کد خبر: ۸۵۲

ابزارهای امنیتی هوش مصنوعی فقط روی ۵درصد آسیب‌پذیری‌ها توافق دارند

ابزارهای AI در امنیت اپلیکیشن تنها روی 5درصد آسیب‌پذیری‌ها توافق دارند. گزارش جدید Contrast چالش‌های AppSec و سرعت اکسپلویت‌ها را بررسی می‌کند.

ابزار‌های AI در امنیت اپلیکیشن تنها روی ۵٪ آسیب‌پذیری‌ها توافق دارند. گزارش جدید Contrast چالش‌های AppSec و سرعت اکسپلویت‌ها را بررسی می‌کند.

سرعت تبدیل آسیب‌پذیری‌های نرم‌افزاری به اکسپلویت به شکل قابل‌توجهی افزایش یافته است؛ به‌طوری‌که برخی آسیب‌پذیری‌ها تنها چند ساعت پس از شناسایی مورد سوءاستفاده قرار می‌گیرند. هم‌زمان، تیم‌های امنیت اپلیکیشن (AppSec) با فهرست‌هایی از آسیب‌پذیری‌های اصلاح‌نشده مواجه‌اند که در برخی سازمان‌ها سال‌ها روی هم انباشته شده‌اند.

گزارش جدید Contrast Security با عنوان AppSec Overflow 2026، بر اساس داده‌های جمع‌آوری‌شده از صدها هزار اپلیکیشن و API در محیط‌های عملیاتی، تصویری نگران‌کننده از وضعیت امنیت نرم‌افزار و چالش استفاده از ابزارهای هوش مصنوعی در شناسایی آسیب‌پذیری‌ها ارائه می‌دهد.

حملات سایبری هر چند دقیقه یک‌بار به اپلیکیشن‌ها می‌رسند

بر اساس این گزارش، مهاجمان به‌طور متوسط هر ۴ دقیقه یک‌بار با یک اپلیکیشن تعامل دارند. بخش عمده این فعالیت‌ها خودکار است و شامل شناسایی اولیه، اسکن برنامه‌ها، پیدا کردن نقاط ضعف و فهرست‌کردن سرویس‌های در دسترس می‌شود.

بخش کوچک‌تری از این ترافیک شامل ارسال payloadهای مخرب و تلاش برای تغییر رفتار اپلیکیشن است. Contrast به‌طور متوسط ۴۲ تلاش موفق و قابل‌اجرا برای اکسپلویت در هر اپلیکیشن در ماه ثبت کرده است؛ یعنی آسیب‌پذیری صرفاً شناسایی یا بررسی نشده، بلکه واقعاً برای اجرای حمله مورد استفاده قرار گرفته است.

در میان اکسپلویت‌های تأییدشده، Untrusted Deserialization در رتبه نخست قرار داشت و پس از آن Path Traversal و Method Tampering قرار گرفتند.

همچنین SQL Injection در میان پنج تکنیک برتر حمله در تمام صنایع بررسی‌شده توسط Contrast قرار داشت؛ از خدمات مالی و درمانی گرفته تا صنایع تولیدی.

تعداد اپلیکیشن‌ها با بزرگ‌تر شدن سازمان افزایش می‌یابد

یک شرکت با چند ده کارمند به‌طور میانگین از چندین اپلیکیشن و API استفاده می‌کند. این تعداد هم‌زمان با افزایش تعداد کارکنان بیشتر می‌شود و سازمان‌هایی با بیش از ۵ هزار کارمند به‌طور متوسط صدها اپلیکیشن و API را اجرا می‌کنند.

این افزایش سطح حمله به این معناست که تیم‌های امنیتی با تعداد بسیار بیشتری از آسیب‌پذیری‌ها و نقاط بالقوه ورود مهاجمان مواجه هستند.

میانگین زمان اصلاح آسیب‌پذیری‌های بحرانی به ۹۲ روز رسیده است

داده‌های Contrast نشان می‌دهد اپلیکیشن‌های تحت نظارت این شرکت به‌طور میانگین ۱۰۶ آسیب‌پذیری در کدهای توسعه‌یافته داخلی دارند که ۲۲ مورد از آن‌ها دارای شدت بالا یا بحرانی هستند.

با وجود حجم بالای این آسیب‌پذیری‌ها، تیم‌های توسعه و امنیت تنها تعداد محدودی از آن‌ها را در هر ماه برطرف می‌کنند. میانگین سرعت اصلاح آسیب‌پذیری‌ها حدود ۳.۴ مورد در هر اپلیکیشن در ماه بوده است.

از سوی دیگر، اصلاح یک آسیب‌پذیری با بالاترین سطح شدت به‌طور متوسط ۹۲ روز زمان می‌برد.

این شکاف زمانی اهمیت زیادی دارد؛ زیرا برخی آسیب‌پذیری‌ها اکنون در فاصله‌ای بسیار کوتاه‌تر از زمان لازم برای اصلاح، به ابزار حمله تبدیل می‌شوند.

آسیب‌پذیری‌های قدیمی هنوز هم قربانی می‌گیرند

حتی آسیب‌پذیری‌هایی مانند Spring4Shell و Log4Shell که چند سال از شناسایی آن‌ها گذشته، همچنان در داده‌های مربوط به محیط‌های عملیاتی مشاهده می‌شوند.

جف ویلیامز، مدیر ارشد فناوری Contrast Security، معتقد است مدل سنتی امنیت اپلیکیشن دیگر با سرعت تهدیدهای امروزی همخوانی ندارد. به گفته او، در گذشته رقابت بر سر این بود که سازمان بتواند آسیب‌پذیری را شناسایی، اهمیت آن را ارزیابی و پیش از مهاجم برطرف کند؛ اما هوش مصنوعی این چرخه را به‌شدت سریع‌تر کرده است.

برنامه‌های باگ‌بانتی نیز تحت فشار قرار گرفته‌اند

داده‌های Zero Day Clock که سیگنال‌های مربوط به اکسپلویت بیش از ۸۳ هزار CVE را جمع‌آوری می‌کند، نشان می‌دهد میانگین زمان لازم برای تبدیل یک آسیب‌پذیری به اکسپلویت از بیش از دو سال در سال ۲۰۱۸ به کمتر از یک سال در سال ۲۰۲۱ رسیده است.

در سال ۲۰۲۵ نیز بیشتر آسیب‌پذیری‌های مورد سوءاستفاده در کمتر از سه هفته پس از شناسایی به سلاحی برای حمله تبدیل شدند.

در همین حال، برنامه‌های باگ‌بانتی نیز با چالش‌های مالی مواجه شده‌اند. HackerOne در مارس ۲۰۲۶ ارسال درخواست‌های جدید به برنامه Internet Bug Bounty را متوقف کرد. این برنامه یکی از قدیمی‌ترین پروژه‌های جمع‌سپاری آسیب‌پذیری در دنیای متن‌باز محسوب می‌شود.

مدتی بعد، Node.js نیز برنامه باگ‌بانتی خود را متوقف کرد و کاهش بودجه را از دلایل این تصمیم عنوان کرد.

ابزارهای امنیتی هوش مصنوعی حتی درباره آسیب‌پذیری‌ها توافق ندارند

یکی از جالب‌ترین یافته‌های گزارش Contrast به عملکرد ابزارهای هوش مصنوعی در شناسایی آسیب‌پذیری‌ها مربوط می‌شود.

این شرکت سه اسکنر هوش مصنوعی را روی یک کدبیس یکسان آزمایش کرد. نتیجه نشان داد این ابزارها تنها روی ۵ درصد یافته‌های امنیتی با یکدیگر توافق داشتند.

حتی یک ابزار واحد نیز هنگام اسکن مجدد همان کد، تنها توانست ۱۷ درصد از یافته‌های قبلی خود را تکرار کند.

این نتایج نشان می‌دهد استفاده از ابزارهای هوش مصنوعی برای اسکن کد لزوماً به معنای دستیابی به نتایج ثابت و قابل اتکا نیست.

هزینه اسکن با هوش مصنوعی کم است؛ هزینه بررسی نتایج بسیار بیشتر

Contrast برای اسکن یک کدبیس ۲ میلیون خطی با ابزارهای هوش مصنوعی حدود ۳۱۵ دلار هزینه API پرداخت کرد.

اما مشکل اصلی پس از پایان اسکن آغاز شد: بررسی و اولویت‌بندی یافته‌های تولیدشده حدود ۱۲۸ هزار دلار هزینه داشت.

به بیان ساده، تولید حجم زیادی از هشدارهای امنیتی با کمک هوش مصنوعی ممکن است ارزان باشد، اما تشخیص اینکه کدام هشدار واقعاً مهم است و باید ابتدا برطرف شود، می‌تواند بسیار پرهزینه باشد.

دیوید لیندنر، مدیر ارشد امنیت اطلاعات Contrast Security، می‌گوید هوش مصنوعی به‌تنهایی نمی‌تواند مشکل اولویت‌بندی و بررسی آسیب‌پذیری‌ها را حل کند.

به گفته او، ابزارهای مختلف هوش مصنوعی با یکدیگر اختلاف دارند و حتی یک ابزار نیز ممکن است در اجراهای مختلف نتایج متفاوتی ارائه دهد. مشکل زمانی جدی‌تر می‌شود که خروجی این ابزارها به معیار اصلی تصمیم‌گیری تیم امنیتی برای تعیین اولویت کارها تبدیل شود.

CVSS و EPSS همیشه تصویر یکسانی ارائه نمی‌دهند

یکی دیگر از نکات مهم این گزارش، تفاوت میان امتیاز شدت آسیب‌پذیری CVSS و امتیاز احتمال سوءاستفاده EPSS است.

هر دو شاخص اطلاعات ارزشمندی ارائه می‌کنند، اما لزوماً یک نتیجه یکسان ندارند.

در میان CVEهای موجود در فهرست Known Exploited Vulnerabilities (KEV) متعلق به CISA، حدود ۸۲ درصد دارای امتیاز EPSS برابر با ۹۰ درصد یا بیشتر بودند.

با این حال، دو آسیب‌پذیری CVE-2006-1547 و CVE-2023-38180 هر دو امتیاز CVSS برابر با ۷.۵ داشتند، اما امتیاز EPSS آن‌ها کمتر از ۲۵ درصد بود؛ با این وجود، هر دو مورد در دنیای واقعی مورد سوءاستفاده قرار گرفته بودند.

این موضوع نشان می‌دهد تکیه بر یک شاخص واحد برای اولویت‌بندی آسیب‌پذیری‌ها می‌تواند خطرناک باشد و تیم‌های امنیتی باید شدت آسیب‌پذیری را در کنار احتمال سوءاستفاده و شواهد حملات واقعی بررسی کنند.

حجم حملات سایبری همچنان در حال افزایش است

داده‌های Contrast همچنین نشان می‌دهد بیش از ۶۰ درصد اپلیکیشن‌ها کمتر از ۳ هزار حمله در ماه دریافت می‌کنند.

در مقابل، بیش از یک‌چهارم اپلیکیشن‌ها با بیش از ۳۰ هزار حمله در ماه مواجه هستند.

ترکیب این حجم بالای حملات با کوتاه‌تر شدن زمان تبدیل آسیب‌پذیری‌ها به اکسپلویت و همچنین اختلاف عملکرد ابزارهای هوش مصنوعی، چالش جدیدی برای تیم‌های AppSec ایجاد کرده است.

جمع‌بندی

هوش مصنوعی می‌تواند سرعت شناسایی آسیب‌پذیری‌ها را افزایش دهد، اما داده‌های گزارش AppSec Overflow 2026 نشان می‌دهد ابزارهای AI هنوز برای تبدیل‌شدن به تنها مرجع تصمیم‌گیری تیم‌های امنیتی قابل اتکا نیستند.

توافق تنها ۵ درصدی سه ابزار هوش مصنوعی روی یافته‌های امنیتی یکسان و هزینه بسیار بالاتر بررسی نتایج نسبت به هزینه اسکن، نشان می‌دهد چالش اصلی فقط پیدا کردن آسیب‌پذیری نیست؛ بلکه تشخیص آسیب‌پذیری‌های واقعاً خطرناک و اولویت‌بندی سریع آن‌ها برای اصلاح اهمیت بیشتری پیدا کرده است.

در شرایطی که مهاجمان می‌توانند برخی آسیب‌پذیری‌ها را ظرف چند ساعت به اکسپلویت تبدیل کنند، سازمان‌ها باید در کنار ابزارهای AI، از داده‌های مربوط به حملات واقعی، احتمال سوءاستفاده و رفتار اپلیکیشن نیز برای تصمیم‌گیری امنیتی استفاده کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث