پرش به محتوای اصلی
پرش به محتوای مقاله

AISLE در برابر OpenAI و Anthropic؛ برتری مدل تخصصی در یافتن باگ

·۱۱ شهریور ۱۴۰۵۳ دقیقه مطالعه۱ بازدید
آشکارسازی شش آسیب‌پذیری curl توسط AISLE پس از عدم یافتن توسط OpenAI و Anthropic
آشکارسازی شش آسیب‌پذیری curl توسط AISLE پس از عدم یافتن توسط OpenAI و Anthropic
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

اثبات عملی برتری سامانه‌های تخصصی (System) بر مدل‌های بنیادی (Model) در کشف آسیب‌پذیری‌های واقعی در یکی از سخت‌گیرانه‌ترین کدهای جهان.

تصور کنید ابزاری که از یخچال‌های هوشمند تا فضاپیماها را مدیریت می‌کند، حفره‌هایی داشته باشد که قدرتمندترین مدل‌های هوش مصنوعی دنیا از دیدن آن‌ها عاجز بودند. این دقیقاً همان اتفاقی است که در بازرسی امنیتی اخیر کد curl رخ داد.

بازرسی‌های امنیتی برای زیرساخت‌های حیاتی اکنون از بررسی دستی به تحلیل‌های عامل‌محور (Agentic) — شبیه به استخدام یک کارآگاه دیجیتال که به‌جای خواندن ساده، فعالانه دنبال سرنخ می‌گردد — تغییر مسیر داده‌اند. همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، شکاف میان توانایی‌های کلی هوش مصنوعی و ابزارهای تخصصی امنیتی در حال عمیق‌تر شدن است. این چالش‌ها تنها محدود به شناسایی باگ نیست، بلکه ابزارهای توسعه‌ی مبتنی بر هوش مصنوعی خود نیز گاهی به نقاط ضعف امنیتی تبدیل می‌شوند؛ چنان‌که اخیراً نشت کلیدهای API در Gemini CLI و Claude Code نشان داد حتی پیشرفته‌ترین ابزارهای کدنویسی نیز می‌توانند آسیب‌پذیر باشند.

به نقل از دانیل استنبرگ، بنیان‌گذار curl، در ۲۴ اوت ۲۰۲۶ اعلام شد که مدل‌های Anthropic Mythos و OpenAI Codex Security هیچ یافته‌ی جدیدی در این نرم‌افزار گزارش نکردند. او این نتایج را پیش از اجرای سیستم AISLE روی همان کد تولیدی ثبت کرد.

نتایج تکان‌دهنده بود. طبق گزارش استنبرگ، سیستم AISLE تا روز بعد ۲۹ گزارش ارسال کرد. در مقایسه‌ای مستقیم، تعداد یافته‌های Mythos صفر و AISLE ۲۹ مورد بود.

تیم امنیتی curl از میان این گزارش‌ها، ۶ مورد را برای دریافت شناسه CVE در نسخه ۸.۲۲.۰ تأیید کرد. این آسیب‌پذیری‌ها عبارت‌اند از:

  • CVE-2026-80229: خطای use-after-free در ارائه‌دهنده OpenSSL
  • CVE-2026-80230: دور زدن پینینگ OpenSSL
  • CVE-2026-80231: استفاده مجدد از اتصال در ذخیره‌ساز Native CA
  • CVE-2026-80255: دور زدن ویژگی Secure با کاراکتر tab
  • CVE-2026-82208: بازنویسی callback در کش CA مربوط به wolfSSL
  • CVE-2026-82209: کوکی با دامنه public-suffix

بر اساس مستندات تیم curl، تمام این ۶ مورد در سطح «کم» (Low) رتبه‌بندی شدند که دلیل آن بلوغ بالای مهندسی curl است. این نقص‌ها در پیکربندی‌های خاصی وجود داشتند و اثر عملی آن‌ها محدود بود. تمام این موارد در نسخه ۸.۲۲.۰ اصلاح شدند و اعتبار این کشف به ستانیسلاو فورت از AISLE داده شد.

این الگو فقط محدود به curl نیست. گرگ کروها-هارتمن، نگهدارنده نسخه‌های پایدار لینوکس، گزارش داده که همین روند را در هسته لینوکس نیز دیده است؛ جایی که AISLE عملکرد بهتری نسبت به مدل‌های پیشرو داشت. این نوع رخنه‌های سیستمی یادآور ضعف‌های امنیتی در پروژه OpenClaw است که نشان داد حتی پروژه‌های با محبوبیت بالا نیز در برابر آسیب‌پذیری‌های بحرانی مصون نیستند.

این نتیجه از تز «سامانه برتر از مدل» حمایت می‌کند. یعنی معماری‌های تخصصی که برای یک وظیفه خاص — مثل کشف آسیب‌پذیری‌های صفرروزه (Zero-day) — طراحی شده‌اند، می‌توانند قدرت استدلال خام بزرگ‌ترین آزمایشگاه‌های دنیا را شکست دهند. در مقابل، مدل‌های عمومی گاهی به جای یافتن باگ، خود باعث افشای دسترسی‌ها می‌شوند، مشابه گزارشی که نشان داد برخی ابزارهای هوش مصنوعی دسترسی مدیر ویندوز را افشا کرده‌اند.

شرکت‌ها اکنون می‌توانند این قابلیت را از طریق AISLE Snapshot تست کنند؛ ابزاری برای بازرسی یک‌باره کد در محیط‌های ابری یا درون‌سازمانی.

گام بعدی شما

  • اگر از کتابخانه‌های OpenSSL در پروژه‌های خود استفاده می‌کنید، فوراً به نسخه ۸.۲۲.۰ curl به‌روزرسانی کنید.
  • بررسی کنید آیا ابزارهای امنیتی فعلی شما بر پایه مدل‌های عمومی هستند یا سامانه‌های تخصصی بازرسی کد.
  • روند توسعه «عامل‌های امنیتی تخصصی» را دنبال کنید تا ببینید آیا OpenAI و Anthropic مسیر خود را تغییر می‌دهند یا خیر.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این اتفاق اعتبار تخصص در معماری‌های هوش مصنوعی را به تأیید می‌رساند و نشان می‌دهد ابزارهای تخصصی می‌توانند امنیت زیرساخت‌های جهانی را سریع‌تر از مدل‌های عمومی ارتقا دهند. اعتماد به مدل‌های پیشرو برای بازرسی‌های حساس امنیتی اکنون با تردید بیشتری همراه است.

تأثیر برای ایران

این خبر بیشتر برای پژوهشگران امنیت سایبری و توسعه‌دهندگان ابزارهای تحلیل کد در ایران اهمیت دارد تا کاربران عادی.

·نگاه ما
تحریریه دات‌هوش

پیروزی AISLE بر مدل‌های غول‌پیکر ثابت می‌کند که مقیاس‌پذیری (Scaling) به تنهایی برای حل مسائل پیچیده امنیتی کافی نیست. در واقع، ترکیب یک مدل زبانی با یک «سیستم» یا گردش‌کار تخصصی، خروجی‌هایی تولید می‌کند که مدل‌های General-purpose هرگز به آن‌ها نمی‌رسند. این یک سیگنال جدی برای توسعه‌دهندگان است تا به‌جای انتظار برای GPT-5، روی ساخت لایه‌های عامل‌محور تخصصی سرمایه‌گذاری کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.