در امنیت سایبری منبع باز، هوش مصنوعی نوعی مشکل است – اما می تواند راه حلی نیز باشد
تقریبا 66000 ورودی منحصر به فرد در سال 2026 ظاهر می شوند که بسیاری از آنها توسط هوش مصنوعی تقویت شده یا حتی ایجاد شده اند.
در چند سال گذشته موج فزایندهای از افشای آسیبپذیریها به سمت صنعت امنیت سایبری پیش میرود، و افرادی که روی رفع این نقصها کار میکنند، اغلب در تلاش برای ادامه دادن هستند. و در حالی که هوش مصنوعی نقش مهمی در ایجاد این مشکل دارد، اما بخش مهمی از راه حل است.
جیمی توماس، مدیر ارشد نوآوری مشتری IBM برای امنیت سازمانی، در سخنرانی اخیر خود در اجلاس منبع باز بنیاد لینوکس، هشدار داد که «یک سونامی در افشای آسیبپذیریها وجود دارد» و انتظار میرود حدود 66000 ورودی منحصر به فرد تنها در سال 2026 ظاهر شوند.
توماس در سخنرانی اصلی با عنوان آینده امنیت منبع باز در عصر هوش مصنوعی تاکید کرد که این افزایش چهار برابری در مقایسه با هفت سال پیش است.
توماس پرسید، بنابراین، چگونه صنعت امنیت سایبری احتمالا می تواند با این سرعت پیش برود، به خصوص زمانی که انتظارات از توسعه دهندگان و متخصصان امنیتی همچنان در حال رشد است؟
به نظر می رسد که پاسخ مانند همه چیز این روزها است - هوش مصنوعی.
مهاجمان سریعتر از همیشه در حال حرکت هستند
حجم حملات قطعا یک مشکل است، اما این تنها مسئله نیست. مجرمان سایبری نیز در بهره برداری از آنها بسیار سریعتر عمل می کنند و به مدافعان پنجره ای در حال کوچک شدن برای شناسایی و اصلاح مسائل امنیتی مختلف می دهند.
توماس با استناد به داده های در دسترس عموم گفت که زمان مورد نیاز برای بهره برداری از یک آسیب پذیری از چند روز به 29 دقیقه کاهش یافته است.
او گفت: "و در واقع، ما شاهد افزایش سریع حملات سایبری و همچنین حملات بدافزار هستیم."
برای مشاغلی که به شدت به منبع باز متکی هستند، این قطعا باعث نگرانی جدی می شود. یک آسیبپذیری در یک مؤلفه پرکاربرد به طور بالقوه میتواند صدها، و نه هزاران برنامه و کسبوکار پاییندستی را تحت تأثیر قرار دهد. برای اضافه کردن توهین به آسیب، مجرمان سایبری واقعا منتظر نمی مانند تا جامعه امنیت سایبری قبل از اینکه بتوانند از آسیب پذیری خود سوء استفاده کنند، به طور عمومی آسیب پذیری را افشا کند.
او گفت: "ما می بینیم که زمان بهره برداری در واقع منفی است." "بسیار اوقات ما یک افشاگری دریافت می کنیم و هنوز یک پچ نداریم."
این موقعیتی است که مدافعان در حال حاضر در آن هستند. انتظار میرود که آنها به تعداد فزایندهای از مسائل امنیتی در یک بازه زمانی کوتاهتر پاسخ دهند، در حالی که مهاجمان از اتوماسیون برای تسریع عملیات خود استفاده میکنند.
هوش مصنوعی زندگی را برای نگهبانان منبع باز سخت تر می کند
و پس از آن، هوش مصنوعی برای ضربات مکنده همراه است.
مطمئنا، ابزارهای مبتنی بر هوش مصنوعی قادر به شناسایی آسیبپذیریها و بهبود امنیت نرمافزار هستند، اما زمانی که صحبت از ایجاد انبوهی از گزارشهای آسیبپذیری نادرست، تکراری و غیرقابل اجرا به میان میآید، بسیار مؤثر هستند.
ممکن است بپرسید که نگهبانان منبع باز کجا را ترک می کند؟ شرکتهای بزرگ معمولا تیمهای امنیتی اختصاصی دارند و حتی آنهایی که با هجوم گزارشهای با کیفیت پایین دست و پنجه نرم میکنند، همانطور که در زیر خواهید دید. از سوی دیگر، بسیاری از پروژههای منبع باز توسط گروههای کوچکی از توسعهدهندگان، گاهی اوقات حتی توسط یک فرد، نگهداری میشوند.
در اوایل سال جاری، توسعه دهندگان curl، ابزار خط فرمان و کتابخانه نرمافزاری محبوب منبع باز، برنامه پاداش باگ HackerOne خود را خاتمه دادند و گفتند که مشوقهای مالی باعث میشود افراد گزارشهای تحقیقاتی ضعیف و گاهی کاملا جعلی ارسال کنند. این هجوم، که شامل موارد ارسالی توسط هوش مصنوعی بود، برای تیم امنیتی پروژه به سادگی قابل کنترل نبود.
حتی گوگل قادر متعال زانوی خود را خم کرد و اخیرا مجبور شد برنامه پاداش آسیبپذیری نرمافزار منبع باز خود را بهدلیل افزایش قابلتوجه گزارشهای نامعتبر و نامربوط (که بسیاری از آنها ظاهرا با هوش مصنوعی تولید شده بودند) موقتا به حالت تعلیق درآورد. از 1 اکتبر 2026، این شرکت دیگر ارسال های جدید را نمی پذیرد و در اوایل سال 2027 برنامه را دوباره ارزیابی می کند.
حتی لینوس توروالدز، خالق لینوکس از این مشکل شکایت کرد و اخیرا گفت که شکارچیان اشکالات مبتنی بر هوش مصنوعی لیست پستی امنیتی لینوکس را "تقریبا به طور کامل غیرقابل مدیریت" کرده اند. او از تکرار عظیم گزارشها انتقاد کرد و گفت که محققان مختلف از ابزارهای هوش مصنوعی مشابهی برای شناسایی آسیبپذیریهایی استفاده میکنند که قبلا رفع شده یا حداقل گزارش شدهاند.
IBM می خواهد هوش مصنوعی بخشی از راه حل شود
پس راه حل چیست؟ به گفته توماس، جامعه امنیتی نباید کشف آسیبپذیری مبتنی بر هوش مصنوعی را کنار بگذارد، بلکه باید از همان فناوری برای کمک به نگهبانان برای مدیریت حجم کار رو به رشد استفاده کند.
اینجاست که ابتکار بنیاد امنیت منبع باز بنیاد لینوکس (OpenSSF) میتواند وارد عمل شود. همکاری بین شرکتهای فناوری، توسعهدهندگان و جامعه متنباز گستردهتر میتواند به OpenSSF اجازه دهد تا امنیت زنجیره تامین را تقویت کند، و برای IBM، اکنون اولویت کاهش بار بر دوش نگهبانان است. این کار را می توان با کارآمدتر کردن مدیریت آسیب پذیری انجام داد و به نوبه خود با ابزارهای مبتنی بر هوش مصنوعی فیلتر کردن گزارش های تکراری و جعلی، ارزیابی شدت باگ های مختلف و شناسایی مسائلی که نیاز به توجه فوری دارند، انجام می شود.
هوش مصنوعی همچنین میتواند به رفع مشکلات کمک کند، به توسعهدهندگان کمک کند تا کدهای آسیبپذیر را درک کنند، راهحلهایی را پیشنهاد دهد و ارزیابی کند که آیا وصلهها مشکلات دیگری را ایجاد میکنند یا خیر. این یک هشدار مهم است، زیرا برخی از گزارشهای قبلی نشان میدهند که اکثر پیشنهادات اصلاحی ایجاد شده توسط هوش مصنوعی بیش از آنچه که حل کردهاند، مشکلاتی ایجاد میکنند.
متن اصلی (انگلیسی)
In open source cybersecurity, AI is kind of a problem — but it can also be a solution
Approximately 66,000 unique entries are expected to emerge in 2026 , many boosted or even created by AI.