رفتن به محتوای اصلی
علمی و فناوریخبرگزرای برنا6 دقیقه مطالعه

آنتروپیک اسکنر رایگان کشف حفره‌های امنیتی نرم‌افزار‌ها را عرضه کرد

آنتروپیک با معرفی اسکنر رایگان OSS Scanner به کمک قدرتمندترین مدل‌های هوش مصنوعی خود به‌دنبال کشف آسیب‌پذیری‌های نرم‌افزار‌های متن‌باز رفته است.

آنتروپیک اسکنر رایگان کشف حفره‌های امنیتی نرم‌افزار‌ها را عرضه کرد

گروه علمی و فناوری برنا/ شرکت آنتروپیک با معرفی ابزار OSS Scanner امکان شناسایی آسیب‌پذیری‌های امنیتی در پروژه‌های متن‌باز را به‌صورت رایگان فراهم کرده است. این ابزار با استفاده از قدرتمندترین مدل‌های هوش مصنوعی این شرکت از جمله Claude Mythos به‌طور دوره‌ای کد‌ها را بررسی می‌کند؛ با این حال گزارش‌های تولیدشده بدون بازبینی انسانی در اختیار توسعه‌دهندگان قرار می‌گیرند. شرکت آنتروپیک ابزار جدیدی با نام OSS Scanner معرفی کرده است که با هدف شناسایی آسیب‌پذیری‌های امنیتی در نرم‌افزار‌های متن‌باز توسعه یافته است.

این ابزار به پروژه‌هایی که در آن ثبت‌نام می‌کنند امکان می‌دهد بدون پرداخت هزینه به‌صورت دوره‌ای و با استفاده از مدل‌های قدرتمند هوش مصنوعی آنتروپیک از نظر امنیتی بررسی شوند. آنتروپیک در توضیح این سرویس اعلام کرد: پروژه‌هایی که به این برنامه می‌پیوندند بدون هیچ هزینه‌ای اسکن‌های امنیتی جامع و دوره‌ای را با استفاده از قدرتمندترین مدل‌های ما دریافت خواهند کرد. عرضه این ابزار در شرایطی صورت می‌گیرد که توانایی مدل‌های هوش مصنوعی در شناسایی آسیب‌پذیری‌های نرم‌افزاری و حتی بهره‌برداری از برخی ضعف‌های امنیتی بیش از پیش مورد توجه قرار گرفته است.

چنین قابلیتی می‌تواند به توسعه‌دهندگان نرم‌افزار‌های متن‌باز کمک کند تا پیش از آنکه مهاجمان از آسیب‌پذیری‌های احتمالی سوءاستفاده کنند از وجود این مشکلات مطلع شوند. اسکن امنیتی رایگان با کمک قدرتمندترین مدل‌های هوش مصنوعی یکی از ویژگی‌های اصلی OSS Scanner ارائه رایگان اسکن‌های امنیتی به پروژه‌های متن‌باز است. این ابزار با استفاده از مدل‌های پیشرفته آنتروپیک از جمله Claude Mythos کد‌های نرم‌افزاری را بررسی می‌کند تا آسیب‌پذیری‌های احتمالی را شناسایی و گزارش کند.

این سرویس می‌تواند به توسعه‌دهندگان هشدار‌های اولیه‌ای درباره مشکلات امنیتی احتمالی ارائه دهد و امکان بررسی و رفع سریع‌تر این مشکلات را فراهم کند. رایگان بودن ابزار نیز می‌تواند دسترسی پروژه‌های متن‌بازی را که منابع مالی محدودی دارند به قابلیت‌های پیشرفته بررسی امنیتی افزایش دهد. با این حال آنتروپیک تاکید کرده است که گزارش‌های این اسکنر به‌طور کامل توسط مدل‌های هوش مصنوعی تولید می‌شوند و پیش از ارائه، تحت بازبینی یا ارزیابی انسانی قرار نمی‌گیرند.

این شرکت در توضیح محدودیت‌های ابزار اعلام کرد: خروجی‌های این اسکنر آسیب‌پذیری که استفاده از آن اختیاری است، به‌طور کامل توسط مدل تولید می‌شوند و هیچ بازبینی یا ارزیابی اولیه‌ای از سوی انسان روی آنها انجام نمی‌شود. آنتروپیک توضیح داده است که این رویکرد امکان انجام اسکن‌های سریع‌تر و پرتکرارتر را فراهم می‌کند اما در عین حال احتمال دارد برخی گزارش‌ها نادرست باشند یا به آسیب‌پذیری‌های واقعی اشاره نکنند.

به گفته این شرکت گزارش‌ها با استفاده از قدرتمندترین مدل‌های آن از جمله Claude Mythos تولید می‌شوند تا پروژه‌های متن‌باز از بیشترین مزیت دفاعی ممکن برخوردار شوند؛ بنابراین اگرچه OSS Scanner می‌تواند به شناسایی سریع‌تر مشکلات امنیتی کمک کند، گزارش‌های آن را نباید لزوما تایید قطعی وجود یک آسیب‌پذیری در نظر گرفت. نبود بازبینی انسانی به این معناست که توسعه‌دهندگان باید یافته‌های ابزار را بررسی و اعتبارسنجی کنند و پیش از اعمال تغییرات در کد، از صحت آنها اطمینان یابند.

الگوبرداری از ابزار امنیتی متن‌باز گوگل آنتروپیک اعلام کرده است که توسعه OSS Scanner با الهام از ابزار OSS-Fuzz انجام شده است؛ ابزاری که گوگل و بنیاد امنیت متن‌باز (OpenSSF) برای کمک به شناسایی آسیب‌پذیری‌های نرم‌افزاری توسعه داده‌اند و از سال ۲۰۱۶ در دسترس بوده است. OSS-Fuzz با هدف شناسایی مشکلات امنیتی و خطا‌های نرم‌افزاری در پروژه‌های متن‌باز طراحی شده است.

اشاره آنتروپیک به این ابزار نشان می‌دهد که OSS Scanner نیز در چارچوب تلاش‌ها برای تقویت امنیت نرم‌افزار‌هایی قرار می‌گیرد که کد منبع آنها در دسترس عموم است و توسعه‌دهندگان مختلف در نگهداری و بهبود آنها مشارکت دارند. با وجود شباهت در هدف کلی آنتروپیک ابزار جدید خود را بر استفاده از مدل‌های پیشرفته هوش مصنوعی برای بررسی امنیتی متمرکز کرده است. این شرکت اعلام کرده که اسکن‌ها با استفاده از قدرتمندترین مدل‌هایش انجام می‌شوند و هزینه‌ای برای پروژه‌های شرکت‌کننده ندارند.

تفاوت اسکنر رایگان با سرویس تجاری آنتروپیک آنتروپیک پیش از این نیز محصولی با نام Claude Security عرضه کرده بود که قابلیت بررسی امنیتی کد و کمک به شناسایی و اصلاح مشکلات نرم‌افزاری را ارائه می‌دهد. این محصول یک سرویس پولی است و امکان اسکن کد را در دسترس کاربران قرار می‌دهد. در مقابل OSS Scanner با تمرکز بر پروژه‌های متن‌باز و بدون دریافت هزینه ارائه شده است و قابلیت‌های مشابهی در زمینه بررسی امنیتی کد‌ها دارد.

این تفاوت می‌تواند برای پروژه‌هایی اهمیت ویژه‌ای داشته باشد که به دلیل محدودیت منابع مالی امکان استفاده مستمر از ابزار‌های تجاری امنیت نرم‌افزار را ندارند. در چنین شرایطی دسترسی رایگان به اسکن‌های مبتنی بر مدل‌های پیشرفته هوش مصنوعی می‌تواند ظرفیت شناسایی و پیگیری آسیب‌پذیری‌ها را افزایش دهد. با این حال رایگان بودن این سرویس به معنای حذف نیاز به ارزیابی تخصصی نیست به‌ویژه آنکه گزارش‌های تولیدشده با OSS Scanner برخلاف فرایند‌های دارای بازبینی انسانی مستقیما از مدل‌های هوش مصنوعی به دست می‌آیند. چرا امنیت پروژه‌های متن‌باز اهمیت دارد؟

به گفته آنتروپیک ارائه ابزار‌های رایگان امنیتی را نمی‌توان صرفاً اقدامی بشردوستانه از سوی شرکت‌های فناوری دانست. شرکت‌هایی مانند گوگل و آنتروپیک به‌شدت به پروژه‌های متن‌بازی وابسته‌اند که بخش مهمی از زیرساخت اینترنت را تشکیل می‌دهند. بسیاری از این پروژه‌ها نیز توسط توسعه‌دهندگانی نگهداری می‌شوند که بدون دریافت دستمزد یا با منابع مالی محدود فعالیت می‌کنند.

از آنجا که نرم‌افزار‌های متن‌باز در طیف گسترده‌ای از سامانه‌ها و خدمات دیجیتال مورد استفاده قرار می‌گیرند وجود یک آسیب‌پذیری در یکی از اجزای آنها می‌تواند پیامد‌هایی فراتر از همان پروژه داشته باشد و امنیت سامانه‌های وابسته را نیز تحت تاثیر قرار دهد. یکی از نمونه‌های مهم خطر‌های امنیتی در این حوزه ماجرای در پشتی (Backdoor) در ابزار XZ Utils است. این رویداد نشان داد که چگونه دست‌کاری مخرب یک پروژه متن‌باز می‌تواند به تهدیدی گسترده برای امنیت سامانه‌های رایانه‌ای تبدیل شود.

در این پرونده یک در پشتی در XZ Utils شناسایی شد که در صورت موفقیت حمله در شرایط مورد نظر، می‌توانست امکان دسترسی مدیریتی غیرمجاز به شمار زیادی از سامانه‌ها در سراسر جهان را فراهم کند. کشف این تهدید پیش از گسترش گسترده پیامد‌های آن اهمیت بررسی امنیتی مداوم پروژه‌های متن‌باز و نظارت بر تغییرات کد را برجسته کرد. این نمونه همچنین نشان می‌دهد که امنیت نرم‌افزار‌های متن‌باز تنها مسئله توسعه‌دهندگان همان پروژه نیست بلکه می‌تواند با امنیت زیرساخت‌های گسترده‌تر اینترنت و سامانه‌هایی که به این نرم‌افزار‌ها وابسته‌اند ارتباط مستقیم داشته باشد.

عرضه OSS Scanner بخشی از روند رو به رشد استفاده از هوش مصنوعی برای شناسایی آسیب‌پذیری‌های نرم‌افزاری است. مدل‌های پیشرفته می‌توانند حجم زیادی از کد را بررسی کنند و به شناسایی الگو‌ها یا ضعف‌هایی کمک کنند که ممکن است در فرایند‌های معمول توسعه و بازبینی از دید توسعه‌دهندگان پنهان بمانند. در عین حال استفاده از این مدل‌ها بدون بازبینی انسانی با محدودیت‌هایی همراه است. گزارش‌های نادرست یا فاقد اعتبار می‌توانند زمان توسعه‌دهندگان را صرف بررسی مشکلات غیرواقعی کنند و در صورت اتکای بیش از حد به نتایج ابزار احتمال نادیده ماندن برخی خطر‌های واقعی نیز وجود دارد.

از این رو کارآمدی چنین سامانه‌هایی به نحوه استفاده از نتایج آنها، توانایی توسعه‌دهندگان در ارزیابی یافته‌ها و فرایند‌های تکمیلی بررسی و اصلاح کد بستگی دارد. در مجموع، OSS Scanner با فراهم کردن امکان اسکن امنیتی رایگان و دوره‌ای می‌تواند دسترسی پروژه‌های متن‌باز به ابزار‌های پیشرفته شناسایی آسیب‌پذیری را افزایش دهد. با این حال نبود بازبینی انسانی در فرایند تولید گزارش‌ها ضرورت اعتبارسنجی یافته‌ها را حفظ می‌کند و نشان می‌دهد که هوش مصنوعی دست‌کم در این سرویس ابزاری برای تقویت فرایند امنیت نرم‌افزار است. انتهای پیام/

منبع: خبرگزرای برنا

منبع خبرخبرگزرای برنا
نمای زنده فرهاببه‌روزرسانی 21:51
96,469مطلب نمایه‌شده
60,496موضوع و برچسب
30منبع خبری
14حوزه موضوعی