کد خبر: ۱۲۶۴

آنتروپیک اسکنر رایگان آسیب‌پذیری‌های متن‌باز را معرفی کرد؛ گزارش‌ها بدون بازبینی انسانی

آنتروپیک اسکنر رایگان آسیب‌پذیری‌های متن‌باز را معرفی کرد؛ گزارش‌ها بدون بازبینی انسانی. بهراد  یوسفی

آنتروپیک سرویس OSS Scanner را برای شناسایی رایگان آسیب‌پذیری‌های نرم‌افزارهای متن‌باز معرفی کرد؛ ابزاری مبتنی بر هوش مصنوعی که گزارش‌های خود را بدون بازبینی انسانی ارسال می‌کند.

شرکت آنتروپیک (Anthropic) به تازگی از سرویس جدید OSS Scanner رونمایی کرد؛ ابزاری رایگان که با استفاده از مدل‌های پیشرفته هوش مصنوعی این شرکت، از جمله Claude Mythos، کدهای پروژه‌های متن‌باز را برای شناسایی آسیب‌پذیری‌های امنیتی بررسی می‌کند. این سرویس به نگه‌دارندگان پروژه‌های واجد شرایط اجازه می‌دهد به‌صورت دوره‌ای گزارش‌هایی درباره نقص‌های احتمالی نرم‌افزار خود دریافت کنند؛ با این تفاوت مهم که یافته‌ها پیش از ارسال، توسط کارشناسان انسانی آنتروپیک بررسی و اولویت‌بندی نمی‌شوند. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source

OSS Scanner چیست و چگونه کار می‌کند؟

OSS Scanner برای شناسایی نقص‌های امنیتی در پروژه‌های متن‌باز طراحی شده است؛ نرم‌افزارهایی که کتابخانه‌ها، سرویس‌ها و بخش‌های مهمی از زیرساخت دیجیتال جهان به آن‌ها وابسته‌اند. آنتروپیک می‌گوید این سرویس از تجربه استفاده از مدل‌های Claude برای کشف آسیب‌پذیری در پروژه Glasswing بهره می‌برد و با هدف افزایش سرعت شناسایی نقص‌ها در اختیار پروژه‌های پذیرفته‌شده قرار گرفته است.

این ابزار پس از پذیرش پروژه، کد آن را بررسی می‌کند و گزارش یافته‌ها را از طریق ایمیل برای مسئولان معرفی‌شده می‌فرستد. گزارش‌ها می‌توانند شامل توضیح آسیب‌پذیری، نمونه‌ای مستقل برای بازتولید مشکل و پیشنهاد اصلاح کد باشند؛ همچنین در صورت امکان، زمان ورود نقص به کد و یک وصله پیشنهادی نیز ارائه می‌شود. اسکن‌ها در ادامه به‌صورت دوره‌ای تکرار می‌شوند تا آسیب‌پذیری‌های تازه یا مواردی که در بررسی‌های قبلی شناسایی نشده‌اند، پیدا شوند. https://red.anthropic.com/oss-scanner/

چرا آنتروپیک گزارش‌ها را بدون بازبینی انسانی ارسال می‌کند؟

یکی از ویژگی‌های اصلی OSS Scanner، حذف مرحله بازبینی انسانی از مسیر ارسال گزارش‌هاست. آنتروپیک توضیح می‌دهد که طی شش ماه گذشته، مدل‌های این شرکت بیش از ۲۹ هزار مورد آسیب‌پذیری احتمالی را در پروژه‌های مهم نرم‌افزاری شناسایی کرده‌اند، اما ظرفیت تیم انسانی برای بررسی و اولویت‌بندی این یافته‌ها به حدود ۶ هزار مورد محدود بوده است. این شرکت همچنین می‌گوید پیش‌تر نزدیک به ۵ هزار گزارش تأییدنشده را بنا به درخواست نگه‌دارندگان پروژه‌ها برای آن‌ها ارسال کرده است.

بر همین اساس، OSS Scanner مسیر سریع‌تری را برای دریافت یافته‌های تولیدشده توسط مدل‌ها فراهم می‌کند؛ مسیری که قرار نیست جایگزین فرایند افشای هماهنگ‌شده آسیب‌پذیری‌ها با بازبینی انسانی شود، بلکه گزینه‌ای جداگانه برای پروژه‌هایی است که می‌خواهند گزارش‌ها را زودتر دریافت کنند و توان بررسی آن‌ها را دارند.

البته حذف بازبینی انسانی به معنای حذف احتمال خطا نیست. گزارش‌ها ممکن است نامعتبر، تکراری یا دارای سطح شدت نادرست باشند. در چنین شرایطی، مسئولیت بررسی صحت یافته‌ها و تصمیم‌گیری درباره اصلاح آن‌ها بر عهده نگه‌دارندگان پروژه قرار می‌گیرد. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source

دقت اسکنر چقدر است؟

آنتروپیک برای ارزیابی نسخه اولیه این سرویس، از متخصصان آزمون نفوذ خواسته است ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه بررسی کنند. به گفته این شرکت، ۸۵ مورد، معادل حدود ۸۸ درصد، معیارهای لازم برای ورود به فرایند افشای هماهنگ‌شده آسیب‌پذیری را داشته‌اند. از ۱۲ مورد باقی‌مانده نیز ۱۱ مورد واقعی اما تکراری یا از جنس یافته‌های شناخته‌شده بوده‌اند و تنها یک مورد به‌عنوان تشخیص نادرست یا مثبت کاذب (False Positive) طبقه‌بندی شده است.

این نتایج امیدوارکننده‌اند، اما نباید آن‌ها را تضمین دقت همه گزارش‌های آینده دانست. ارزیابی یادشده به مجموعه‌ای مشخص از یافته‌های با شدت بالا و بحرانی مربوط است و به‌تنهایی عملکرد ابزار را در همه پروژه‌ها و شرایط اثبات نمی‌کند. آنتروپیک نیز تأکید کرده است که احتمال خطا همچنان وجود دارد و ممکن است شدت برخی مشکلات بیش از واقع برآورد شود یا ابزار مدل تهدید پروژه را به‌درستی درک نکند. https://www.anthropic.com/research/launching-opt-in-vuln-finding-service-for-open-source

چه پروژه‌هایی می‌توانند از OSS Scanner استفاده کنند؟

این سرویس رایگان برای تمام مخازن نرم‌افزاری به‌صورت خودکار در دسترس نیست. نگه‌دارندگان اصلی پروژه‌های متن‌باز باید درخواست خود را از طریق ارسال یک Pull Request به مخزن رسمی OSS Scanner در گیت‌هاب ثبت کنند. آنتروپیک درخواست‌ها را به‌صورت موردی بررسی می‌کند و معیارهایی مشابه پروژه OSS-Fuzz گوگل را در نظر می‌گیرد؛ از جمله اهمیت پروژه برای زیرساخت‌ها و امنیت کاربران، میزان استفاده سایر پروژه‌ها از آن و امکان مواجهه با حملات از راه دور.

بنابراین، رایگان‌بودن سرویس به معنای پذیرش همه درخواست‌ها نیست. این ابزار به‌ویژه برای پروژه‌های مهمی مناسب است که توانایی بررسی گزارش‌های تأییدنشده را دارند و می‌خواهند فاصله زمانی میان شناسایی یک نقص و دریافت اطلاعات آن را کاهش دهند.

صفحه رسمی سرویس: OSS Scanner

مخزن گیت‌هاب و راهنمای ثبت پروژه: anthropics/oss-scanner

آیا اسکن خودکار آسیب‌پذیری‌ها همیشه به امنیت بیشتر منجر می‌شود؟

گسترش ابزارهای هوش مصنوعی در امنیت نرم‌افزار، امکان بررسی سریع‌تر حجم بزرگی از کدها را فراهم کرده است؛ قابلیتی که برای پروژه‌های متن‌باز با منابع محدود می‌تواند ارزشمند باشد. بااین‌حال، شناسایی یک نقص احتمالی با اثبات وجود آسیب‌پذیری قابل بهره‌برداری یکسان نیست و گزارش‌های خودکار همچنان به اعتبارسنجی فنی نیاز دارند.

توسعه‌دهندگان در سال‌های گذشته نیز درباره حجم بالای گزارش‌های بی‌کیفیت تولیدشده با هوش مصنوعی و زمانی که بررسی آن‌ها از تیم‌های مهندسی می‌گیرد، هشدار داده‌اند. OSS Scanner تلاش می‌کند با استفاده از مدل‌های پیشرفته‌تر، کیفیت یافته‌ها را افزایش دهد؛ اما انتخاب آنتروپیک برای ارسال گزارش‌ها بدون بازبینی انسانی، بخشی از هزینه کنترل کیفیت را به نگه‌دارندگان پروژه منتقل می‌کند.

در نتیجه، ارزش واقعی این سرویس تنها به تعداد آسیب‌پذیری‌های شناسایی‌شده وابسته نیست؛ میزان صحت گزارش‌ها، قابلیت بازتولید مشکلات، کیفیت وصله‌های پیشنهادی و توان پروژه‌ها برای بررسی و رفع نقص‌ها نیز تعیین می‌کند که این ابزار تا چه اندازه به بهبود امنیت نرم‌افزارهای متن‌باز کمک خواهد کرد.

منابع

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث