نیمروز: وقتی هوش مصنوعی عمر یه اکسپلویت رو نصف میکنه
خلاصهٔ کاملتر
نویسنده این مقاله، کلادیا دنتوان، مدیرعامل شرکت تحقیقاتی Margin Research، یه اصطلاح جدید به بازار امنیت تهاجمی اضافه کرده: «نیمروز» (half-day). به گفته اون، خیلی از بهترین محققای آسیبپذیری صنعت الان تو شرکتهایی مثل Anthropic و OpenAI کار میکنن و دارن مدلهای هوش مصنوعی رو برای پیدا کردن باگ آموزش میدن؛ طبیعتاً این مدلها روی محبوبترین نرمافزارها و سختافزارها تمرکز میکنن، چون همونا هستن که این محققا بیشترین تخصص رو روشون دارن.
به گفته نویسنده، اگه یه اکسپلویت از نظر فنی هنوز به سازنده گزارش نشده باشه ولی تو سطحی باشه که کشف آسیبپذیری با کمک AI توش عادی شده، دیگه یه ۰-دی خالص حساب نمیشه؛ چون قبل از اینکه محقق حتی پیداش کنه، «نصفهراه به سمت n-day» رفته. یعنی سازنده هنوز خبر نداره و نمیتونه پچش کنه، ولی عمر واقعیش بهخاطر توجه مدلهای فرنتیر بهش، از قبل کوتاهتر شده.
نویسنده میگه این وضعیت، مذاکرات ریسک بین تأمینکننده و مشتری اکسپلویت رو خیلی زودتر از قبل شروع میکنه، چون دیگه نمیشه مثل قبل چند ماه یا چند سال رو یه اکسپلویت گرونقیمت حساب باز کرد. تعداد CVEهای گزارششده تو سیستمعاملها و اپلیکیشنهای محبوب تو یه سال گذشته بهشدت زیاد شده و به گفته نویسنده، این یعنی جمعیت «نیمروزها» داره بزرگتر میشه.
اون به یه مثال هم اشاره میکنه: اپل اخیراً برنامه جایزه کشف باگ (bug bounty) خودش رو موقتاً متوقف کرده، که به گفته نویسنده فقط شروع یه تغییر بزرگتر تو کل صنعت دفاعیه.
نویسنده نتیجه میگیره که دوران هکرهای تنها که یه اکسپلویت رو دستی و طی ماهها کامل میکردن، داره تموم میشه؛ چون تو دنیای نیمروزها، خودکارسازی و کار تیمی دیگه اختیاری نیست، بلکه شرط بقاست. اون معتقده مهارت محققای امنیتی بهجای کمرنگ شدن، مهمتر هم میشه، چون این آدما هستن که باید بفهمن AI دقیقاً کجای این چرخه رو تغییر داده.
نکات کلیدی:
- اصطلاح «نیمروز» (half-day) رو کلادیا دنتوان، مدیرعامل Margin Research، معرفی کرده
- منظور از نیمروز: اکسپلویتی که هنوز به سازنده گزارش نشده ولی چون تو سطح پرتوجه مدلهای AI قرار داره، عمر واقعیش کوتاهتره
- تعداد گزارشهای CVE تو سیستمعاملها و اپلیکیشنهای محبوب طی یه سال اخیر بهشدت افزایش پیدا کرده
- اپل اخیراً برنامه bug bounty خودش رو موقتاً متوقف کرده
- به گفته نویسنده، خودکارسازی و کار تیمی محققای امنیتی دیگه یه انتخاب نیست، ضرورته




