آسیبپذیریها به لطف مدلهای پیشرو هوش مصنوعی، جای خود را برای پنهان شدن از دست میدهند و این میتواند برای کسانی که نرمافزار میفروشند، مشکلساز شود.
«فاجعه آسیبپذیریها» یا هجوم آسیبپذیریهایی که از طریق گسترش هوش مصنوعی نمایان میشوند، پیامدهای گستردهای بر اقتصاد و تقاضاهای پیشین مرتبط با شکار باگ داشته است. تولیدکنندگان نرمافزار به کار در دنیایی عادت دارند که در آن بازبینی کد، توجه محققان و ظرفیت کشف، محدود است. اما در دو سال گذشته، همه چیز تغییر کرده است. مدلهای زبانی بزرگ بخشهای بزرگی از خط لوله کشف باگ را خودکار و سریعتر کردهاند و مدلهای پیشرو میتوانند این فرآیند را حتی سریعتر کنند.
پلتفرمهای گزارش باگ گزارشهای افزایش چشمگیر تعداد گزارشهایی که بررسی میکنند را اعلام کردهاند. HackerOne شاهد دو برابر شدن گزارشها نسبت به سال قبل بوده است، در حالی که Bugcrowd و TrendAI’s Zero Day Initiative (ZDI) نیز به افزایشهای عظیم مشابهی اشاره کردهاند. این موضوع باعث شده است که پلتفرمها از سیستمهای بررسی مبتنی بر هوش مصنوعی برای خودکارسازی بخشهایی از فرآیند گزارش باگ استفاده کنند و برخی کارشناسان معتقدند که واقعیت جدید مدلهای زبانی بزرگ، اقتصاد تحقیقات امنیتی مستقل را به سمت بازی حجمی به جای شدت، تغییر خواهد داد.
آرون پورتنی، مدیر ارشد محصول در Mindgard و یکی از بنیانگذاران مسابقات هک Pwn2Own، به Dark Reading میگوید که به دلیل هوش مصنوعی، «آسیبپذیریها جای خود را برای پنهان شدن از دست میدهند.» او میگوید: «فروشندگان نرمافزار قبلاً میتوانستند با ارسال نرمافزارهای پر از باگ و بدون هیچ مسئولیت واقعی برای مدت طولانی از پس آن بربیایند، اما اکنون دیگر نمیتوانند پنهان شوند، زیرا هوش مصنوعی نمیخوابد و میتواند آسیبپذیریها را در مقیاس بزرگ پیدا کند.»
پیدا کردن آسیبپذیریها ارزانتر و سریعتر میشود، اما کشف تنها زمانی مفید است که سازمانها بتوانند واقعاً کاری در مورد آن انجام دهند. مدلهای زبانی بزرگ به محققان امکان میدهند تا بهرهورتر شوند و بنابراین چالش به سمت تولیدکنندگان نرمافزار منتقل میشود.
فاجعه آسیبپذیریها؛ حسابرسی طراحی امن
کیتی موسوریس، مدیرعامل و بنیانگذار Luta Security و همچنین پیشگام در تحقیقات آسیبپذیری، میگوید: «اکوسیستم گزارش باگ مدتهاست که در حال رنج است و هوش مصنوعی فقط نشان داد که پادشاه برهنه است.» او توضیح میدهد که افزایش سرعت کشف آسیبپذیری، یک حسابرسی برای فروشندگان نرمافزاری است که اشتباهات مشابه را مرتکب میشوند و نرمافزارهای ناامن را بارها و بارها منتشر میکنند. او استدلال میکند که پلتفرمهای گزارش باگ باید برای باگهایی باشند که فروشنده به نوعی از دست داده است، نه روش اصلی برای یافتن آسیبپذیریها.
و به نظر میرسد شرکتها با این تقاضا دست و پنجه نرم میکنند. کارا اسپراگ، مدیرعامل HackerOne، به Dark Reading میگوید که در ۱۲ ماه گذشته، تعداد آسیبپذیریهای بحرانی در صفهای عقبمانده ۳۰ برابر افزایش یافته است، «با وجود اینکه ما در زمان متوسط ترمیم ۵۰ درصد بهتر شدهایم.»
بهطور مشابه، موسوریس میگوید که شاهد موجی از سازمانهای امنیتی حتی با سرمایهگذاری خوب است که برنامههای گزارش باگ خود را کاهش میدهند. «آنها دروازههای بیشتری ایجاد میکنند، مانند اینکه «شما باید این تعداد آسیبپذیری را ارسال کنید تا به سطح پرداخت برتر ما دعوت شوید» و آنها سعی میکنند همه این کارها را انجام دهند تا سرعت دریافت خود را بهطور مصنوعی کاهش دهند.»
اگر طراحی امن و ترمیم، یک طرف تنگنا را نشان میدهد، افشاگری طرف دیگر را نشان میدهد.
مشکلات افشای آسیبپذیری
کیسی الیس، رئیس و همبنیانگذار Disclose.io که قبلاً Bugcrowd را تأسیس کرده بود، استدلال میکند که در حالی که جامعه امنیتی سالها را صرف آسانتر کردن کشف آسیبپذیری کرد، تقریباً به همان اندازه برای آسانتر کردن گزارشدهی آسیبپذیری تلاش نکرده است.
به عبارت دیگر، اکثریت قریببهاتفاق محققان امنیتی که به شکار آسیبپذیری میپردازند، افرادی خوشنیت هستند که به افشای کامل باگها از طریق کانالهای اخلاقی اعتقاد دارند، اما هجوم آسیبپذیریها، همراه با مشکلات ترمیم، این فرآیند را حتی دشوارتر کرده است.
الیس میگوید: «من با بسیاری از افرادی که تحقیقات مبتنی بر هوش مصنوعی انجام میدهند صحبت میکنم و آنها روی انبوهی از باگها نشستهاند فقط به این دلیل که رساندن آنها به مکان مناسب بسیار دشوار است. این کار مخربانه نیست و آنها هیچ قصد بدی ندارند. آنها میگویند، ما میدانیم که اگر این آشغالها را در اینترنت رها کنیم، در واقع خطراتی برای کاربران ایجاد میکند و ما نمیخواهیم این کار را انجام دهیم، اما بدون آن یا بدون پاسخگویی فروشنده، چه کاری باید انجام دهیم؟ در حال حاضر این وضعیت زیاد وجود دارد.»
الیس استدلال میکند که بسیاری از سازمانها هنوز کانالهای گزارشدهی واضح، سیاستهای افشای آسیبپذیری یا پناهگاههای قانونی ندارند که محققان را برای گزارشدادن یافتههای خود راحت کند. نگرانی او این است که هوش مصنوعی کشف آسیبپذیری را سریعتر از بلوغ سیستمهای اطراف افشای آسیبپذیری، تسریع میکند.
هوش مصنوعی این مسائل را تشدید کرده است، اگرچه آنها جدید نیستند. بسیاری از سازمانها مدتهاست که برای ارائه مسیرهای گزارشدهی ایمن به محققان تلاش کردهاند و برخی از سازمانهایی که فناوریمحور نیستند، تحقیقات امنیتی اخلاقی را بهعنوان فعالیت مجرمانه تلقی کردهاند. الیس میگوید: «اگر افرادی دارید که میخواهند این کارها را با حسن نیت انجام دهند و شما آنها را احساس مجرم بودن میکنید، این کار احمقانه است.»
آینده جدید هوش مصنوعی باعث افزایش عظیم سرعت کشف باگ شده است، اما همچنین فشار قابلتوجهی بر ستونهای حمایتی این اکوسیستم وارد کرده است. بخشهایی از این پازل در حال حل شدن هستند؛ بهعنوان مثال، اقتصاد گزارش باگ حول محور حجم در حال اصلاح است و پلتفرمهای تحقیقاتی آسیبپذیری به بررسی مبتنی بر هوش مصنوعی تکیه میکنند. اما این فروشندگان هستند، آنهایی که در انتهای قیف تحقیقاتی آسیبپذیری قرار دارند، که ممکن است در ماهها و سالهای آینده با بیشترین عدمقطعیت مواجه شوند.
دیو گری، مدیرعامل Bugcrowd، میگوید که تا جایی که به صنعت امنیت سایبری مربوط میشود، کار بیشتری برای انجام دادن وجود دارد و ترمیم یا رفع باگها «یکی از مواردی است که فکر نمیکنم برای آن آماده باشیم.» او میگوید: «از سال ۲۰۱۲ این کار را انجام میدهم. در آن زمان هم آماده نبودیم. هنوز همه چیزهایی که پیدا میشد را تعمیر نمیکردیم. هنوز هم آماده نیستیم.»
آی تی گیم اخبار فناوری، تکنولوژی و بازی
