وقتی پیدا کردن باگ از وصله کردنش جلو میزنه
خلاصهٔ کاملتر
نویسنده (John Vecchi از شرکت Mitiga) میگه اتفاقی که خیلی وقت بود پیشبینیش میشد حالا رسماً افتاده: گلوگاه امنیت سایبری جابهجا شده. تا دیروز کار سخت، پیدا کردن آسیبپذیری بود؛ حالا کار سخت وصله کردنشه. فاصلهٔ بین این دوتا، دقیقاً همونجاییه که مهاجمها ازش استفاده میکنن.
به گفتهٔ نویسنده، پروژهٔ Glasswing آنتروپیک این شکاف رو با عدد نشون داده. حدود ۵۰ شریک با ابزار Mythos بیش از دههزار آسیبپذیری با شدت بالا و بحرانی تو مهمترین نرمافزارهای دنیا پیدا کردن. مثلاً Cloudflare تو یه ماه ۲۰۰۰ باگ (۴۰۰ تاش بحرانی) پیدا کرده، و Mozilla موقع تست، ۲۷۱ آسیبپذیری تو فایرفاکس رو پیدا و رفع کرده — بیش از ده برابر نسخهٔ قبلی. حتی یه اکسپلویت واقعیِ جعل گواهی تو کتابخانهٔ رمزنگاری wolfSSL (با شناسهٔ CVE-2026-5194) ساخته شده.
نکتهٔ اصلی اینجاست که منحنی کشف عمودی شده ولی منحنی وصله تکون نخورده. نویسنده میگه از ۵۳۰ باگ بحرانیِ افشاشده فقط ۷۵ تاش وصله شدن و نگهدارندههای نرمافزارها از آنتروپیک خواستن سرعتشو کم کنه. آپدیت دوم هم میگه این توانایی داره فراگیر میشه؛ آنتروپیک تخمین میزنه تو ۶ تا ۱۲ ماه آینده خیلی از شرکتهای دیگه هم مدلهایی همرده میسازن، بعضیهاشون شاید بدون سازوکارهای جلوگیری از سوءاستفاده.
نویسنده روی یه واقعیت تلخ دست میذاره: بهطور میانگین تو سال ۲۰۲۶ بهرهبرداری از یه حفره حدود یک هفته قبل از انتشار وصله شروع میشه، و تو حدود ۶۰٪ نفوذها وصله موجود بوده ولی بهموقع نصب نشده. پس این یه «شکاف وصله»ست، نه نبود وصله. آسیبپذیری بحرانی بهطور میانگین حدود ۱۶۵ روز باز میمونه.
راهحلی که نویسنده جلو میذاره «امنیت زماناجرا» یا Agentic Runtime Security هست: بهجای تکیه بر وصله، رفتار مهاجم رو تو لحظه و رو کل سطح ابر، SaaS، هویت و AI شناسایی و مهار میکنه. سه اصلش اینه: اول رفتار (نه صرفاً نشانههای شناختهشدهٔ نفوذ)، دوم نگاه به هر حفرهٔ وصلهنشده بهچشم یه سطح فعالِ پایش، و سوم استفاده از AI برای اولویتبندی و بازسازی مسیر حمله.
نویسنده معتقده ابزارهای مبتنی بر وضعیت مثل SSPM برای پیدا کردن پیکربندیهای اشتباه خوبن ولی کافی نیستن، چون دامنهشون به SaaS و هویت محدوده و وارد زیرساخت ابری نمیشن. جمعبندیش اینه که تو دوران پس از Mythos، کنترلهای جبرانی دیگه فرعی نیستن؛ حالا خودِ همین شکاف، استراتژیِ دفاع شده.
نکات کلیدی:
- گلوگاه امنیت از «پیدا کردن باگ» به «وصله کردن باگ» جابهجا شده
- پروژهٔ Glasswing بیش از دههزار باگ بحرانی پیدا کرده ولی فقط بخش کوچیکی وصله شده
- بهطور میانگین بهرهبرداری حدود یک هفته قبل از انتشار وصله شروع میشه
- تو حدود ۶۰٪ نفوذها وصله موجود بوده ولی بهموقع نصب نشده
- راهحل پیشنهادی، شناسایی و مهار رفتار مهاجم تو زماناجراست، نه فقط وصله سریعتر




