Mythos آنتروپیک شکست خورد؟ سازنده cURL حرف میزنه
خلاصهٔ کاملتر
آنتروپیک چند وقتیه که از مدل Mythos بهعنوان یه هوش مصنوعی قدرتمند در شکار باگهای امنیتی حرف میزنه — انقدر قدرتمند که ادعا شده برای انتشار عمومی خیلی خطرناکه. این مدل از طریق برنامه Project Glasswing به چند پروژه متنباز شناختهشده دسترسی محدود داده شده، از جمله cURL.
دانیل استنبرگ، خالق cURL (ابزار خطفرمانی که تقریباً همهجا برای انتقال داده استفاده میشه)، ثبتنام کرد تا Mythos رو امتحان کنه. اما دسترسی مستقیم بهش داده نشد — بهجاش، شخص دیگهای مدل رو روی ریپوزیتوری git پروژه cURL اجرا کرد و گزارشش رو فرستاد.
نتیجه؟ Mythos ادعا کرد پنج «آسیبپذیری امنیتی تأییدشده» پیدا کرده. استنبرگ و تیمش بعد از چند ساعت بررسی دقیق، این لیست رو به یک مورد رسوندن. سه تا از موارد false positive بودن و به محدودیتهایی اشاره میکردن که قبلاً توی مستندات API ثبت شده بودن، یکی هم صرفاً یه باگ ساده بود نه یه آسیبپذیری امنیتی.
اون یه مورد واقعی هم قراره با شدت low بهعنوان CVE همزمان با نسخه cURL 8.21.0 در اواخر ژوئن منتشر بشه. به گفته استنبرگ: «این نقص نفس کسی رو بند نمیاره.»
جالب اینجاست که cURL سالهاست با انواع ابزارهای آنالیز استاتیک و فازینگ (fuzzing — روشی برای تست کد با ورودیهای تصادفی) آزمایش میشه. ابزارهای هوش مصنوعی دیگهای مثل AISLE، Zeropath و OpenAI Codex Security قبلاً روی کدبیس cURL کار کردن و طی ۸ تا ۱۰ ماه اخیر بین ۲۰۰ تا ۳۰۰ باگفیکس به پروژه تزریق کردن که بخشی از اونها به CVE تبدیل شدن.
استنبرگ صراحتاً میگه Mythos کار بدی نمیکنه — توضیحاتش برای باگهای غیرامنیتی هم خوب بود — اما چیز جدیدی نیست: «تمام مدلهای هوش مصنوعی مدرن الان در این کار خوبن.» نقد اصلیتر اینه که این ابزارها فقط نمونههای جدیدی از آسیبپذیریهای شناختهشده رو پیدا میکنن و هیچکدوم تاکنون یه نوع باگ کاملاً جدید و بدیع کشف نکردن — چون محدود به دانش انسانیای هستن که باهاش آموزش دیدن.
نکات کلیدی:
- Mythos از پنج مورد «آسیبپذیری» ادعایی، فقط یکی رو درست شناسایی کرد
- اون یه آسیبپذیری هم شدت پایین داره و خطر جدی نیست
- cURL قبلاً با ابزارهای هوش مصنوعی دیگه صدها باگفیکس داشته
- سازنده cURL نتیجهگیری میکنه که هایپ Mythos «بیشتر بازاریابی بوده»
- هوش مصنوعی هنوز نتونسته یه نوع آسیبپذیری کاملاً جدید کشف کنه




