پرش به محتوای اصلی
پرش به محتوای مقاله

درون استراتژی جدید گوگل برای مهار باگ‌های شناسایی‌شده توسط AI

·۸ مرداد ۱۴۰۵۳ دقیقه مطالعه۱ بازدید
کروم نیاز به وصله دو بار در هفته دارد به لطف شکار باگ با هوش مصنوعی
کروم نیاز به وصله دو بار در هفته دارد به لطف شکار باگ با هوش مصنوعی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

تغییر پارادایم از «آپدیت‌های دوره‌ای» به «آپدیت‌های مکرر» به دلیل تغییر ابزار شناسایی باگ از انسان به هوش مصنوعی؛ جایی که حجم اصلاحات در دو هفته، از ۲۳ نسخه قبلی بیشتر شد.

اگر امروز از مرورگر کروم استفاده می‌کنید، آماده باشید که دفعات ری‌استارت شدن آن برای اعمال آپدیت‌ها به‌شدت بیشتر شود. گوگل برای بقا در جنگی که حالا سلاح اصلی هر دو طرف آن هوش مصنوعی است، سرعت وصله کردن حفره‌های امنیتی را به سطح بی‌سابقه‌ای رسانده است.

به گزارش منابع داخلی گوگل، این شرکت در حال آزمایش یک تقویم به‌روزرسانی است که در آن هر هفته دو نسخه امنیتی برای Chrome منتشر می‌شود. این شتاب، نشان‌دهنده یک تغییر حیاتی در نحوه مدیریت دفاع محبوب‌ترین مرورگر جهان در برابر تهدیدات خودکار است. این تغییر نشان‌دهنده یک نقطه عطف است؛ جایی که ابزارهای هوش مصنوعی در هر دو جبهه حمله و دفاع، سرعت فرسایش و تعمیر نرم‌افزارها را به‌طور بنیادین تغییر داده‌اند. سال‌ها بود که به‌روزرسانی‌های خودکار یکی از ویژگی‌های بارز کروم بود و چرخه‌های انتشار از شش هفته به چند هفته کاهش یافته بود. اکنون طبق گزارشی که روز پنج‌شنبه منتشر شد، تنها دو نسخه اصلی ماه ژوئن توانستند ۱,۰۷۲ باگ امنیتی را برطرف کنند.

این حجم از وصله‌ها تکان‌دهنده است و از مجموع تمام اصلاحاتی که در ۲۳ نسخه اصلی پیشین منتشر شده بود، بیشتر است. دلیل این جهش، استفاده گسترده Google از هوش مصنوعی زاینده (Generative AI) — شبیه به یک بازرس سخت‌گیر که میلیون‌ها خط کد را در ثانیه می‌کاود تا کوچک‌ترین ترک را پیدا کند — برای شناسایی، اولویت‌بندی و توسعه وصله‌ها است. این رویکرد گوگل شباهت زیادی به استراتژی رقبایش دارد؛ برای نمونه، مایکروسافت نیز اخیراً با بهره‌گیری از سامانه MDASH توانسته است حفره‌های امنیتی متعددی را در ویندوز شناسایی کند و سرعت پاسخ به تهدیدات را افزایش دهد.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، سرعت شناسایی نقاط ضعف اکنون با سرعت کدنویسی برابری می‌کند. پریسا تابریز، معاون و مدیر کل کروم، اشاره می‌کند که گوگل دست‌کم از سال ۲۰۱۲ از یادگیری ماشین برای مقاصد امنیتی استفاده می‌کرد. تمرکز این تلاش‌ها بر خودکارسازی تست‌های امنیتی فازینگ (Fuzz Testing) و توانمندسازی توسعه‌دهندگان برای یافتن آسیب‌پذیری‌ها بود. با این حال، تابریز محیط فعلی را یک «نقطه عطف برای هر دو طرف حمله و دفاع» می‌نامد. او معتقد است در حالی که کروم پیش از این در حال انتقال به نسخه‌های اصلی هر دو هفته یک‌بار (به همراه آپدیت‌های تکمیلی هفتگی) بود، اما «تب و تاب» فعلی در کشف باگ‌ها، اجرای این طرح آزمایشی انتشار دو بار در هفته را ضروری کرده است.

تیم امنیتی کروم برای مدیریت کدها از یک جریان کاری پیچیده و پیشرفته مبتنی بر هوش مصنوعی استفاده می‌کند:

  • حافظه عمیق: مدل‌ها بر اساس تک‌تک CVEها و هر باگ امنیتی تاریخی که تیم تا به امروز با آن مواجه شده، آموزش دیده‌اند.
  • تبار کد (Code Lineage): هوش مصنوعی دلیل دقیق و خاص هر تغییر در هر خط از تاریخچه Chromium را می‌شناسد.
  • فازینگ خودکار: فرآیند تست استرس کد یا فازینگ (Fuzzing) — مثل ضربه زدن به نقاط مختلف یک دیوار برای پیدا کردن قسمت‌های سست — که شرکت از سال ۲۰۱۲ آن را پالایش کرده، اکنون کاملاً توسط یادگیری ماشین مدیریت می‌شود.
  • دانش جامع: داگ ترنر، مدیر مهندسی کروم، توضیح می‌دهد که مدل‌ها به گونه‌ای آموزش دیده‌اند که «درک دانشنامه‌ای» از نحوه تکامل این پروژه نرم‌افزاری داشته باشند.

این بستر اطلاعاتی به هوش مصنوعی اجازه می‌دهد نقاط ضعف را در ویژگی‌های قدیمی و ایستا — مثل ابزارهای چاپ — پیدا کند؛ بخش‌هایی که مهندسان انسانی دیگر به‌طور فعال آن‌ها را رصد نمی‌کنند. ترنر این وضعیت را بسته به زاویه دید، یک «دوره رونق آسیب‌پذیری‌ها» یا حتی یک «آخرالزمان» (Apocalypse) می‌نامد.

اما تابریز تنها به دنبال بازی «ضربه زدن به موش» (Whack-a-mole) یا وصله‌گذاری‌های مداوم نیست و تغییرات ساختاری را پیش می‌برد. تیم او در حال بازنویسی بخش‌های حیاتی کدهای C++ به زبان Rust است؛ زبانی ایمن از نظر حافظه (Memory-safe) که به‌گونه‌ای طراحی شده تا دسته‌های کاملی از باگ‌های رایج را به‌کل حذف کند.

برای کاربر عادی، این وضعیت به معنای ری‌استارت‌های مکرر مرورگر و جریانی مداوم از آپدیت‌ها است. با این حال، این بدان معناست که پنجره فرصت برای مهاجمان جهت بهره‌برداری از یک باگ تازه‌کشف‌شده، سریع‌تر از هر زمان دیگری در حال بسته شدن است.

ترنر حدس می‌زند این چرخه مبتنی بر هوش مصنوعی احتمالاً یک جهش موقتی است و نه یک وضعیت دائمی. او معتقد است زمانی که هوش مصنوعی حجم انبوه باگ‌های قابل کشف را در یک محصول بالغ مثل کروم پاک‌سازی کند، دفعات به‌روزرسانی به یک تعادل جدید و پایدارتر خواهد رسید.

تابریز تأکید می‌کند که ادغام هوش مصنوعی در جریان‌های کاری توسعه، در سراسر صنعت حیاتی است. در حالی که او امیدوار است نرم‌افزارها امن‌تر شوند، هشدار می‌دهد که این امنیت «رایگان نخواهد بود». احتمالاً شاهد خواهیم بود که سایر فروشندگان بزرگ نرم‌افزاری نیز با تبدیل شدن شکار باگ توسط هوش مصنوعی به استاندارد صنعت، برنامه‌های وصله‌گذاری با فرکانس بالا و مشابه را اتخاذ کنند.

گام بعدی شما

  • بررسی تنظیمات به‌روزرسانی مرورگر خود و اطمینان از فعال بودن حالت خودکار.
  • فعال‌سازی قابلیت‌های امنیتی پیشرفته در تنظیمات حریم خصوصی کروم.
  • دنبال کردن اخبار مهاجرت زیرساخت‌های وب از C++ به Rust برای درک آینده امنیت نرم‌افزار.

این تنها آغاز ماجراست؛ اثر موج‌گونه‌ی این تصمیم بر استانداردهای سایر فروشندگان نرم‌افزار را در گزارش‌های بعدی بررسی خواهیم کرد.

چرا این موضوع مهم است؟

این تغییر رویکرد گوگل، اعتبار و تخصص آن‌ها در مدیریت زیرساخت‌های وب را به چالش می‌کشد و استاندارد جدیدی برای «چرخه عمر نرم‌افزار» تعریف می‌کند. شرکت‌های دیگر ناچارند یا سیستم‌های شناسایی خودکار را ارتقا دهند یا با موجی از حملات سریع‌تر از همیشه مواجه شوند.

تأثیر برای ایران

به‌دلیل تحریم‌ها، برخی کاربران ایرانی در دریافت به‌روزرسانی‌های سریع کروم یا دسترسی به نسخه‌های خاص با اختلال مواجه‌اند که در این بازه زمانی کوتاه، ریسک امنیتی آن‌ها را افزایش می‌دهد.

·نگاه ما
تحریریه دات‌هوش

جایگزینی انسان با هوش مصنوعی در چرخه «شناسایی-تعمیر» نشان می‌دهد که مدل‌های زبانی دیگر فقط برای تولید محتوا نیستند، بلکه به ابزارهای مهندسی معکوس در مقیاس صنعتی تبدیل شده‌اند. ریسک اصلی این است که اگر مهاجمان به مدل‌هایی با دسترسی عمیق‌تر به تبار کد دست یابند، سرعت ایجاد اکسپلویت‌ها از سرعت وصله کردن گوگل پیشی می‌گیرد. در واقع، ما وارد عصر «جنگ اتوماتیک» شده‌ایم که در آن برنده را نه نبوغ برنامه‌نویس، بلکه قدرت پردازشی (Compute) و کیفیت داده‌های آموزشی مدل امنیتی تعیین می‌کند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.