تشکیل میدهند. بسیاری از این پروژهها نیز توسط توسعهدهندگانی نگهداری میشوند که بدون دریافت دستمزد یا با منابع مالی محدود فعالیت میکنند.
از آنجا که نرمافزارهای متنباز در طیف گستردهای از سامانهها و خدمات دیجیتال مورد استفاده قرار میگیرند وجود یک آسیبپذیری در یکی از اجزای آنها میتواند پیامدهایی فراتر از همان پروژه داشته باشد و امنیت سامانههای وابسته را نیز تحت تاثیر قرار دهد.
یکی از نمونههای مهم خطرهای امنیتی در این حوزه ماجرای در پشتی (Backdoor) در ابزار XZ Utils است. این رویداد نشان داد که چگونه دستکاری مخرب یک پروژه متنباز میتواند به تهدیدی گسترده برای امنیت سامانههای رایانهای تبدیل شود.
در این پرونده یک در پشتی در XZ Utils شناسایی شد که در صورت موفقیت حمله در شرایط مورد نظر، میتوانست امکان دسترسی مدیریتی غیرمجاز به شمار زیادی از سامانهها در سراسر جهان را فراهم کند. کشف این تهدید پیش از گسترش گسترده پیامدهای آن اهمیت بررسی امنیتی مداوم پروژههای متنباز و نظارت بر تغییرات کد را برجسته کرد.
این نمونه همچنین نشان میدهد که امنیت نرمافزارهای متنباز تنها مسئله توسعهدهندگان همان پروژه نیست بلکه میتواند با امنیت زیرساختهای گستردهتر اینترنت و سامانههایی که به این نرمافزارها وابستهاند ارتباط مستقیم داشته باشد.
عرضه OSS Scanner بخشی از روند رو به رشد استفاده از هوش مصنوعی برای شناسایی آسیبپذیریهای نرمافزاری است. مدلهای پیشرفته میتوانند حجم زیادی از کد را بررسی کنند و به شناسایی الگوها یا ضعفهایی کمک کنند که ممکن است در فرایندهای معمول توسعه و بازبینی از دید توسعهدهندگان پنهان بمانند.
در عین حال استفاده از این مدلها بدون بازبینی انسانی با محدودیتهایی همراه است. گزارشهای نادرست یا فاقد اعتبار میتوانند زمان توسعهدهندگان را صرف بررسی مشکلات غیرواقعی کنند و در صورت اتکای بیش از حد به نتایج ابزار احتمال نادیده ماندن برخی خطرهای واقعی نیز وجود دارد.
از این رو کارآمدی چنین سامانههایی به نحوه استفاده از نتایج آنها، توانایی توسعهدهندگان در ارزیابی یافتهها و فرایندهای تکمیلی بررسی و اصلاح کد بستگی دارد.
در مجموع، OSS Scanner با فراهم کردن امکان اسکن امنیتی رایگان و دورهای میتواند دسترسی پروژههای متنباز به ابزارهای پیشرفته شناسایی آسیبپذیری را افزایش دهد. با این حال نبود بازبینی انسانی در فرایند تولید گزارشها ضرورت اعتبارسنجی یافتهها را حفظ میکند و نشان میدهد که هوش مصنوعی دستکم در این سرویس ابزاری برای تقویت فرایند امنیت نرمافزار است.
انتهای پیام/