آنتروپیک اسکنر رایگان مبتنی بر هوش مصنوعی را برای شناسایی آسیبپذیریهای پروژههای متنباز معرفی کرد
آنتروپیک ابزار رایگان OSS Scanner را برای شناسایی خودکار آسیبپذیریهای امنیتی در پروژههای متنباز با استفاده از هوش مصنوعی معرفی کرد.
سایبرنامه
@cybernameh

شرکت آنتروپیک (Anthropic) روز پنجشنبه از ابزار OSS Scanner رونمایی کرد؛ یک سرویس داوطلبانه و رایگان برای شناسایی آسیبپذیریهای امنیتی در پروژههای متنباز که با استفاده از هوش مصنوعی، به تقویت امنیت این پروژهها کمک میکند. این شرکت اعلام کرد که سرویس جدید با تکیه بر تجربیات بهدستآمده از استفاده از مدل هوش مصنوعی Claude برای کشف آسیبپذیریها در پروژه Project Glasswing توسعه یافته است. پروژههایی که در این سرویس ثبتنام کنند، بهصورت دورهای و رایگان تحت بررسیهای امنیتی عمیق قرار خواهند گرفت. این بررسیها با استفاده از قدرتمندترین مدلهای آنتروپیک، از جمله Claude Mythos، انجام میشوند. اسکن امنیتی خودکار با کمک هوش مصنوعی به گفته آنتروپیک، خروجیهای OSS Scanner بهطور کامل توسط مدلهای هوش مصنوعی تولید میشوند و برای تهیه گزارش، نیازی به بررسی یا ارزیابی اولیه انسانی نیست. این رویکرد میتواند روند شناسایی آسیبپذیریها را سریعتر کرده و امکان انجام اسکنهای امنیتی مکرر را فراهم کند. آنتروپیک اعلام کرده است که برای انتخاب پروژههای واجد شرایط، از مجموعهای از معیارهای مشابه با پروژه OSS-Fuzz گوگل استفاده خواهد کرد. با این حال، این معیارها ممکن است در آینده تغییر کنند. همچنین، از توسعهدهندگان پروژههایی که اهمیت آنها بهوضوح مشخص نیست، خواسته شده است توضیح کوتاهی درباره اهمیت پروژه خود ارائه دهند. چگونه پروژههای متنباز میتوانند به OSS Scanner بپیوندند؟ توسعهدهندگان اصلی پروژهها میتوانند با ایجاد یک درخواست ادغام (Pull Request) در مخزن گیتهاب OSS Scanner و ارائه یک فایل پیکربندی با فرمت YAML، درخواست عضویت در این سرویس را ثبت کنند. این فایل باید شامل اطلاعات زیر باشد:
- لینک مخزن Git پروژهای که قرار است بررسی شود.
- آدرس ایمیل فرد اصلی برای دریافت گزارشها.
- مسیر نسبی فایل Dockerfile در مخزن که محیط اجرای پروژه را آماده میکند، وابستگیها را نصب میکند و فرایند ساخت پروژه را انجام میدهد.
فایل Dockerfile باید محیطی را فراهم کند که عامل هوش مصنوعی بتواند بررسی امنیتی را بدون نیاز به دسترسی اینترنت انجام دهد. آنتروپیک همچنین توصیه کرده است که توسعهدهندگان پیش از ارائه پروژه، از اجرای صحیح تستها در کانتینر ساختهشده اطمینان حاصل کنند. علاوه بر این، امکان درج اطلاعات اختیاری در فایل پیکربندی وجود دارد؛ از جمله آدرس ایمیل افراد دیگری که باید گزارشها را دریافت کنند، صفحه اصلی پروژه، کلید عمومی GPG برای رمزگذاری گزارشهای ایمیلی و مسیر فایل threat_model.md برای مشخصکردن محدوده بررسی، دستهبندی آسیبپذیریها و قالب گزارشها. توسعهدهندگان همچنین میتوانند با تنظیم گزینه disabled: true، دریافت گزارشهای آسیبپذیری را غیرفعال کنند. سیاست افشای آسیبپذیریها و احتمال مثبت کاذب در زمان انتشار این خبر، ۱۱۶ درخواست ادغام برای پیوستن پروژهها به مخزن OSS Scanner ثبت شده بود. آنتروپیک اعلام کرده است که برخلاف بسیاری از برنامههای گزارش آسیبپذیری، قصد ندارد در شرایط فعلی یک مهلت ۹۰روزه برای افشای یافتههای این اسکنر تعیین کند. دلیل این تصمیم، احتمال وجود نتایج مثبت کاذب (False Positive) در گزارشهای تولیدشده توسط هوش مصنوعی است. با این حال، اگر گزارشی از طریق برنامه موجود افشای هماهنگ آسیبپذیریهای این شرکت (CVD) بهصورت دستی توسط کارشناسان تأیید شود، سیاست افشای ۹۰روزه از زمان اطلاعرسانی درباره تأیید انسانی گزارش اعمال خواهد شد. آنتروپیک همچنین گفته است که با افزایش اطمینان به عملکرد OSS Scanner، ممکن است در آینده برای برخی آسیبپذیریهای با شدت بالا، مهلت مشخصی برای افشا در نظر بگیرد. شناسایی بیش از ۲۹ هزار آسیبپذیری بالقوه آنتروپیک اعلام کرده است که تاکنون بیش از ۲۹ هزار مورد بالقوه آسیبپذیری را در برخی از مهمترین پروژههای نرمافزاری جهان شناسایی کرده است. از میان این موارد، کمی بیش از ۶ هزار آسیبپذیری به توسعهدهندگان و نگهدارندگان پروژهها گزارش شدهاند. تا تاریخ ۲ اکتبر ۲۰۲۶، این یافتهها به انتشار ۵۸۴ اطلاعیه امنیتی منجر شدهاند. معرفی OSS Scanner در ادامه تلاشهای آنتروپیک برای تقویت امنیت سایبری صورت میگیرد. این شرکت همچنین از برنامهای با عنوان Critical Infrastructure Defense Program رونمایی کرده است که هدف آن حفاظت از زیرساختهای حیاتی و نرمافزارهای متنباز است. با گسترش استفاده مهاجمان از هوش مصنوعی برای شناسایی و بهرهبرداری از آسیبپذیریها، خودکارسازی مراحل مختلف عملیات سایبری و اجرای حملات در مقیاس بزرگتر، آنتروپیک قصد دارد با ارائه ابزارهای پیشرفته به مدافعان، شناسایی و رفع آسیبپذیریها را تسریع کند و به توسعه معماریهای امنتر و بهبود شیوههای برنامهنویسی ایمن کمک کند. آنتروپیک در پیشبینی خود اعلام کرده است که طی دو سال آینده، هوش مصنوعی میتواند نقش دفاعی پررنگتری در امنیت سایبری ایفا کند؛ بهگونهای که شناسایی خطاهای امنیتی پیش از انتشار نرمافزار آسانتر شود، توسعه نرمافزارهای ایمن از ابتدا امکانپذیرتر باشد و دفاع فعال از سامانهها با کمک مدلهای هوش مصنوعی تقویت شود.

اپل قصد دارد کنترل دسترسی کامل دیسک در macOS را برای مقابله با خطرات عاملهای هوش مصنوعی سختگیرانهتر کند
اپل قصد دارد کنترلهای Full Disk Access در macOS را سختگیرانهتر کند تا دسترسی عاملهای هوش مصنوعی به فایلها و دادههای حساس کاربران محدودتر و آگاهانهتر شود.



