پرش به محتوای اصلی
پرش به محتوای مقاله

عامل‌های هوش مصنوعی چگونه سرعت ترمیم رخنه‌های امنیتی را بالا می‌برند؟

·۲۸ مرداد ۱۴۰۵۵ دقیقه مطالعه۱ بازدید
استفاده از عامل‌های هوش مصنوعی برای اسکن، اولویت‌بندی و ترمیم آسیب‌پذیری‌ها با سرعت ماشینی
استفاده از عامل‌های هوش مصنوعی برای اسکن، اولویت‌بندی و ترمیم آسیب‌پذیری‌ها با سرعت ماشینی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

ترکیب موتور جریان داده قطعی با لایه اطمینان AI برای حذف ۷۹ درصدی مثبت‌های کاذب در اسکن امنیتی؛ برخلاف مدل‌های زبانی خالص که در تشخیص دقیق آسیب‌پذیری‌ها متناقض عمل می‌کنند.

تصور کنید یک حفره امنیتی بحرانی در API شما پیدا شود؛ در حالت سنتی، شما روزها برای اسکن، ساعت‌ها برای ارزیابی ریسک توسط انسان و یک هفته دیگر برای استقرار وصله در محیط عملیاتی منتظر می‌مانید. اما حالا این زنجیره دستی و کند جای خود را به یک خط لوله‌ای با سرعت ماشین می‌دهد.

در دنیای امروز، زمان لازم برای بهره‌برداری از یک آسیب‌پذیری با «ساعت» اندازه‌گیری می‌شود، در حالی که مدافعان در نبردی بازنده هستند که پنجره زمانی برای رفع نقص در آن با «هفته» سنجیده می‌شود. برای از بین بردن این عدم تقارن، پلتفرم تحویل نرم‌افزار Harness که در سان‌فرانسیسکو مستقر است، در ۱۹ اوت ۲۰۲۶ مجموعه‌ای از عامل‌های امنیتی هوش مصنوعی (AI Security Agents) را روانه بازار کرد؛ ابزارهایی شبیه به نگهبانانی که هر لحظه کدها را می‌پایند و در صورت بروز خطر، فوراً دست به تعمیر می‌زنند.

شکاف سرعت: نبردی نابرابر

فوریت این موضوع از یک تفاوت فاحش در سرعت ناشی می‌شود. طبق گزارش آمار آسیب‌پذیری‌های Edgescan در سال ۲۰۲۶، میانگین زمان لازم برای رفع یک آسیب‌پذیری ۵۵ روز است. در مقابل، داده‌های Zero Day Clock نشان می‌دهد که مهاجمان می‌توانند تنها ۶ ساعت پس از افشای یک نقص، اولین اکسپلویت (کد بهره‌برداری) را پیدا کنند. حتی پس از اینکه وصله نوشته شد، گزارش DORA ۲۰۲۵ اشاره می‌کند که انتقال یک Commit به محیط عملیاتی (Production) اغلب بیش از یک هفته زمان می‌برد. این چالش‌ها باعث شده تا غول‌های فناوری نیز استراتژی‌های خود را تغییر دهند؛ برای مثال، گوگل برای مهار سریع‌تر باگ‌های شناسایی‌شده توسط AI، رویکرد وصله‌های دو بار در هفته را در پیش گرفته است.

راهول سود، مدیر بخش امنیت اپلیکیشن در Harness، خاطرنشان کرد که همان مدل‌های هوش مصنوعی که به مشتریان کمک می‌کنند نرم‌افزار را سریع‌تر عرضه کنند، دقیقاً همان ابزارهایی هستند که مهاجمان برای یافتن و بهره‌برداری از حفره‌ها به کار می‌برند. او استدلال می‌کند که تنها راه بستن این شکاف، تبدیل امنیت به بخشی درجه‌یک و جدانشدنی از خودِ خط لوله تحویل نرم‌افزار است.

معماری اسکن هوشمند و مقابله با توهمات

شرکت Harness برای جلوگیری از نتایج متناقض و غیرقابل پیش‌بینی، از تکیه مطلق بر مدل‌های زبانی بزرگ (LLM) — که ماهیتی احتمالی دارند و اغلب نتایج ناسازگاری تولید می‌کنند — پرهیز کرده است. در عوض، سیستم AI SAST آن‌ها یک موتور جریان داده قطعی (Deterministic Dataflow Engine) را با یک لایه اطمینان هوش مصنوعی ترکیب می‌کند. این رویکرد ترکیبی، یافته‌ها را به سه دسته «ریسک تأیید شده»، «ریسک احتمالی» و «ایمن از نظر زمینه‌ای» تقسیم می‌کند.

این انتخاب معماری پاسخی به یک مشکل بزرگ در صنعت است: ایجاد دید (Visibility) بدون توانایی پردازش، تنها باعث ایجاد یک انباشت (Backlog) بزرگتر از گزارش‌ها می‌شود. برای مثال، شرکای پروژه Glasswing شرکت Anthropic — که از مدل Claude Mythos Preview استفاده می‌کند — مشاهده کردند که تعداد آسیب‌پذیری‌های شناسایی شده در تست‌ها ۱۰ برابر افزایش یافت. با این حال، شرکت Comcast که یکی از شرکت‌های شرکت‌کننده در Glasswing بود، دریافت که ۴۴٪ از یافته‌های بحرانی و با شدت بالای مدل‌های زبانی، «مثبت کاذب» (False Positive) بوده‌اند. در واقع، تنها ۳۶٪ از یافته‌های بحرانی و ۳۳٪ از یافته‌های با شدت بالا، واقعاً قابل بهره‌برداری تأیید شدند.

بر اساس بنچمارک‌های فروشنده روی مجموعه داده OWASP Java، لایه Harness توانست نرخ مثبت کاذب را ۷۹٪ کاهش دهد و تعداد آن‌ها را از ۴۵۴ مورد به ۹۵ مورد برساند. در این حالت، دقت (Precision) از ۷۴٪ به ۹۳٪ افزایش یافت، در حالی که نرخ بازیابی (Recall) در سطح ۹۱٪ حفظ شد. همچنین برای شناسایی نقص‌های «ارجاع مستقیم ناامن به شیء» (IDOR) — کلاسی از نقص‌های کنترل دسترسی که تحلیل‌های جریان داده به طور ساختاری قادر به دیدن آن‌ها نیستند — Harness گزارش می‌دهد که در یک مجموعه داده ۳۹۰ موردی در زبان‌های Go, Java و Python، به نرخ بازیابی ۷۱٪ با دقت ۹۹٪ دست یافته است.

تریاژ و اصلاح عامل‌محور

این پلتفرم از یک عامل تریاژ (Triage Agent) تخصصی استفاده می‌کند که ریسک‌ها را با ترکیب داده‌های CVSS (سیستم امتیازدهی مشترک آسیب‌پذیری) و EPSS (سیستم پیش‌بینی بهره‌برداری) به همراه تحلیل دسترسی‌پذیری اولویت‌بندی می‌کند.

  • تحلیل دسترسی‌پذیری (Reachability Analysis): این عامل مسیرهای فراخوانی (Call Paths) را تا تابع آسیب‌پذیر خاص ردیابی می‌کند.
  • فیلترینگ دقیق: یک وابستگی (Dependency) تنها زمانی علامت‌گذاری می‌شود که آن تابع خاص واقعاً در کد قابل دسترسی باشد.

پس از تأیید ریسک، عامل اصلاح (Remediation Agent) کد اصلاحی را می‌نویسد و آن را در خط لوله اعتبارسنجی می‌کند تا مطمئن شود که این تغییر باعث شکست ساختار برنامه (Build) نمی‌شود. در نهایت، این عامل یک Pull Request برای بررسی انسانی ارسال می‌کند تا اختیار نهایی ادغام کد در دست توسعه‌دهنده باقی بماند.

مقابله با روز-صفر و وصله‌های مجازی

برای حل مشکل «پنجره ۶ ساعته»، عامل روز-صفر (Zero-Day Agent) افشاهای جدید را رصد کرده و شعاع اثر (Blast Radius) آن را در محیط مشتری در عرض چند ثانیه (به جای چند روز) نقشه‌برداری می‌کند. این عامل یک اصلاح تأیید شده تولید می‌کند که مستقیماً صف استاندارد تریاژ را دور می‌زند.

برای پوشش فاصله زمانی باقی‌مانده تا استقرار کد نهایی، Harness قابلیت «وصله مجازی» (Virtual Patching) را ارائه می‌دهد. هنگامی که تست‌های API یک آسیب‌پذیری را پیدا می‌کنند، سیستم یک قانون حفاظتی را روی لایه محافظت وب‌اپلیکیشن و API مستقر می‌کند. این اقدام محیط عملیاتی را در عرض چند دقیقه ایمن می‌کند بدون اینکه نیازی به تغییر فوری در کد باشد و تا زمان استقرار وصله دائمی فعال می‌ماند.

تمامی این شش قابلیت در چارچوب حاکمیت خط لوله موجود، با استفاده از گیت‌های سیاست‌گذاری (Policy Gates)، تأییدیه‌ها و یک زنجیره نظارت سخت‌گیرانه بر روی هر آرتیفکت عمل می‌کنند.

گسترش استراتژیک و چشم‌انداز امنیتی

این تحول پس از یک گسترش استراتژیک رخ داد که با ادغام شرکت Harness و Traceable (یک شرکت امنیتی API) در فوریه ۲۰۲۵ آغاز شد. این قرارداد باعث شد سانجای ناگارج، یکی از بنیان‌گذاران Traceable، مدیریت کسب‌وکار امنیت اپلیکیشن شرکت ادغام شده را بر عهده بگیرد.

در ژوئیه ۲۰۲۶، این شرکت Agent DLC را معرفی کرد که یک لایه حاکمیتی برای چرخه حیات توسعه عامل‌های هوش مصنوعی است. این لایه شامل موارد زیر است:

  • اسکن‌های اولیه (Primitive Scanning)
  • لیست مواد تشکیل‌دهنده هوش مصنوعی (AI BOM)
  • شناسایی عامل‌ها (Agent Discovery)
  • یک دیوار آتش هوش مصنوعی برای اجرای سیاست‌ها علیه تزریق پرامپت (Prompt Injection) و سوءاستفاده از ابزارها در زمان اجرا

این لایه‌های کنترلی در راستای تلاش‌های گسترده‌تر صنعت برای مهار عامل‌هاست؛ مشابه استراتژی‌های جدید آزمایشگاه‌های AI برای مدیریت بودجه‌های استنتاج و ایجاد لایه‌های جداسازی جهت جلوگیری از رفتارهای پیش‌بینی‌نشده.

اخیراً، Harness همکاری خود با Kong را گسترش داده تا شناسایی هوش مصنوعی را در Kong AI Gateway ادغام کند. این امر به تیم‌ها اجازه می‌دهد تا موجودی تمام مدل‌ها، سرورهای MCP و ابزارهایی که از طریق گیت‌وی مسیریابی می‌شوند را فهرست کنند.

ریسک‌های اتوماسیون و آینده دفاع

اتوماسیون اصلاحات امنیتی بدون خطر نیست. گزارش شده است که تلاش قبلی ابزار Copilot Autofix منجر به باز شدن یک حفره تزریق شل (Shell Injection) در خط لوله CI/CD شرکت Snowflake شد. Harness برای کاهش این خطر، یک نرده حفاظتی معماری ایجاد کرده است: عاملان پیشنهاد می‌دهند، خط لوله اعتبارسنجی می‌کند و انسان ادغام می‌کند.

این تغییر در حالی رخ می‌دهد که هوش مصنوعی تهاجمی در حال شتاب گرفتن است. وب‌سایت Unite.AI ردیابی کرده است که مدل Claude یک بنچمارک سایبری را به سه نفوذ واقعی تبدیل کرد و IBM دریافت که هوش مصنوعی در یک از هر چهار نقض امنیتی مخرب نقش داشته است. خطرات نفوذ از طریق وابستگی‌ها نیز جدی است، همان‌طور که در تحلیل حفره‌های امنیتی Hugging Face و OpenAI مشاهده شد که عامل‌ها می‌توانند از طریق بسته‌های داخلی از محیط‌های ایزوله فرار کنند.

در جبهه دفاعی، مدل‌های دفاع سایبری Daybreak شرکت OpenAI روی Amazon Bedrock مستقر شده‌اند.

این نشان می‌دهد که مرز بعدی امنیت سایبری تنها تشخیص بهتر نیست، بلکه اتوماسیون خودِ خط لوله اصلاح است. همان‌طور که مدل‌های AI به مهاجمان کمک می‌کنند حفره‌ها را سریع‌تر بیابند، تنها دفاع ممکن، خط لوله‌ای است که بتواند با همان سرعت ماشین حرکت کند.

در حالی که Harness بر خط لوله تمرکز دارد، غول‌های دیگر صنعت در سطح زیرساخت هماهنگ می‌شوند. در ۱۹ اوت ۲۰۲۶، شرکت Palo Alto Networks برنامه دفاعی Frontier AI را راه‌اندازی کرد که آزمایشگاه‌هایی مانند Anthropic و OpenAI را با فروشندگان OT (تکنولوژی عملیاتی) جفت می‌کند تا از زیرساخت‌های حیاتی محافظت کنند.

باید دید اعتماد سازمان‌ها چگونه تکامل می‌یابد، در حالی که این عامل‌ها از مرحله «پیشنهاد اصلاح» به مرحله «مدیریت خودکار» حرکت می‌کنند. معیار حیاتی بعدی، نسبت وصله‌های تولید شده توسط AI خواهد بود که بدون هیچ تغییری از بررسی انسانی عبور می‌کنند.

گام بعدی شما

  • بررسی کنید آیا ابزارهای SAST فعلی شما نرخ مثبت کاذب بالایی دارند و آیا لایه‌های اعتبارسنجی عامل‌محور می‌توانند این بار را کم کنند.
  • استراتژی «وصله مجازی» را برای کاهش زمان مواجهه با آسیب‌پذیری‌های بحرانی در APIهای خود پیاده کنید.
  • در مورد مدل‌های حاکمیتی برای عامل‌های AI تحقیق کنید تا از تزریق پرامپت در ابزارهای خودکارسازی جلوگیری کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این رویکرد با تکیه بر تخصص در اتوماسیون خط لوله (Pipeline)، سرعت دفاع را با سرعت حمله هم‌تراز می‌کند. کاهش زمان اصلاح از هفته به ساعت، ریسک بهره‌برداری از نقص‌های روز-صفر را برای سازمان‌های بزرگ به شدت کاهش می‌دهد.

تأثیر برای ایران

به‌دلیل محدودیت‌های دسترسی به APIهای پیشرفته و تحریم‌های پلتفرم‌های آمریکایی، استفاده مستقیم از Harness برای شرکت‌های ایرانی دشوار است، اما معماری «ترکیب موتور قطعی و لایه AI» الگویی ارزشمند برای تیم‌های امنیت داخلی است.

·نگاه ما
تحریریه دات‌هوش

انتقال از تشخیص به اصلاح خودکار، نقطه عطف جدید امنیت نرم‌افزار است. نکته کلیدی در رویکرد Harness، ترکیب موتورهای قطعی (Deterministic) با لایه‌های احتمالی هوش مصنوعی است تا از توهمات مدل‌های زبانی در محیط‌های حساس جلوگیری شود. این نشان می‌دهد که آینده امنیت نه در جایگزینی انسان، بلکه در تبدیل توسعه‌دهنده به یک «ناظر» (Reviewer) است که تنها خروجی‌های اعتبارسنج شده را تأیید می‌کند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.