Mythos سال 2026 را به جهنم تبدیل کرده است. ممکن است 2027 نسیم باشد
گارتنر می بیند که مبالغ هنگفتی از بدهی های فنی پرداخت شده و اسکن بهتری دارد که می تواند نرم افزار را زودتر ایمن تر کند
هنگامی که مایکروسافت بیش از 970 وصله را در هفته گذشته ارائه کرد، بسیاری شاهد کابوس برای کارکنان امنیتی محاصره شده بودند. کریگ لاوسون، معاون پژوهشی گارتنر، فکر میکند که کارگران infosec ممکن است به زودی مناطق مرتفع نور خورشید را ببینند تا بار کاریشان کاهش یابد. لاوسون آن سناریو را امروز در سمپوزیوم فناوری اطلاعات گارتنر در استرالیا تشریح کرد و آن را با این نظریه توضیح داد که افزایش حجم اکتشافات آسیبپذیری که توسط Anthropic’s Mythos و سایر هوش مصنوعی شکار اشکال ممکن شده است، ممکن است به یافتن بیشتر نقصها در پایگاههای کد ایجاد شده نزدیک شده باشد.
او به The Register گفت: «ما هرگز موقعیتی نداشتیم که پایگاههای کد عظیم تا آن سطح ممیزی شده باشند،» و سری اخیر CVEهای موجود در OpenBSD - که از لحاظ تاریخی یک سیستمعامل غیرمعمول امن و پایدار بوده است - را به عنوان مدرکی مبنی بر اینکه شکارچیان باگ هوش مصنوعی در حال پاکسازی هستند، ارائه داد. او گفت: «به این فکر کنید که در شش ماه گذشته چقدر بدهی فنی در محصولات بازنشسته شده است. لاوسون به این واقعیت اشاره کرد که فروشندگان امنیتی، که در تئوری می دانند برای ایجاد محصولات ایمن چه چیزی لازم است، از هوش مصنوعی نیز برای یافتن نقص در محصولات خود استفاده می کنند.
او پیشنهاد کرد که این اکتشافات دوباره نشان می دهد که هوش مصنوعی راه های بالقوه ای را برای حملات روز صفر در نظر گرفته است. تعداد بالای CVE های گزارش شده در سال 2026 یک سیگنال مثبت است. لاوسون فکر می کند که Mythos و امثال آن ممکن است سیگنال نامرئی ایجاد کنند زیرا فروشندگان از هوش مصنوعی برای شناسایی باگ های بیشتری در نسخه های آینده خود استفاده می کنند. بنابراین او فکر میکند که در سال 2027 ممکن است با پایان یافتن پاکسازی پایگاههای کد قدیمی توسط فروشندگان و به دلیل اینکه آنها از هوش مصنوعی برای آزمایش کامل نسخههای بعدی خود استفاده میکنند، اعداد CVE کاهش مییابد.
او به The Register گفت: «2027 میتواند اولین سالی باشد که شاهد کاهش خالص هستیم، شاید نه در آسیبپذیریهای کل، اما قطعا در شدت نقصها». او فکر میکند هوش مصنوعی با دادن ابزارهای بهتر مدافعان را خوشحال میکند. او گفت که امروزه تمرین تیم قرمز یک رویداد نادر و پرهزینه است که معمولا شامل استخدام یک ارائه دهنده خارجی است. شکارچیان ایرادات هوش مصنوعی می تواند به این معنا باشد که سازمان ها می توانند به طور موثر هر روز یک تیم قرمز را اداره کنند. و اگر یک تمرین تیم قرمز بلیطهایی تولید کند که نیاز به حل دارند، او فکر میکند که هوش مصنوعی به تحلیلگران کمک میکند تا سریعتر رفعها را شناسایی کنند.
چه میشود اگر بتوانم سه دقیقه به جمینی بروم و بگویم «برای یک F5 IRule سینتکس بنویسید» که به یک پچ مجازی تبدیل میشود، چه؟ وقتی کارکنان infosec این اصلاحات را انجام می دهند، لاوسون از سازمان ها می خواهد که تأثیر کار خود را جشن بگیرند. لاوسون گفت امروز، مراکز عملیات امنیتی کارکنان را بر اساس تعداد بلیط هایی که پردازش و بسته می کنند، اندازه گیری می کنند. او فکر میکند رویکرد بهتر این است که این واقعیت را جشن بگیریم که مدافعان سایبری یک بیمارستان را باز نگه داشتند یا یک حمله باجافزار را متوقف کردند. ®
متن اصلی (انگلیسی)
Mythos has made 2026 patching hell. It might make 2027 a breeze
Gartner sees huge amounts of technical debt paid down, and better scanning that could make software safer sooner