تصور کنید تمام حفرههای امنیتی یک نرمافزار بهجای اینکه در اتاقهای بسته بمانند، در یک بانک اطلاعاتی مشترک ثبت شوند تا هیچکس دوباره همان اشتباه را تکرار نکند. برای ائتلافی از ۱۲۰ شرکت به رهبری انویدیا (Nvidia)، پاسخ به این چالش در پروژهای به نام SAFE نهفته است.
این گروه کاری که در ۴ آگوست ۲۰۲۶ راهاندازی شد، قصد دارد نحوه برخورد صنعت با شکستهای امنیتی در هوش مصنوعی زاینده (Generative AI) را استاندارد کند. این جنبش برای شفافیت در زمانی رخ میدهد که صنعت فناوری خود را برای محدودیتهای احتمالی دولت آمریکا بر مدلهای وزنهای باز (Open Weights) — که در آنها «دستور پخت» مدل علناً منتشر شده و نه فقط غذای آماده — آماده میکند.
همانطور که در تحلیلهای پیشین ما درباره امنیت مدلهای متنباز اشاره کردیم، نیاز به یک ساختار نظارتی احساس میشد. OSAA از یک نامه باز برخاست که هفته گذشته توسط ۲۰۰ شرکت امضا شد و از کاخ سفید خواست بهجای سرکوب، از تلاشهای متنباز حمایت کند. این ائتلاف شبیه به «کمیته بررسی سانحه هواپیما» است؛ جایی که شرکتها گزارش میدهند چه چیزی اشتباه پیش رفت تا دیگران دچار سقوط نشوند.
چارچوب SAFE که توسط بنیاد لینوکس (The Linux Foundation) مدیریت میشود، جدول زمانی سختگیرانهای برای افشای حوادث دارد. این رویکرد در راستای اهدافی است که در جزئیات مربوط به الزامی شدن گزارش حوادث برای اعضای این اتحاد بررسی شده بود. به نقل از وبسایت TechCrunch و Unite.ai، اعضا باید ابتدا حوادث امنیتی را بهصورت محرمانه گزارش کنند و سپس یافتهها را ظرف ۳۰ روز بهصورت عمومی منتشر نمایند.
در کنار گزارشدهی، اعضا داراییهای فنی مشخصی را به این کاتالوگ مشترک اضافه میکنند:
- انویدیا: اسکنر آسیبپذیری Garak و خانوادهای از مدلهای باز را ارائه داده است.
- آمازون (Amazon): زبان احرازبهys Cedar و ابزار Strands Agents را مشارکت داده است.
- اوکتا (Okta): در حال توسعه فناوری هویت برای عاملها (Agents) — مانند دستیارهای کوچکی که میتوانند بهجای ما کار انجام دهند — است و رد هت (Red Hat) بر حکمرانی تمرکز دارد.
- هاگینگ فیس (Hugging Face)، سیسکو (Cisco) و کراد استرایک (CrowdStrike) در تدوین پیشنویسهای گزارشدهی نقش داشتند.
اعضای برجستهای نظیر ادوبی (Adobe)، بلکراک (BlackRock)، اینتل (Intel)، مایکروسافت (Microsoft) و ویزا (Visa) در این گروه حضور دارند. با این حال، یک شکاف استراتژیک دیده میشود: آنتروپیک (Anthropic) این گروه را نادیده گرفته و گوگل (Google) و OpenAI علیرغم امضای نامه اولیه، هنوز بهطور رسمی ملحق نشدهاند.
این چرخش نشان میدهد که امنیت هوش مصنوعی از «اسرار تجاری» به یک «سرویس عمومی» جامعهمحور تبدیل میشود. OSAA امیدوار است با متنباز کردن اسکنرهای آسیبپذیری، تهدیدات ناشی از عاملهای سرکش را خنثی کند؛ مانند مدل OpenAI که پیشتر به هاگینگ فیس نفوذ کرده بود.
برای کسبوکارها، این یعنی «جعبه سیاه» امنیت هوش مصنوعی در حال باز شدن است. از این پس، ارزش تامینکننده امنیتی شما با میزان مشارکتش در این استانداردهای باز سنجیده میشود، نه ابزارهای داخلی و مخفیاش.
گام بعدی شما
- اگر از مدلهای باز استفاده میکنید، ابزار Garak انویدیا را برای شناسایی نقاط ضعف مدل خود تست کنید.
- در گزارشهای ۳۰ روزه SAFE برای شناسایی الگوهای حمله به عاملهای هوشمند رصد شوید.
- استراتژی امنیت شرکت خود را از ابزارهای بسته به استانداردهای باز OSAA منتقل کنید.
اما داستان سختافزاری این تحول حتی شگفتانگیزتر است؛ برای درک لایه زیرساختی این امنیت، به تحلیل ما درباره تراشههای Blackwell مراجعه کنید.




گفتگو