پرش به محتوای اصلی
پرش به محتوای مقاله

«تأیید هوشمند حفره‌ها»؛ رویکرد جدید مایکروسافت برای کاهش هزینه‌های Audit

·۱۸ شهریور ۱۴۰۵۵ دقیقه مطالعه۱ بازدید
مایکروسافت عامل هوش مصنوعی MDASH را در Azure Government راه‌اندازی کرد
مایکروسافت عامل هوش مصنوعی MDASH را در Azure Government راه‌اندازی کرد
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

استفاده از معماری مناظره‌ای (Multi-model debate) برای تأیید حفره‌های امنیتی و لایه‌بندی مدل‌ها برای کاهش ۵۰ درصدی هزینه استنتاج در محیط‌های دولتی.

اگر مدیر امنیت یک سازمان دولتی هستید، فاصلهٔ بین کشف یک باگ و رفع آن — که تنها مزیت پایدار مدافعان در برابر مهاجمان است — اکنون به‌شدت در حال کاهش است. مایکروسافت با استقرار سامانه MDASH در ۸ سپتامبر ۲۰۲۶، بازی شناسایی حفره‌های امنیتی را از «جست‌وجوی الگو» به «استدلال فعال» تغییر داد. این سامانه اکنون برای شرکای مجاز و مشتریان منتخب دولت ایالات متحده در محیط Azure Government در دسترس است.

این تحول در حالی رخ می‌دهد که مهاجمان به‌طور فزاینده‌ای از هوش مصنوعی برای یافتن نقاط ضعف سریع‌تر از سرعت وصله‌گذاری انسان‌ها استفاده می‌کنند. در حالی که پیش‌تر درباره نبردهای حقوقی مایکروسافت بر سر داده‌های آموزشی هوش مصنوعی، مانند شکایت‌های Seattle Times و Newsday بحث کردیم، اکنون این شرکت تمرکز خود را به سمت زیرساخت‌های دفاعی تغییر داده است. مدل زبانی بزرگ (LLM) — مثل کتابخانه‌داری که میلیاردها صفحه را خوانده و حالا با همان لحن کتاب‌ها جواب می‌دهد — اکنون در قلب زیرساخت‌های دفاعی مایکروسافت قرار گرفته است. همان‌طور که در تحلیل‌های پیشین ما درباره‌ی امنیت مدل‌های بازمتن اشاره کردیم، تمرکز شرکت‌ها از تولید محتوا به سمت ساخت سپر‌های دفاعی هوشمند تغییر کرده است.

زمینه و استقرار

طبق اعلام داگلاس فیلیپس، رئیس و مدیر فناوری ابرهای تخصصی مایکروسافت، سامانه MDASH اکنون به‌عنوان یکی از قابلیت‌های Microsoft Defender در محیط Azure Government در دسترس است. این سامانه با مدل‌هایی کار می‌کند که در سرویس Microsoft Foundry موجود هستند؛ سرویسی که دارای مجوز FedRAMP High است.

محیط Azure Government یک ابر ایزوله و مجزا است که توسط افراد تأییدشده‌ی آمریکایی (Screened US Persons) اداره می‌شود. این زیرساخت به‌گونه‌ای طراحی شده است تا الزامات سخت‌گیرانه انطباق مشتریان فدرال، امنیت ملی و دولت‌های ایالتی و محلی را برآورده کند. این الزامات شامل مجوز FedRAMP High و تأییدیه وزارت جنگ (Department of War) برای بارهای کاری کنترل‌شده و حساس است. مایکروسافت تأکید کرده است که در این ساختار، کد منبع سازمان‌ها و تمام آموخته‌های سیستم در مرزهای امنیتی تاییدشده باقی می‌ماند و هرگز به محیط‌های عمومی نشت نمی‌کند.

مایکروسافت پیش از این استقرار، ماه‌ها از MDASH روی نرم‌افزارهای خود استفاده کرده است. در حال حاضر، مشتریان در آژانس‌های غیرنظامی و امنیت ملی در حال بررسی قابلیت‌های آن هستند. این آژانس‌ها در حال رتبه‌بندی نرم‌افزارهای خود بر اساس اهمیت مأموریتی هستند و با هدف رسیدن به پوشش ۱۰۰ درصدی کد، لیست‌های خود را پیش می‌برند.

معماری عامل‌محور (Agentic Architecture)

این سامانه برخلاف اسکنرهای سنتی که کد را با لیستی از الگوهای بد مقایسه می‌کنند، مانند یک پژوهشگر امنیتی انسانی فکر می‌کند و درباره نرم‌افزار استدلال می‌کند. MDASH مسیر حرکت داده‌ها در برنامه را ردیابی می‌کند تا بفهمد آیا یک نقطه ضعف واقعاً قابل دسترسی و استخراج است یا خیر.

این فرآیند از طریق یک سامانه چندعاملی (Multi-agent system) مدیریت می‌شود. بیش از ۱۰۰ عامل (Agent) تخصصی که از مدل‌های متنوعی بهره می‌برند، روی یک بدنه کد واحد کار می‌کنند. هر عامل آموزش دیده است تا دسته‌بندی خاصی از نقاط ضعف را شناسایی کند. یافته‌های آن‌ها به گروه دومی از عامل‌ها منتقل می‌شود که وظیفه آن‌ها «مناظره» است؛ آن‌ها استدلال‌های موافق و مخالف را بررسی می‌کنند تا تعیین کنند آیا هر نقص مشکوک واقعاً خطرناک و قابل دسترسی است یا خیر. در نهایت، یک سیستم مدیریت (Harness) نتایج را ادغام و موارد تکراری را حذف می‌کند تا لیستی پالایش‌شده و اولویت‌بندی شده از آسیب‌پذیری‌ها ارائه دهد.

به نقل از داگلاس فیلیپس، این سیستم از یک خط لوله (Pipeline) پیچیده چندمرحله‌ای استفاده می‌کند:

  • آماده‌سازی (Prepare): رتبه‌بندی فایل‌ها بر اساس ریسک با استفاده از تحلیل گراف فراخوانی (Call-graph) و معیارهای پیچیدگی کد.
  • اسکن (Scan): استقرار عامل‌های نقش‌محور برای ممیزی خطاهای تزریق (Injection)، ایمنی حافظه (Memory-safety) و بای‌پس‌های احراز هویت.
  • تأیید (Validate): استفاده از تحلیل آلودگی (Taint Analysis) و «مناظره چندمدلی» برای افزایش سطح اطمینان و حذف خطاهای مثبت کاذب.
  • حذف تکرار (Dedup): یکپارچه‌سازی یافته‌های مشابه.
  • اثبات (Prove): طبق پست وبلاگ امنیتی در ۱۲ مه ۲۰۲۶، در این مرحله سیستم ورودی‌های تحریک‌کننده را می‌سازد و اجرا می‌کند تا در صورت امکان، وجود باگ را به‌صورت عملی اثبات کند.

عملکرد و بنچ‌مارک‌ها

مایکروسافت گزارش می‌دهد که MDASH در محک عمومی CyberGym که بر روی آسیب‌پذیری‌های دنیای واقعی متمرکز است، امتیاز ۹۶.۵۵ را کسب کرد. نتایج مشابهی نیز در کدهای داخلی شرکت که با پرونده‌های تاریخی آسیب‌پذیری‌ها اعتبارسنجی شده بودند، مشاهده شد.

در تست‌های داخلی روی StorageDrive (یک درایور نمونه خصوصی که برای مصاحبه با پژوهشگران امنیتی تهاجمی استفاده می‌شود)، این سیستم توانست تمام ۲۱ حفره تعمدی را بدون هیچ خطای مثبت کاذب پیدا کند. اعتبارسنجی‌های بیشتر در برابر مرکز پاسخ امنیتی مایکروسافت (MSRC) نتایج زیر را نشان داد:

  • نرخ بازیابی (Recall) ۹۶٪ در برابر ۲۸ مورد تأیید شده در مؤلفه clfs.sys ویندوز.
  • نرخ بازیابی ۱۰۰٪ در هفت مورد در tcpip.sys.
  • هر دو تست فوق، داده‌های مربوط به یک بازه زمانی پنج ساله را پوشش می‌دادند.
  • کسب امتیاز ۸۸.۴۵٪ در مجموعه داده CyberGym شامل ۱۵۰۷ وظیفه بازتولید آسیب‌پذیری واقعی، که در زمان انتشار، بالاترین امتیاز در جدول رده‌بندی بود.

تأثیر واقعی این ابزار در ۱۲ مه ۲۰۲۶ مشاهده شد؛ جایی که MDASH به پژوهشگران کمک کرد تا ۱۶ حفره جدید در پشته شبکه و احراز هویت ویندوز برای «سه‌شنبه وصله‌گذاری» (Patch Tuesday) همان روز پیدا کنند. این موارد شامل چهار نقص بحرانی اجرای کد از راه دور (RCE) در مؤلفه‌هایی مانند سرویس IKEv2 و پشته TCP/IP هسته ویندوز بود.

توسعه و لایه‌بندی مدل‌ها

سامانه MDASH توسط تیم Autonomous Code Security مایکروسافت ساخته شده است. این گروه شامل مهندسان Team Atlanta است؛ تیمی که با سیستمی برای یافتن و وصله کردن باگ‌های واقعی در پروژه‌های متن‌باز، برنده چالش سایبری DARPA شد.

در ۱۳ اوت ۲۰۲۶، مایکروسافت در پستی به نویسندگی مصطفی سلیمان و هایته گالو، مدل MAI-Cyber-1-Flash را درون MDASH معرفی کرد. این مدل امنیتی فشرده از تبار MAI-Thinking-1 است و به‌گونه‌ای طراحی شده تا ۹۰٪ وظایف اسکن را مدیریت کند.

مایکروسافت با رزرو مدل قدرتمندتر GPT-5.4 برای ۱۰٪ باقی‌مانده از وظایف به‌شدت دشوار، ادعا می‌کند که هزینه هر اسکن را ۵۰٪ کاهش داده است. سیستم ترکیبی گزارش داد که امتیاز ۹۶٪ در بخش any-crash در CyberGym، امتیاز ۹۰.۴٪ در target any-of و امتیاز ۸۶.۳٪ در ارسال نهایی (final-submission) کسب کرده است. این مدل توسط تیم قرمز (Red Team) مایکروسافت ارزیابی، از طریق تمرینات تقابلی تست و توسط یک شخص ثالث به‌طور مستقل بررسی شده است.

قابلیت‌های فنی و یکپارچگی

MDASH به‌طور کلی روی پایگاه‌های کد مختلف عمل می‌کند و از تمام زبان‌های برنامه‌نویسی اصلی پشتیبانی می‌کند. این سیستم دارای عامل‌های خبره است که تنظیمات ویژه‌ای برای تخصص عمیق در زبان‌های C، C++، Java و C# دارند.

قابلیت‌های کلیدی یکپارچه‌شده عبارتند از:

  • امتیازدهی دقیق به سطح اطمینان (Confidence Scoring) برای هر یافته.
  • تولید اصلاحات کد توسط هوش مصنوعی از طریق دستور defender fix در Defender CLI.
  • متمرکز کردن نتایج در بخش Microsoft Security Exposure Management.
  • اتصال مستقیم به GitHub و Azure DevOps.

این تغییر به سمت امنیت «عامل‌محور» نشان می‌دهد که آینده نگهداری نرم‌افزار تنها یافتن باگ‌ها نیست، بلکه ساخت سیستم‌های خودمختاری است که می‌توانند درباره شدت یک نقص استدلال کنند و وجود آن را پیش از آنکه انسانی آن را ببیند، اثبات کنند. برای سازمان‌ها، این امر «نویز» ناشی از مثبت‌های کاذب را که معمولاً تیم‌های امنیتی را آزار می‌دهد، کاهش می‌دهد.

سازمان‌ها اکنون می‌توانند برای درخواست دسترسی به MDASH در محیط Azure Government با تیم‌های حساب کاربری مایکروسافت خود تماس بگیرند.

گام بعدی شما

  • اگر از زیرساخت‌های Azure استفاده می‌کنید، برای درخواست دسترسی به MDASH با تیم حساب کاربری خود تماس بگیرید.
  • بررسی کنید که آیا گردش‌کار ممیزی کد شما هنوز بر پایه الگوهای استاتیک است یا از مدل‌های استدلالی استفاده می‌کنید.
  • برای کاهش هزینه‌های استنتاج، استراتژی لایه‌بندی مدل (استفاده از مدل‌های کوچک برای کارهای تکراری و مدل‌های بزرگ برای تحلیل‌های پیچیده) را در پروژه‌های خود پیاده کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این استقرار نشان‌دهنده انتقال قدرت از اسکنرهای استاتیک به سیستم‌های استدلالی است که می‌توانند وجود باگ را اثبات کنند. اعتبار این ادعا با نتایج محک CyberGym و کشف حفره‌های واقعی در Patch Tuesday تأیید شده است.

تأثیر برای ایران

به‌دلیل محدودیت‌های شدید دسترسی به Azure Government و تحریم‌های صادراتی فناوری‌های امنیتی پیشرفته آمریکا، این ابزار در حال حاضر اثر مستقیمی بر کاربران و سازمان‌های ایرانی ندارد.

·نگاه ما
تحریریه دات‌هوش

جایگزینی «تطبیق الگو» با «مناظره بین مدل‌ها» نشان می‌دهد که مایکروسافت به این نتیجه رسیده است که برای حذف خطاهای مثبت کاذب، نیاز به یک سیستم چک-و-توازن (Check-and-Balance) داخلی است. این رویکرد لایه‌بندی مدل‌ها (Flash برای حجم و GPT-5.4 برای دقت) الگویی برای تمام سازمان‌هایی است که می‌خواهند بدون انفجار هزینه‌های GPU، هوش مصنوعی را در مقیاس صنعتی مستقر کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.