AI باگها رو پیدا میکنه، ولی کی وصله میکنه؟
خلاصهٔ کاملتر
انتروپیک روز سهشنبه اعلام کرد که ۱۵۰ شرکت دیگه رو به پروژهٔ Glasswing اضافه میکنه؛ ابتکاری که با کمک AI دنبال آسیبپذیری تو کدِ شرکتها میگرده. این بار تمرکز روی زیرساختهای حیاتیه — برق، آب، سلامت، ارتباطات و سختافزار. به گفتهٔ انتروپیک وجه مشترک این شریکها اینه که یه حملهٔ موفق به کدشون میتونه فاجعهبار باشه و برای خیلیاشون یه حملهٔ بزرگ میتونه بیشتر از ۱۰۰ میلیون نفرو تحت تأثیر بذاره.
Glasswing روز ۷ آوریل معرفی شد و اولش شرکتایی مثل AWS، اپل، براودکام، سیسکو، کرادسترایک، گوگل، مایکروسافت، NVIDIA و بنیاد لینوکس پشتش بودن. خود انتروپیک میگه هدف بلندمدتش اینه که AI کل نرمافزارها رو امنتر کنه و به صنعت کمک کنه با تغییری که AI تو فرضهای پایهای امنیت ایجاد میکنه کنار بیاد.
اما تحلیلگرا میگن نکتهٔ اصلی یه چیز دیگهست: گلوگاهِ وصله. اگه این پروژه و پروژههای مشابه جریان شناساییِ آسیبپذیری رو ۱۰ برابر یا بیشتر کنن، آیا شرکتها میتونن بهموقع تریاژ و وصلهشون کنن؟ سابقهٔ صنعت تو وصله کردن بهموقع اصلاً خوب نیست.
تام فیندلینگ، مدیرعامل Conifers.ai، میگه مشکل اصلی «تطبیقپذیری»ـه: بعد از پیدا شدن یه باگ، مدافعها باید قبل از مهاجم اعتبارسنجی، اولویتبندی و رفعش کنن. اون میگه موقع تست خودِ ابزار، کلی هشدار اشتباه (false positive) دیدن، یعنی نمیشه هر یافته رو فوری قابلاقدام فرض کرد و باید سیگنالو سریع از نویز جدا کرد.
جاستین گریس، مدیرعامل Acceligence، معتقده این گسترش فقط نشون میده مشکل داره جابهجا میشه نه کوچیک. به گفتهٔ اون AI داره ثابت میکنه امنیت از اول یه «مسئلهٔ رفع» بوده نه «مسئلهٔ کشف»؛ وقتی باگها سریعتر پیدا شن، گلوگاه فقط میره پاییندست و سازمانها از تعداد آسیبپذیریهایی که میتونن واقعاً رفع کنن خبردارتر میشن تا حدی که از حجمش جا میخورن.
گریس تینیداد از IDC میگه راهحل، اتوماسیون گستردهٔ وصلهست، ولی چون تیمای امنیت اعتماد ندارن، فروشندهها باید برای هر وصله یه «امتیاز اطمینان» عددی و شفاف بدن — نه اونقدر پیچیده که نشه برای یه آدم توضیحش داد. اون به این هم اشاره میکنه که انتروپیک گفته هر ۱۵۰ شریک جدید باید قبل از دسترسی «الزامات امنیتی» رو پاس کنن، ولی هیچکس نمیدونه اون الزامات چی هستن.
کارمی لیوی، تحلیلگر مستقل، بدبینتره: میگه کل ایدهٔ Glasswing این بود که انتروپیک با یه گروه کوچیک و کاملاً بررسیشده کار کنه، و باز کردنش به صدها شرکت نگرانیِ نشت رو زیاد میکنه — اونهم از شرکتی که خودش قبلاً دو تا نشت مرتبط با همین مدل گزارش کرده.
نکات کلیدی:
- انتروپیک پروژهٔ Glasswing رو با تمرکز روی زیرساختهای حیاتی به ۱۵۰ شرکت دیگه گسترش داد
- مشکل اصلی پیدا کردن باگ نیست؛ گلوگاه تو تریاژ، اعتبارسنجی و وصله کردنه
- نرخ بالای false positive یعنی نمیشه هر یافته رو فوری قابلاقدام دونست
- «امتیاز اطمینان» شفاف برای وصلههای خودکار یه نیاز تازهست تا تیمای امنیت بهشون اعتماد کنن
- گسترش به صدها شرکت نگرانی نشتِ کد و دسترسی رو بیشتر میکنه




