پرش به محتوای اصلی
پرش به محتوای مقاله

تعداد آسیب‌پذیری‌های نرم‌افزاری با کمک هوش مصنوعی در یک سال دو برابر شد

·۲۸ شهریور ۱۴۰۵۳ دقیقه مطالعه۲ بازدید
انفجار آسیب‌پذیری‌ها در حال وقوع است، نه کندشویی هوش مصنوعی
انفجار آسیب‌پذیری‌ها در حال وقوع است، نه کندشویی هوش مصنوعی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

دو برابر شدن تعداد CVEها در یک سال، مستقیماً به مقیاس‌پذیری ابزارهای شکار باگ مبتنی بر هوش مصنوعی نسبت داده شده است؛ این اولین بار است که اثر عملیاتی مدل‌های زبانی بر حجم داده‌های امنیتی به این شکل ملموس و عددی گزارش می‌شود.

تصور کنید قفل‌های تمام نرم‌افزارهای شما را میلیون‌ها کلید خودکار در هر ثانیه امتحان می‌کنند، اما شما فقط چند کلیدساز در تیمتان دارید. این همان وضعیتی است که اکنون در دنیای امنیت سایبری رخ می‌دهد؛ جایی که سرعت یافتن باگ‌ها توسط هوش مصنوعی از سرعت اصلاح آن‌ها توسط انسان‌ها پیشی گرفته است.

طبق داده‌های RogoLabs، تعداد کل آسیب‌پذیری‌ها و مواجهه‌های رایج (CVE) تا چهارشنبه این هفته به ۶۶,۴۰۱ مورد رسیده است. این حجم عظیم از باگ‌ها نشان‌دهنده موجی است که صنعت نرم‌افزار را در بر گرفته است.

زمینه

این جهش در حالی رخ می‌دهد که رهبران هوش مصنوعی در حال بحث درباره یک کاهش سرعت همکاری‌جویانه هستند تا از فجایع احتمالی هوش مصنوعی سرکش و مرگ‌های دسته‌جمعی انسانی در دهه آینده جلوگیری کنند. اما واقعیت این است که چشم‌انداز امنیتی همین حالا تغییر کرده است؛ زیرا مدل‌های وزن‌های باز (Open Weights) — یعنی مدل‌هایی که دستور پخت آن‌ها علناً منتشر شده و هر کسی می‌تواند آن‌ها را اجرا کند — و محصولات رایج هوش مصنوعی، اکنون قادرند با سرعت ماشین، حفره‌های امنیتی را پیدا کنند.

همان‌طور که در تحلیل‌های قبلی ما درباره‌ی امنیت مدل‌های زبانی اشاره کردیم، تقارن بین حمله و دفاع در حال از بین رفتن است. این تغییر وضعیت، فشار شدیدی بر دوش تیم‌های IT کم‌برخوردار و تیم‌های امنیتی می‌آورد. همچنین، این فشار بر داوطلبانی که نرم‌افزارهای حیاتی متن‌باز را مدیریت می‌کنند، دوچندان شده است.

به گزارش منابع صنعتی، ابعاد این انفجار داده‌ها در شرکت‌های بزرگ کاملاً مشهود است:

جزئیات

  • مایکروسافت تنها در سپتامبر ۲۰۲۶ برای ۹۷۴ مورد CVE وصله منتشر کرد که یک رکورد ماهانه جدید را ثبت کرد.
  • اوراکل در ژوئیه ۲۰۲۶ تعداد ۱,۴۴۸ وصله ارائه داد؛ رقمی که در مقایسه با ۳۰۹ وصله در ژوئیه ۲۰۲۵، جهشی عظیم و خیره‌کننده است.
  • گوگل کروم در ژوئن ۲۰۲۶ دو نسخه منتشر کرد که شامل ۱,۰۷۲ وصله بود؛ این مقدار از مجموع ۲۳ نسخه اصلی قبلی بیشتر است.
  • موزیلا در آوریل ۲۰۲۶ با استفاده از مدل Mythos متعلق به شرکت آنتروپیک، توانست ۲۷۱ آسیب‌پذیری در فایرفاکس را تنها در یک دوره کوتاه (Sprint) شناسایی کند.

به نقل از جری گامبلین، رئیس بخش پژوهش در Empirical Security، پروژه تحلیل CVEها (cve.icu) تا ۱۶ سپتامبر ۲۰۲۵ تعداد ۳۳,۵۱۲ مورد را ثبت کرده بود، اما این عدد در یک سال تقریباً دو برابر شده است. برای مقایسه، در کل سال ۲۰۲۲ — سالی که OpenAI اولین نسخه ChatGPT را عرضه کرد — تنها ۲۵,۰۰۰ مورد CVE ثبت شده بود.

کارشناسان درباره اینکه این وضعیت یک فاجعه است یا نشانه سلامت سیستم، اختلاف نظر دارند. برخی استدلال می‌کنند که پذیرش کند وصله‌ها و سرمایه‌گذاری‌های عقب‌مانده، حتی پیش از ظهور هوش مصنوعی، به مهاجمان برتری داده بود. گامبلین معتقد است افزایش تعداد CVEها صرفاً به معنای «شناخته شدن» بیشتر باگ‌هاست و از نظر فنی، این یعنی سیستم در حال کار کردن است. او بیان می‌کند: «فکر نمی‌کنم این موضوع بیش از حد بزرگ جلوه داده شده باشد»، اما تصریح می‌کند که خودِ عدد بزرگ، لزوماً به معنای آسیب نیست.

اما مرکز ملی امنیت سایبری بریتانیا هشدار می‌دهد که «صرفاً یافتن آسیب‌پذیری‌ها، بدون اصلاح آن‌ها، هیچ کمکی به امنیت شما نمی‌کند». این وضعیت یک عدم تقارن خطرناک ایجاد کرده است: شناسایی باگ‌ها با قدرت محاسباتی (Compute) مقیاس‌پذیر است، اما اصلاح آن‌ها به نیروی انسانی وابسته است. همان‌طور که گامبلین می‌گوید: «انسان‌ها تنها بخشی هستند که نمی‌توانید در یک فصل، تعدادشان را بخرید.»

برای یک کسب‌وکار معمولی، این یعنی فاصله زمانی بین کشف یک باگ و بهره‌برداری از آن توسط مهاجمان در حال کوتاه شدن است. خطر اصلی این نیست که هوش مصنوعی باگ‌ها را پیدا می‌کند، بلکه این است که مهاجمان از همان ابزارها برای یافتن حفره‌های نوظهور استفاده کنند، پیش از آنکه مدافعان حتی از وجود آن‌ها باخبر شوند.

متیو اولنی، مدیر سیزکو سیستمز، اشاره می‌کند که هر دو جبهه حمله و دفاع هنوز در حال آزمون و خطا برای یافتن بهترین کاربرد هوش مصنوعی هستند و تعادل فعلی بسیار شکننده است. با این حال، «تسونامی آسیب‌پذیری‌ها» فارغ از هرگونه مقررات یا توافقات صنعتی برای کند کردن مدل‌های پیشرو، همین حالا آغاز شده است.

در آینده باید منتظر تغییرات در ابزارهای خودکارسازی وصله (Automated Patching) باشیم که تلاش می‌کنند شکاف بین کشف و اصلاح را پر کنند.

گام بعدی شما

  • بررسی ابزارهای خودکارسازی وصله (Automated Patching) برای کاهش فاصله بین کشف و اصلاح باگ‌ها.
  • اولویت‌بندی به‌روزرسانی‌های امنیتی بر اساس تحلیل‌های مبتنی بر ریسک، نه فقط تعداد CVEها.
  • نظارت بر مدل‌های وزن‌باز که برای شکار باگ بهینه شده‌اند تا نقاط ضعف سیستم خود را پیش‌دستانه بیابید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این روند بر اساس اعتبار داده‌های RogoLabs نشان می‌دهد که سرعت شناسایی نقاط ضعف از توان انسانی برای اصلاح آن‌ها پیشی گرفته است. این موضوع فشار عملیاتی بر تیم‌های امنیت را به سطح بحرانی می‌رساند و ریسک بهره‌برداری سریع از باگ‌های شناخته‌شده را افزایش می‌دهد.

تأثیر برای ایران

به‌دلیل وابستگی شدید زیرساخت‌های ایرانی به نرم‌افزارهای متن‌باز و نسخه‌های قدیمی، این تسونامی باگ‌ها ریسک نفوذ را افزایش می‌دهد، زیرا توان اصلاح سریع در محیط‌های تحریم‌شده کمتر است.

·نگاه ما
تحریریه دات‌هوش

تغییر پارادایم از «شکار دستی باگ» به «تولید انبوه CVE» نشان می‌دهد که گلوگاه امنیت دیگر شناسایی نیست، بلکه مدیریت حجم داده‌های ورودی است. این وضعیت احتمالاً منجر به ظهور مدل‌های استدلالی متخصصی می‌شود که نه برای یافتن باگ، بلکه برای نوشتن خودکار و ایمنِ وصله‌ها (Auto-patching) طراحی شده‌اند تا تقارن بین حمله و دفاع بازگردد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.