محققان امنیتی در برابر هوش مصنوعی: پایان کار یا تکامل؟
خلاصهٔ کاملتر
این روزها یه نگرانی مشترک بین محققان امنیتی، دانشجوها، و ریورسانجینیرها شنیده میشه: هوش مصنوعی داره سریعتر از من باگ پیدا میکنه، پس پنج سال دیگه چه کاری برام میمونه؟ نویسنده میگه این احساس واقعیه — ولی جوابشم توی تاریخ این حوزه هست.
Thomas Ptacek در پستی با عنوان «ریسرچ آسیبپذیری تموم شد» استدلال میکنه که LLMها اقتصاد کشف اکسپلویت رو ظرف ماهها به هم میریزن. دلیلش هم اینه که تحقیق آسیبپذیری اساساً یه کار تطبیق الگو (pattern-matching) و حل محدودیته — دقیقاً همون چیزی که LLMها توش قویان. این ادعا با گزارش آنتروپیک مبنی بر یافتن ۵۰۰+ آسیبپذیری جدی توسط Claude تقویت شده؛ از جمله کشف ۱۲ از ۱۲ zero-day در OpenSSL و یه باگ RCE هفدهساله در FreeBSD.
اما نویسنده یادآوری میکنه که این چرخه قبلاً هم تکرار شده. وقتی Hex-Rays دیکامپایلر رو همهگیر کرد، گفتند ریورسانجینیری تموم شد. وقتی AFL ابزار فازینگ رو وارد بازی کرد و Google با OSS-Fuzz هزاران باگ پیدا کرد، همین ترس بود. ابزارهای آنالیز استاتیک مثل Coverity، CodeQL، و Semgrep هم همین ادعاها رو داشتند. ولی هر بار نتیجه یکی بود: باگهای ساده رفتن، کار سختتر و ارزشمندتر موند.
LLMها واقعاً با بقیه ابزارها فرق دارن — اونا روی کد استدلال میکنن، تاریخچه کامیتها رو میخونن، و آنالیز چندمرحلهای انجام میدن. اینها تفاوتهای واقعیان که نباید نادیده گرفته بشن. در RSA 2026 هم Kevin Mandia از «طوفان کامل برای تهاجم» حرف زد.
اما چیزی که فرق نکرده اینه که مدافعان هم به همین ابزارها دسترسی دارن. یه نظر برتر در Hacker News خوب گفته بود: «اگه LLM میتونه باگهای نرمافزار من رو پیدا کنه، چرا خودم ازش استفاده نکنم و همهشون رو پچ نکنم؟» علاوه بر این، کشف کلاسهای جدید آسیبپذیری (نه الگوهای شناختهشده) هنوز به خلاقیت انسانی نیاز داره. یه نظرسنجی ISACA هم نشون داد ۸۷٪ متخصصان امنیتی انتظار دارن هوش مصنوعی نقششون رو تقویت کنه، نه جایگزینشون بشه.
نتیجه نویسنده برای دانشجوهاش اینه: شهود و قضاوت انسانی چیزیه که ابزارهای هوش مصنوعی رو مفید میکنه. این ابزارها به context و درک شما از اینکه چی مهمه نیاز دارن. تاریخ نشون داده کسایی که ابزار جدید رو زود یاد گرفتن و شهود قدیمی رو هم نگه داشتن، خطرناکترین آدمهای اتاق شدند.
نکات کلیدی:
- Claude آنتروپیک ۵۰۰+ آسیبپذیری جدی در پروژههای متنباز پیدا کرده
- هر موج ابزار امنیتی (دیکامپایلر، فازر، آنالیز استاتیک) همین ترس رو ایجاد کرد ولی در نهایت کار انسان رو ارزشمندتر کرد
- LLMها در کشف الگوهای شناختهشده عالیان، اما باگهای منطقی و کلاسهای جدید آسیبپذیری هنوز به انسان نیاز دارن
- مدافعان همان ابزارهای هوش مصنوعی رو دارن — تعادل جدید احتمالاً به نفع دفاع خواهد بود
- ۸۷٪ متخصصان امنیتی انتظار دارن هوش مصنوعی نقششون رو تقویت کنه، نه حذف کنه




