تصور کنید ابزاری که از یخچالهای هوشمند تا فضاپیماها را مدیریت میکند، حفرههایی داشته باشد که قدرتمندترین مدلهای هوش مصنوعی دنیا از دیدن آنها عاجز بودند. این دقیقاً همان اتفاقی است که در بازرسی امنیتی اخیر کد curl رخ داد.
بازرسیهای امنیتی برای زیرساختهای حیاتی اکنون از بررسی دستی به تحلیلهای عاملمحور (Agentic) — شبیه به استخدام یک کارآگاه دیجیتال که بهجای خواندن ساده، فعالانه دنبال سرنخ میگردد — تغییر مسیر دادهاند. همانطور که در تحلیلهای قبلی ما دربارهی امنیت مدلهای بازمتن اشاره کردیم، شکاف میان تواناییهای کلی هوش مصنوعی و ابزارهای تخصصی امنیتی در حال عمیقتر شدن است. این چالشها تنها محدود به شناسایی باگ نیست، بلکه ابزارهای توسعهی مبتنی بر هوش مصنوعی خود نیز گاهی به نقاط ضعف امنیتی تبدیل میشوند؛ چنانکه اخیراً نشت کلیدهای API در Gemini CLI و Claude Code نشان داد حتی پیشرفتهترین ابزارهای کدنویسی نیز میتوانند آسیبپذیر باشند.
به نقل از دانیل استنبرگ، بنیانگذار curl، در ۲۴ اوت ۲۰۲۶ اعلام شد که مدلهای Anthropic Mythos و OpenAI Codex Security هیچ یافتهی جدیدی در این نرمافزار گزارش نکردند. او این نتایج را پیش از اجرای سیستم AISLE روی همان کد تولیدی ثبت کرد.
نتایج تکاندهنده بود. طبق گزارش استنبرگ، سیستم AISLE تا روز بعد ۲۹ گزارش ارسال کرد. در مقایسهای مستقیم، تعداد یافتههای Mythos صفر و AISLE ۲۹ مورد بود.
تیم امنیتی curl از میان این گزارشها، ۶ مورد را برای دریافت شناسه CVE در نسخه ۸.۲۲.۰ تأیید کرد. این آسیبپذیریها عبارتاند از:
- CVE-2026-80229: خطای use-after-free در ارائهدهنده OpenSSL
- CVE-2026-80230: دور زدن پینینگ OpenSSL
- CVE-2026-80231: استفاده مجدد از اتصال در ذخیرهساز Native CA
- CVE-2026-80255: دور زدن ویژگی Secure با کاراکتر tab
- CVE-2026-82208: بازنویسی callback در کش CA مربوط به wolfSSL
- CVE-2026-82209: کوکی با دامنه public-suffix
بر اساس مستندات تیم curl، تمام این ۶ مورد در سطح «کم» (Low) رتبهبندی شدند که دلیل آن بلوغ بالای مهندسی curl است. این نقصها در پیکربندیهای خاصی وجود داشتند و اثر عملی آنها محدود بود. تمام این موارد در نسخه ۸.۲۲.۰ اصلاح شدند و اعتبار این کشف به ستانیسلاو فورت از AISLE داده شد.
این الگو فقط محدود به curl نیست. گرگ کروها-هارتمن، نگهدارنده نسخههای پایدار لینوکس، گزارش داده که همین روند را در هسته لینوکس نیز دیده است؛ جایی که AISLE عملکرد بهتری نسبت به مدلهای پیشرو داشت. این نوع رخنههای سیستمی یادآور ضعفهای امنیتی در پروژه OpenClaw است که نشان داد حتی پروژههای با محبوبیت بالا نیز در برابر آسیبپذیریهای بحرانی مصون نیستند.
این نتیجه از تز «سامانه برتر از مدل» حمایت میکند. یعنی معماریهای تخصصی که برای یک وظیفه خاص — مثل کشف آسیبپذیریهای صفرروزه (Zero-day) — طراحی شدهاند، میتوانند قدرت استدلال خام بزرگترین آزمایشگاههای دنیا را شکست دهند. در مقابل، مدلهای عمومی گاهی به جای یافتن باگ، خود باعث افشای دسترسیها میشوند، مشابه گزارشی که نشان داد برخی ابزارهای هوش مصنوعی دسترسی مدیر ویندوز را افشا کردهاند.
شرکتها اکنون میتوانند این قابلیت را از طریق AISLE Snapshot تست کنند؛ ابزاری برای بازرسی یکباره کد در محیطهای ابری یا درونسازمانی.
گام بعدی شما
- اگر از کتابخانههای OpenSSL در پروژههای خود استفاده میکنید، فوراً به نسخه ۸.۲۲.۰ curl بهروزرسانی کنید.
- بررسی کنید آیا ابزارهای امنیتی فعلی شما بر پایه مدلهای عمومی هستند یا سامانههای تخصصی بازرسی کد.
- روند توسعه «عاملهای امنیتی تخصصی» را دنبال کنید تا ببینید آیا OpenAI و Anthropic مسیر خود را تغییر میدهند یا خیر.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است — به تحلیل ما دربارهی تراشههای Blackwell مراجعه کنید.




گفتگو