پرش به محتوای اصلی
پرش به محتوای مقاله

۹۱ حفره امنیتی در ۱۲ ثانیه؛ NexaVerify متخصصان انسانی را شکست داد

·۶ مرداد ۱۴۰۵۲ دقیقه مطالعه۲ بازدید
تأییدنشده · منبع منفرد
شناسایی کلید API سخت‌کد شده با روش اجماع چند مدل زبانی بزرگ که یک متخصص ارشد از دست داده بود
شناسایی کلید API سخت‌کد شده با روش اجماع چند مدل زبانی بزرگ که یک متخصص ارشد از دست داده بود
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

به‌کارگیری معماری هیئت منصفه (Jury Architecture) برای حذف نویز در تشخیص آسیب‌پذیری؛ برخلاف ابزارهای فعلی، اینجا رای مدل‌ها با هم تطبیق داده می‌شود تا نرخ مثبت کاذب کاهش یابد.

تصور کنید کل سیستم امنیتی شما به یک خط کد فراموش‌شده در یک فایل متنی وابسته باشد که حتی خبره‌ترین متخصص شما هم آن را ندیده است. این کابوس امنیتی، نقطه قوت NexaVerify است؛ موتور اجماع چندمدلی که در یک تست سرتاسری، سرعت و دقت متخصصان انسانی را به چالش کشید.

طبق گزارش منتشرشده، این ابزار در بازه ۲۱ تا ۲۸ ژوئیه ۲۰۲۶، توانست ۹۱ مورد آسیب‌پذیری تأییدشده را تنها در ۱۲ ثانیه شناسایی کند. در مقابل، یک متخصص ارشد زیرساخت در بررسه‌ای دستی و یک‌ساعته، تنها ۲۷ مورد را یافت. نکته تکان‌دهنده اینجاست که هوش مصنوعی یک کلید API محرمانه مربوط به Cloudinary را در خط ۶۶۲ فایلی به نام HANOUTI-GUIDE.html پیدا کرد؛ جایی که متخصص انسانی هرگز به آن نگاه نکرده بود.

این حادثه یادآور خطاهای مشابهی است که پیش از این رخ داده‌اند؛ برای مثال، پیش‌تر مشاهده شد که چگونه تنها یک خط کد در postmark-mcp منجر به نشت هزاران ایمیل حساس شد.

همان‌طور که در تحلیل قبلی ما درباره‌ی نقاط کور در فایل‌های آماده برای هوش مصنوعی اشاره کردیم، پوشه‌های مستندات اغلب در بازرسی‌های عجولانه نادیده گرفته می‌شوند. نشت‌های امنیتی معمولاً در همین شکاف‌ها، یعنی جایی که انسان و ابزارهای بررسی کد (Linter) متوقف می‌شوند، پنهان می‌مانند. در واقع، نحوه تحلیل این فایل‌ها تا حد زیادی بر نتایج تأثیر می‌گذارد، همان‌طور که تغییر در روش تحلیل HTML توانست نرخ موفقیت کدهای تولید شده توسط AI را دو برابر کند.

به نقل از رضا، معمار نرم‌افزار در NEXADiag، این دقت بالا مدیون معماری «هیئت منصفه» است. این فرآیند شامل مراحل زیر است:

  • اجماع چندمدلی (Multi-LLM Consensus): مدل‌هایی مانند Gemini، Groq و Cerebras مانند یک هیئت منصفه عمل می‌کنند تا نویزها و خطاهای تک‌مدلی را حذف کنند.
  • نقشه‌برداری مناطق بحث‌برانگیز: موتور سیستم بخش‌هایی از کد را که مدل‌ها بر سر آن اختلاف نظر دارند شناسایی می‌کند تا انسان فقط روی موارد پیچیده تمرکز کند.
  • اعتبارسنجی سه‌مرحله‌ای: یک خط لوله شامل غربالگری قطعی (اسکن‌های استاتیک)، استدلال معنایی (اجماع مدل‌ها) و اجرای محیط ایزوله (Sandbox).

چگونه با اجماع چند مدل زبانی، یک کلید API کدسخت‌شده را پیدا کردم که یک متخصص ارشد از دست داده بود

این رویکرد، عبور از دوران «کدنویسی بر اساس حس» (Vibe Coding) — که در آن توسعه‌دهنده فقط از AI می‌پرسد «آیا این کد خوب است؟» — و حرکت به سمت اعتبارسنجی قطعی است. در واقع ماشین جایگزین متخصص نمی‌شود، بلکه زمین را برای تمرکز او بر معماری‌های سطح بالا آماده می‌کند.

گام بعدی شما

  • پوشه‌های docs و مستندات پروژه خود را با ابزارهای چندمرحله‌ای LLM برای یافتن کلیدهای API فراموش‌شده بررسی کنید.
  • فرآیند Code Review خود را از پرسش‌های کلی به سمت اعتبارسنجی مبتنی بر اجماع (Consensus) ببرید.
  • روی ابزارهای تحلیل استاتیک که قابلیت اتصال به مدل‌های استدلالی دارند سرمایه‌گذاری کنید.

اما تکامل بعدی این فناوری، انتقال بررسی‌ها از حالت استاتیک به تحلیل‌های لحظه‌ای در محیط‌های اجرایی است؛ در گزارش بعدی بررسی خواهیم کرد که این تغییر چگونه تعریف «امنیت کد» را بازنویسی می‌کند.

چرا این موضوع مهم است؟

این دستاورد با تکیه بر اعتبار معماری‌های چندمدلی، هزینه‌ی شناسایی آسیب‌پذیری‌های «سنگریزه‌ای» را به شدت کاهش می‌دهد. نتیجه این است که متخصصان امنیتی از جست‌وجوی خسته‌کننده در هزاران خط کد رها شده و بر استراتژی‌های دفاعی متمرکز می‌شوند.

تأثیر برای ایران

توسعه‌دهندگان ایرانی می‌توانند با استفاده از مدل‌های بازمتن (Open Weights) و پیاده‌سازی لایه‌ی اجماع، ابزارهای مشابه NexaVerify را برای پروژه‌های داخلی خود بسازند تا هزینه‌ی بازرسی دستی کد را حذف کنند.

·نگاه ما
تحریریه دات‌هوش

تغییر پارادایم از «اعتماد به یک مدل» به «اجماع مدل‌ها»، توهمات تک‌مدلی را به یک متغیر قابل مدیریت تبدیل می‌کند. این رویکرد نشان می‌دهد که آینده ابزارهای توسعه، نه در مدل‌های بزرگ‌تر، بلکه در لایه‌های ارکستراسیونی است که خروجی چندین مدل را با منطق ریاضی تطبیق می‌دهند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.