مدل Mythos آنتروپیک و آینده امنیت سایبری
خلاصهٔ کاملتر
آنتروپیک چندی پیش از مدل Mythos رونمایی کرد؛ مدلی که بهش میگن «سوپر هکر» و ادعا میشه میتونه صدها آسیبپذیری در نرمافزارهایی پیدا کنه که سالهاست وجود دارن. اما بهجای انتشار عمومی، دسترسی بهش فقط به یه گروه کوچیک از شرکتهای بزرگ مثل مایکروسافت، گوگل و CrowdStrike داده شده. این تصمیم باعث شده یه جدل جدی در جامعه امنیتی شکل بگیره.
جیسون هدیکس، نویسنده مقاله، میگه درک میکنه چرا آنتروپیک این کار رو کرده، ولی موافق نیست. دینامیک «ثروتمند ثروتمندتر میشه» در امنیت خیلی واقعیه؛ شرکتهای بزرگ که برنامههای امنیتی بالغتری دارن، اول به بهترین ابزارها دسترسی پیدا میکنن، و بقیه باید صبر کنن. جالب اینه که یه نفر از طریق حدس زدن model slug و بدون هیچ احراز هویتی به مدل دسترسی پیدا کرد — یعنی تنها هک بزرگ، حدس زدن یه URL بود.
یه نکته کلیدی که هدیکس روش تأکید میکنه اینه که مشکل امنیت سایبری هیچوقت کمبود مهارت نبوده، بلکه کمبود مقیاس بوده. پیدا کردن باگ در سورسکد چندان سخت نیست؛ مشکل اینه که هیچوقت آدم کافی برای بررسی همه کدها — از کرنل لینوکس گرفته تا مرورگر فایرفاکس — وجود نداشته. هوش مصنوعی دقیقاً این مشکل مقیاس رو حل میکنه.
با این حال، هایپ زیادی دور این حوزه وجود داره. بخش بزرگی از آسیبپذیریهایی که مدلهای هوش مصنوعی پیدا میکنن یا واقعاً قابل اکسپلویت نیستن، یا در پروژههای کماهمیت هستن، یا به کمک سورسکد شناسایی شدن. ضمناً مدلها هنوز در تست جعبهسیاه (black-box)، فازینگ و باگهای منطق تجاری که نیاز به درک زمینه دارن ضعیفن. مثلاً یه آژانت هوش مصنوعی یه IDOR را «بحرانی» اعلام کرد در حالی که اون اندپوینت قرار بود عمومی باشه — بدون دانستن اینکه چه چیزی قراره خصوصی باشه، خروجی پر از false positive میشه.
بخشی که کمتر بهش توجه میشه اینه که پیدا کردن باگ آسونترین قسمت ماجراست؛ رفع اونهاست که دردسرساز میشه. وقتی یه مدل صدها آسیبپذیری پیدا میکنه، تیمهای مهندسی باید با یه صف طولانی از مشکلات کنار بیان که قبلاً هیچوقت به این شکل باهاشون روبرو نمیشدن. این فشار روی سمت رفع باگ یه چالش جدی برای سازمانهاست.
نکات کلیدی:
- مدل Mythos آنتروپیک فعلاً فقط برای شرکتهای بزرگ منتخب در دسترسه و این نگرانی درباره نابرابری در اکوسیستم امنیتی ایجاد کرده
- هوش مصنوعی مشکل مقیاس رو حل میکنه، نه مشکل مهارت؛ بررسی حجم عظیم کد که قبلاً ممکن نبود حالا شدنیه
- مدلهای AI هنوز در تست جعبهسیاه و باگهای منطق تجاری محدودیت دارن و به انسان در حلقه نیاز دارن
- بخش بزرگی از هایپ حول آسیبپذیریهای کشفشده توسط AI اغراقآمیزه و نیاز به بررسی دقیق داره
- چالش اصلی بعد از این مرحله، مدیریت رفع انبوه باگهای کشفشدهست




