پرش به محتوای اصلی

در امنیت سایبری منبع باز، هوش مصنوعی نوعی مشکل است – اما می تواند راه حلی نیز باشد

تک‌رادار۱۴۰۵ مهر ۱۷, جمعه، ساعت ۱۴:۳۵حدود 4 دقیقه مطالعه

تقریبا 66000 ورودی منحصر به فرد در سال 2026 ظاهر می شوند که بسیاری از آنها توسط هوش مصنوعی تقویت شده یا حتی ایجاد شده اند.

در چند سال گذشته موج فزاینده‌ای از افشای آسیب‌پذیری‌ها به سمت صنعت امنیت سایبری پیش می‌رود، و افرادی که روی رفع این نقص‌ها کار می‌کنند، اغلب در تلاش برای ادامه دادن هستند. و در حالی که هوش مصنوعی نقش مهمی در ایجاد این مشکل دارد، اما بخش مهمی از راه حل است.

جیمی توماس، مدیر ارشد نوآوری مشتری IBM برای امنیت سازمانی، در سخنرانی اخیر خود در اجلاس منبع باز بنیاد لینوکس، هشدار داد که «یک سونامی در افشای آسیب‌پذیری‌ها وجود دارد» و انتظار می‌رود حدود 66000 ورودی منحصر به فرد تنها در سال 2026 ظاهر شوند.

توماس در سخنرانی اصلی با عنوان آینده امنیت منبع باز در عصر هوش مصنوعی تاکید کرد که این افزایش چهار برابری در مقایسه با هفت سال پیش است.

توماس پرسید، بنابراین، چگونه صنعت امنیت سایبری احتمالا می تواند با این سرعت پیش برود، به خصوص زمانی که انتظارات از توسعه دهندگان و متخصصان امنیتی همچنان در حال رشد است؟

به نظر می رسد که پاسخ مانند همه چیز این روزها است - هوش مصنوعی.

مهاجمان سریعتر از همیشه در حال حرکت هستند

حجم حملات قطعا یک مشکل است، اما این تنها مسئله نیست. مجرمان سایبری نیز در بهره برداری از آنها بسیار سریعتر عمل می کنند و به مدافعان پنجره ای در حال کوچک شدن برای شناسایی و اصلاح مسائل امنیتی مختلف می دهند.

توماس با استناد به داده های در دسترس عموم گفت که زمان مورد نیاز برای بهره برداری از یک آسیب پذیری از چند روز به 29 دقیقه کاهش یافته است.

او گفت: "و در واقع، ما شاهد افزایش سریع حملات سایبری و همچنین حملات بدافزار هستیم."

برای مشاغلی که به شدت به منبع باز متکی هستند، این قطعا باعث نگرانی جدی می شود. یک آسیب‌پذیری در یک مؤلفه پرکاربرد به طور بالقوه می‌تواند صدها، و نه هزاران برنامه و کسب‌وکار پایین‌دستی را تحت تأثیر قرار دهد. برای اضافه کردن توهین به آسیب، مجرمان سایبری واقعا منتظر نمی مانند تا جامعه امنیت سایبری قبل از اینکه بتوانند از آسیب پذیری خود سوء استفاده کنند، به طور عمومی آسیب پذیری را افشا کند.

او گفت: "ما می بینیم که زمان بهره برداری در واقع منفی است." "بسیار اوقات ما یک افشاگری دریافت می کنیم و هنوز یک پچ نداریم."

این موقعیتی است که مدافعان در حال حاضر در آن هستند. انتظار می‌رود که آنها به تعداد فزاینده‌ای از مسائل امنیتی در یک بازه زمانی کوتاه‌تر پاسخ دهند، در حالی که مهاجمان از اتوماسیون برای تسریع عملیات خود استفاده می‌کنند.

هوش مصنوعی زندگی را برای نگهبانان منبع باز سخت تر می کند

و پس از آن، هوش مصنوعی برای ضربات مکنده همراه است.

مطمئنا، ابزارهای مبتنی بر هوش مصنوعی قادر به شناسایی آسیب‌پذیری‌ها و بهبود امنیت نرم‌افزار هستند، اما زمانی که صحبت از ایجاد انبوهی از گزارش‌های آسیب‌پذیری نادرست، تکراری و غیرقابل اجرا به میان می‌آید، بسیار مؤثر هستند.

ممکن است بپرسید که نگهبانان منبع باز کجا را ترک می کند؟ شرکت‌های بزرگ معمولا تیم‌های امنیتی اختصاصی دارند و حتی آن‌هایی که با هجوم گزارش‌های با کیفیت پایین دست و پنجه نرم می‌کنند، همانطور که در زیر خواهید دید. از سوی دیگر، بسیاری از پروژه‌های منبع باز توسط گروه‌های کوچکی از توسعه‌دهندگان، گاهی اوقات حتی توسط یک فرد، نگهداری می‌شوند.

در اوایل سال جاری، توسعه دهندگان curl، ابزار خط فرمان و کتابخانه نرم‌افزاری محبوب منبع باز، برنامه پاداش باگ HackerOne خود را خاتمه دادند و گفتند که مشوق‌های مالی باعث می‌شود افراد گزارش‌های تحقیقاتی ضعیف و گاهی کاملا جعلی ارسال کنند. این هجوم، که شامل موارد ارسالی توسط هوش مصنوعی بود، برای تیم امنیتی پروژه به سادگی قابل کنترل نبود.

حتی گوگل قادر متعال زانوی خود را خم کرد و اخیرا مجبور شد برنامه پاداش آسیب‌پذیری نرم‌افزار منبع باز خود را به‌دلیل افزایش قابل‌توجه گزارش‌های نامعتبر و نامربوط (که بسیاری از آنها ظاهرا با هوش مصنوعی تولید شده بودند) موقتا به حالت تعلیق درآورد. از 1 اکتبر 2026، این شرکت دیگر ارسال های جدید را نمی پذیرد و در اوایل سال 2027 برنامه را دوباره ارزیابی می کند.

حتی لینوس توروالدز، خالق لینوکس از این مشکل شکایت کرد و اخیرا گفت که شکارچیان اشکالات مبتنی بر هوش مصنوعی لیست پستی امنیتی لینوکس را "تقریبا به طور کامل غیرقابل مدیریت" کرده اند. او از تکرار عظیم گزارش‌ها انتقاد کرد و گفت که محققان مختلف از ابزارهای هوش مصنوعی مشابهی برای شناسایی آسیب‌پذیری‌هایی استفاده می‌کنند که قبلا رفع شده یا حداقل گزارش شده‌اند.

IBM می خواهد هوش مصنوعی بخشی از راه حل شود

پس راه حل چیست؟ به گفته توماس، جامعه امنیتی نباید کشف آسیب‌پذیری مبتنی بر هوش مصنوعی را کنار بگذارد، بلکه باید از همان فناوری برای کمک به نگهبانان برای مدیریت حجم کار رو به رشد استفاده کند.

اینجاست که ابتکار بنیاد امنیت منبع باز بنیاد لینوکس (OpenSSF) می‌تواند وارد عمل شود. همکاری بین شرکت‌های فناوری، توسعه‌دهندگان و جامعه متن‌باز گسترده‌تر می‌تواند به OpenSSF اجازه دهد تا امنیت زنجیره تامین را تقویت کند، و برای IBM، اکنون اولویت کاهش بار بر دوش نگهبانان است. این کار را می توان با کارآمدتر کردن مدیریت آسیب پذیری انجام داد و به نوبه خود با ابزارهای مبتنی بر هوش مصنوعی فیلتر کردن گزارش های تکراری و جعلی، ارزیابی شدت باگ های مختلف و شناسایی مسائلی که نیاز به توجه فوری دارند، انجام می شود.

هوش مصنوعی همچنین می‌تواند به رفع مشکلات کمک کند، به توسعه‌دهندگان کمک کند تا کدهای آسیب‌پذیر را درک کنند، راه‌حل‌هایی را پیشنهاد دهد و ارزیابی کند که آیا وصله‌ها مشکلات دیگری را ایجاد می‌کنند یا خیر. این یک هشدار مهم است، زیرا برخی از گزارش‌های قبلی نشان می‌دهند که اکثر پیشنهادات اصلاحی ایجاد شده توسط هوش مصنوعی بیش از آنچه که حل کرده‌اند، مشکلاتی ایجاد می‌کنند.

خواندن متن کامل در تک‌راداربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

In open source cybersecurity, AI is kind of a problem — but it can also be a solution

Approximately 66,000 unique entries are expected to emerge in 2026 , many boosted or even created by AI.

همه‌ی اخبار فناوری