مدل هوش مصنوعی «خطرناک» Anthropic روی کد curl چی پیدا کرد؟
خلاصهٔ کاملتر
در آوریل ۲۰۲۶، شرکت Anthropic سروصدای زیادی به پا کرد با این ادعا که مدل جدیدشون به اسم Mythos در پیدا کردن نقصهای امنیتی در کد، آنقدر خوبه که «خطرناک» محسوب میشه. به همین خاطر تصمیم گرفتن این مدل رو فقط به تعداد محدودی از شرکتها بدن تا اول آسیبپذیریهای مهم رو برطرف کنن، و بعد دسترسی عمومی باز بشه.
دانیل استنبرگ، توسعهدهنده اصلی پروژه curl، از طریق بنیاد Linux و پروژه Alpha Omega دعوت شد به این مدل دسترسی داشته باشه. بعد از تأخیرها و پیچیدگیهای اداری، در نهایت یک گزارش تحلیلی از اسکن Mythos روی کد curl بهش رسید.
قبل از Mythos، تیم curl قبلاً با ابزارهای هوش مصنوعی دیگهای مثل AISLE، Zeropath و OpenAI Codex Security کد رو اسکن کرده بود. این ابزارها در ۸ تا ۱۰ ماه گذشته منجر به ۲۰۰ تا ۳۰۰ باگفیکس شده بودن و چند ده CVE هم از دلشون در اومده بود. curl پروژهایه با ۱۷۶ هزار خط کد C، بیش از ۱۸۸ CVE منتشرشده، و نصب روی بیش از بیست میلیارد دستگاه در سراسر دنیا.
گزارش Mythos روی یه کامیت مشخص از مخزن git اجرا شد و ۱۷۸ هزار خط کد رو آنالیز کرد. جالبه که خود مدل در ابتدای گزارش اذعان کرده: «curl یکی از بیشترین fuzz-شده و آدیتشده کدبیسهای C موجوده — پیدا کردن مشکل در مسیرهای اصلی بعیده.» و واقعاً هم در اون بخشها چیزی پیدا نکرد.
مدل در نهایت پنج آسیبپذیری «تأییدشده» گزارش داد. اما وقتی تیم امنیتی curl بررسی کرد، سهتاشون false positive بودن (مواردی که در مستندات API توضیح داده شده بودن)، یکی هم فقط یه باگ معمولی بود نه آسیبپذیری امنیتی. در نهایت فقط یک مورد واقعی موند: یه CVE با شدت پایین که قراره همزمان با انتشار curl 8.21.0 در اواخر ژوئن ۲۰۲۶ منتشر بشه.
علاوه بر اون، گزارش حدود ۲۰ باگ غیرامنیتی هم شناسایی کرده بود که توضیحات خوبی داشتن و تیم داره اونا رو یکییکی بررسی و رفع میکنه. استنبرگ نتیجه میگیره که curl با این گزارش بهتر میشه، ولی از نظر حجم مشکلات کشفشده، ابزارهای قبلی عملکرد بهتری داشتن — که طبیعیه، چون اونا اول اومدن و باگهای راحتتر رو پیدا کردن.
نتیجهگیری نهایی استنبرگ صریحه: هایپ اطراف Mythos عمدتاً یه حرکت بازاریابی بوده، نه یه دستاورد فنی بینظیر. شواهدی وجود نداره که این مدل بهطور چشمگیری بهتر از ابزارهای دیگه عمل کنه.
نکات کلیدی:
- مدل Mythos شرکت Anthropic با ادعای «خطرناک بودن» معرفی شد ولی در عمل فقط یه CVE با شدت پایین در curl پیدا کرد
- از پنج آسیبپذیری «تأییدشده» توسط مدل، چهارتا توسط تیم امنیتی curl رد شدن
- curl قبلاً با ابزارهای دیگه مثل AISLE، Zeropath و Codex Security صدها باگ رفع کرده بود
- گزارش حدود ۲۰ باگ غیرامنیتی هم شناسایی کرد که در حال بررسی هستن
- توسعهدهنده اصلی curl هایپ اطراف این مدل رو بیشتر بازاریابی میدونه تا پیشرفت فنی واقعی




