پرش به محتوای اصلی

Mythos سال 2026 را به جهنم تبدیل کرده است. ممکن است 2027 نسیم باشد

دِ رجیستر۱۴۰۵ شهریور ۲۵, چهارشنبه، ساعت ۰۹:۲۴حدود 2 دقیقه مطالعه

گارتنر می بیند که مبالغ هنگفتی از بدهی های فنی پرداخت شده و اسکن بهتری دارد که می تواند نرم افزار را زودتر ایمن تر کند

هنگامی که مایکروسافت بیش از 970 وصله را در هفته گذشته ارائه کرد، بسیاری شاهد کابوس برای کارکنان امنیتی محاصره شده بودند. کریگ لاوسون، معاون پژوهشی گارتنر، فکر می‌کند که کارگران infosec ممکن است به زودی مناطق مرتفع نور خورشید را ببینند تا بار کاری‌شان کاهش یابد. لاوسون آن سناریو را امروز در سمپوزیوم فناوری اطلاعات گارتنر در استرالیا تشریح کرد و آن را با این نظریه توضیح داد که افزایش حجم اکتشافات آسیب‌پذیری که توسط Anthropic’s Mythos و سایر هوش مصنوعی شکار اشکال ممکن شده است، ممکن است به یافتن بیشتر نقص‌ها در پایگاه‌های کد ایجاد شده نزدیک شده باشد.

او به The Register گفت: «ما هرگز موقعیتی نداشتیم که پایگاه‌های کد عظیم تا آن سطح ممیزی شده باشند،» و سری اخیر CVE‌های موجود در OpenBSD - که از لحاظ تاریخی یک سیستم‌عامل غیرمعمول امن و پایدار بوده است - را به عنوان مدرکی مبنی بر اینکه شکارچیان باگ هوش مصنوعی در حال پاک‌سازی هستند، ارائه داد. او گفت: «به این فکر کنید که در شش ماه گذشته چقدر بدهی فنی در محصولات بازنشسته شده است. لاوسون به این واقعیت اشاره کرد که فروشندگان امنیتی، که در تئوری می دانند برای ایجاد محصولات ایمن چه چیزی لازم است، از هوش مصنوعی نیز برای یافتن نقص در محصولات خود استفاده می کنند.

او پیشنهاد کرد که این اکتشافات دوباره نشان می دهد که هوش مصنوعی راه های بالقوه ای را برای حملات روز صفر در نظر گرفته است. تعداد بالای CVE های گزارش شده در سال 2026 یک سیگنال مثبت است. لاوسون فکر می کند که Mythos و امثال آن ممکن است سیگنال نامرئی ایجاد کنند زیرا فروشندگان از هوش مصنوعی برای شناسایی باگ های بیشتری در نسخه های آینده خود استفاده می کنند. بنابراین او فکر می‌کند که در سال 2027 ممکن است با پایان یافتن پاکسازی پایگاه‌های کد قدیمی توسط فروشندگان و به دلیل اینکه آنها از هوش مصنوعی برای آزمایش کامل نسخه‌های بعدی خود استفاده می‌کنند، اعداد CVE کاهش می‌یابد.

او به The Register گفت: «2027 می‌تواند اولین سالی باشد که شاهد کاهش خالص هستیم، شاید نه در آسیب‌پذیری‌های کل، اما قطعا در شدت نقص‌ها». او فکر می‌کند هوش مصنوعی با دادن ابزارهای بهتر مدافعان را خوشحال می‌کند. او گفت که امروزه تمرین تیم قرمز یک رویداد نادر و پرهزینه است که معمولا شامل استخدام یک ارائه دهنده خارجی است. شکارچیان ایرادات هوش مصنوعی می تواند به این معنا باشد که سازمان ها می توانند به طور موثر هر روز یک تیم قرمز را اداره کنند. و اگر یک تمرین تیم قرمز بلیط‌هایی تولید کند که نیاز به حل دارند، او فکر می‌کند که هوش مصنوعی به تحلیلگران کمک می‌کند تا سریع‌تر رفع‌ها را شناسایی کنند.

چه می‌شود اگر بتوانم سه دقیقه به جمینی بروم و بگویم «برای یک F5 IRule سینتکس بنویسید» که به یک پچ مجازی تبدیل می‌شود، چه؟ وقتی کارکنان infosec این اصلاحات را انجام می دهند، لاوسون از سازمان ها می خواهد که تأثیر کار خود را جشن بگیرند. لاوسون گفت امروز، مراکز عملیات امنیتی کارکنان را بر اساس تعداد بلیط هایی که پردازش و بسته می کنند، اندازه گیری می کنند. او فکر می‌کند رویکرد بهتر این است که این واقعیت را جشن بگیریم که مدافعان سایبری یک بیمارستان را باز نگه داشتند یا یک حمله باج‌افزار را متوقف کردند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Mythos has made 2026 patching hell. It might make 2027 a breeze

Gartner sees huge amounts of technical debt paid down, and better scanning that could make software safer sooner

همه‌ی اخبار فناوری