صفحه اصلیمرکز اخبار LBank
پی‌وارد از کلود میتوس ۵ برای امنیت کریپتو استفاده می‌کند
payward-taps-claude-mythos-5-for-crypto-security
پی‌وارد از کلود میتوس ۵ برای امنیت کریپتو استفاده می‌کند
پِیوارد به پروژه Glasswing آنتروپیک پیوست و به دسترسی محدود به مدل Claude Mythos 5 دست یافت. این شرکت برنامه دارد ظرف هفته‌های آینده همه محیط‌های Payward را برای آسیب‌پذیری‌های نرم‌افزاری اسکن کند. Payward می‌گوید یافته‌های تأییدشده شخص ثالث با نگهدارندگان مرتبط پروژه‌های متن‌باز به اشتراک گذاشته خواهد شد. آنتروپیک دسترسی به Mythos 5 را به سازمان‌های بررسی‌شده محدود می‌کند، زیرا قابلیت‌های امنیت سایبری آن با خطر سوءاستفاده همراه است. استفاده از Mythos 5 مستلزم آن است که مشتریان برای پایش ایمنی آنتروپیک، نگهداری داده‌ها به مدت سی روز را بپذیرند.
2026-08-18 منبع:crypto.news

پِی‌وارد (Payward)، شرکت مادر صرافی ارز دیجیتال کراکن، در تاریخ ۱۷ آگوست به پروژه گلس‌وینگ (Project Glasswing) آنتروپیک پیوست و دسترسی محدود به مدل کلود میتوس ۵ (Claude Mythos 5) را برای کارهای دفاعی امنیت سایبری به دست آورد.

خلاصه
  • پِی‌وارد به پروژه گلس‌وینگ آنتروپیک پیوست و دسترسی محدود به مدل کلود میتوس ۵ را به دست آورد.
  • این شرکت قصد دارد تمام محیط‌های پِی‌وارد را برای یافتن آسیب‌پذیری‌های نرم‌افزاری در هفته‌های آینده اسکن کند.
  • پِی‌وارد می‌گوید یافته‌های معتبر شخص ثالث با نگه‌دارندگان پروژه‌های متن‌باز مربوطه به اشتراک گذاشته خواهد شد.
  • آنتروپیک دسترسی به میتوس ۵ را به سازمان‌های تأیید صلاحیت شده محدود می‌کند، زیرا قابلیت‌های امنیت سایبری آن خطرات سوءاستفاده را به همراه دارد.
  • استفاده از میتوس ۵ از مشتریان می‌خواهد تا نگهداری داده‌ها را برای مدت سی روز جهت نظارت بر ایمنی آنتروپیک بپذیرند.

این شرکت قصد دارد از مدل هوش مصنوعی برای اسکن محیط‌های نرم‌افزاری خود به منظور یافتن آسیب‌پذیری‌ها در هفته‌های آینده استفاده کند. یافته‌ها به جای تولید خودکار تغییرات نرم‌افزاری، وارد فرآیند بررسی امنیتی موجود پِی‌وارد خواهند شد.

پِی‌وارد همچنین اعلام کرد که قصد دارد آسیب‌پذیری‌های معتبر مربوط به پروژه‌های متن‌باز شخص ثالث را به نگه‌دارندگان آن‌ها اطلاع دهد. این شرکت اولین اهداف اسکن خود را مشخص نکرد، جدول زمانی استقرار را منتشر ننمود و هزینه دسترسی به میتوس ۵ را نیز فاش نساخت.

پِی‌وارد محیط‌های نرم‌افزاری خود را اسکن خواهد کرد

پِی‌وارد گفت که کلود میتوس ۵ تمام محیط‌های شرکت را برای یافتن نقاط ضعف نرم‌افزاری بررسی خواهد کرد. زیرساخت آن از خدمات معامله، نگهداری و تسویه حساب دارایی‌های دیجیتال پشتیبانی می‌کند که به طور مداوم در دسترس هستند.

این اطلاعیه مشخص نمی‌کند که آیا میتوس ۵ به سیستم‌های تولیدی، کپی‌های ایزوله کد منبع یا محیط‌های تست کنترل شده دسترسی خواهد داشت یا خیر. پِی‌وارد همچنین توضیح نداد که تیم امنیتی آن چگونه یافته‌ها را قبل از تأیید اصلاحات، اعتبارسنجی خواهد کرد.

مثبت‌های کاذب همچنان یک نگرانی عملی هستند، زمانی که سیستم‌های هوش مصنوعی نرم‌افزارهای پیچیده را بررسی می‌کنند. یک مدل ممکن است کدی را شناسایی کند که غیرقابل دسترس است، گزارشی موجود را تکرار کند یا نحوه عملکرد یک مؤلفه در محیط تولید را اشتباه متوجه شود. بنابراین، بازبینی انسانی قبل از اینکه تیم‌ها یک مشکل را به عنوان آسیب‌پذیری طبقه‌بندی کنند، ضروری است.

بنیاد اتریوم نیز هنگام آزمایش عامل‌های امنیتی هوش مصنوعی به نتیجه مشابهی رسید. همانطور که crypto.news گزارش داد، محققان آن دریافتند که گزارش‌های آسیب‌پذیری تولید شده توسط هوش مصنوعی همچنان به اعتبارسنجی مستقل انسانی نیاز دارند، به ویژه زمانی که عامل‌ها کد پروتکل پیچیده را بررسی می‌کردند.

آرجون ستی، مدیر عامل مشترک پِی‌وارد، گفت که هوش مصنوعی می‌تواند عدم تعادل بین مهاجمان و مدافعان را با خواندن کد در مقیاس بزرگتر تغییر دهد.

ستی گفت: "یک مدل می‌تواند هر خط کد را به روشی که یک مهاجم انجام می‌دهد، در مقیاس ماشینی بخواند، بنابراین ما نقص را قبل از اینکه کسی بتواند اکسپلویت را بسازد، پیدا می‌کنیم."

این بیانیه مزیت دفاعی مورد نظر پِی‌وارد را توضیح می‌دهد. این شرکت هنوز نتایج مربوط به اینکه میتوس ۵ چند نقص معتبر را در سیستم‌هایش پیدا کرده است، منتشر نکرده است.

پروژه گلس‌وینگ دسترسی را به شرکای تأیید صلاحیت شده محدود می‌کند

آنتروپیک پروژه گلس‌وینگ را در آوریل ۲۰۲۶ راه‌اندازی کرد تا به ارائه‌دهندگان زیرساخت و نگه‌دارندگان نرم‌افزار منتخب، دسترسی اولیه به قوی‌ترین مدل‌های امنیت سایبری خود را بدهد.

شرکت‌کنندگان اولیه شامل آمازون وب سرویسز (Amazon Web Services)، اپل (Apple)، سیسکو (Cisco)، کرودسترایک (CrowdStrike)، گوگل (Google)، جی‌پی مورگان چیس (JPMorganChase)، مایکروسافت (Microsoft)، انویدیا (Nvidia)، پالو آلتو نتورکس (Palo Alto Networks) و بنیاد لینوکس (Linux Foundation) بودند. آنتروپیک بعدها این ابتکار را به تقریباً ۱۵۰ سازمان در بیش از ۱۵ کشور گسترش داد.

این شرکت می‌گوید سازمان‌های شرکت‌کننده باید قبل از دریافت دسترسی، الزامات امنیتی را برآورده کنند. میتوس ۵ به طور عمومی در دسترس نیست، زیرا همین قابلیت‌هایی که برای شناسایی آسیب‌پذیری‌ها استفاده می‌شوند، می‌توانند به تولید اکسپلویت‌های عملی نیز کمک کنند.

همانطور که قبلاً گزارش شده بود، آنتروپیک دسترسی به میتوس را فقط به سازمان‌های تأیید صلاحیت شده ایالات متحده پس از لغو محدودیت‌های موقت صادرات توسط دولت ایالات متحده بازگرداند. مدل محافظت شده کلود فیبل ۵ (Claude Fable 5) به طور گسترده‌تر در دسترس قرار گرفت.

پِی‌وارد گفت که دسترسی آن به دنبال تصمیم ایالات متحده صورت گرفت که به میتوس ۵ اجازه می‌دهد به سازمان‌هایی که زیرساخت‌های حیاتی را اداره و دفاع می‌کنند، دسترسی پیدا کند. صفحه رسمی مدل آنتروپیک تأیید می‌کند که دسترسی برای مجموعه‌ای از سازمان‌های ایالات متحده پس از تأیید دولت بازگردانده شده است.

نه آنتروپیک و نه دولت ایالات متحده هیچ یک از پلتفرم‌های دارایی دیجیتال را به طور عمومی به عنوان زیرساخت حیاتی تعیین نکرده‌اند. بیانیه پِی‌وارد مبنی بر اینکه چنین پلتفرم‌هایی "باید در آن لیست باشند" نشان‌دهنده موضع شرکت است نه یک طبقه‌بندی رسمی دولتی.

کلود میتوس ۵ خطرات دفاعی و تهاجمی را به همراه دارد

آنتروپیک کلود میتوس ۵ را به عنوان توانمندترین مدل خود برای تحقیقات امنیت سایبری و بیولوژیکی توصیف می‌کند. این مدل می‌تواند کد را بازرسی کند، نقاط ضعف را شناسایی کند، وصله‌ها را پیشنهاد دهد و به محققان تأیید شده در آزمایش مسیرهای اکسپلویت کمک کند.

پیش‌نمایش میتوس قبلی پروژه گلس‌وینگ طبق گزارش‌ها بیش از ۱۰,۰۰۰ نقص با شدت بالا یا حیاتی را در نرم‌افزارهای پرکاربرد پیدا کرده است. داشبورد افشای هماهنگ آنتروپیک نشان داد که تا ۲۲ می، ۱,۵۹۶ آسیب‌پذیری در ۲۸۱ پروژه متن‌باز گزارش شده است.

این ارقام اندازه‌گیری‌های آنتروپیک هستند و به این معنی نیست که هر یافته اولیه مدل معتبر بوده است. داشبورد آن نرخ مثبت واقعی ۹۰.۸٪ را در میان ۱,۹۰۰ نامزد بررسی شده توسط شرکت‌های امنیتی خارجی ثبت کرد.

آنتروپیک گفت که طبقه‌بندی/اولویت‌بندی انسانی مستقل همچنان مرحله محدودکننده است. در زمان به‌روزرسانی داشبورد، تنها ۹۷ یافته فهرست شده در مبدأ وصله شده بودند، در حالی که ۸۸ مورد شناسه هشدار عمومی دریافت کرده بودند.

این مدل همچنین می‌تواند مؤلفه‌های اکسپلویت را ایجاد کرده و آنها را در زنجیره‌های حمله ترکیب کند. آنتروپیک این قابلیت دو منظوره را هنگام توضیح دلیل محدود ماندن میتوس ۵ به شرکای تأیید شده، ذکر کرد.

در گزارش‌های مرتبط، محققان دریافتند که مدل‌های کلاس میتوس می‌توانند نقص‌های نرم‌افزاری را به زنجیره‌های اکسپلویت عملی تبدیل کنند. بنابراین، دسترسی گسترده‌تر، برخی از قابلیت‌های موجود برای مدافعان را به مهاجمان نیز می‌دهد.

یافته‌های متن‌باز به نگه‌دارندگان ارسال خواهد شد

پِی‌وارد گفت که آسیب‌پذیری‌های کشف شده در کدهای مشترک شخص ثالث به نگه‌دارندگان پروژه مربوطه ارسال خواهد شد. این فرآیند را به عنوان راهی برای محافظت از سازمان‌های دیگری که از همان نرم‌افزار استفاده می‌کنند، ارائه کرد.

این شرکت سیاست افشای هماهنگ را برای این ابتکار منتشر نکرد. جزئیات مهم بی‌پاسخ شامل مدت زمانی است که نگه‌دارندگان برای وصله کردن نقص‌ها خواهند داشت، کدام یافته‌ها ممکن است توسط پِی‌وارد به طور عمومی فاش شوند و چگونه با پروژه‌هایی که پاسخ نمی‌دهند برخورد خواهد شد.

افشای مسئولانه معمولاً از محققان می‌خواهد که یک آسیب‌پذیری را تأیید کنند، به طور خصوصی با نگه‌دارنده تماس بگیرند و زمانی برای اصلاح قبل از انتشار اطلاعات فنی فراهم کنند. انتشار زودهنگام می‌تواند کاربران را قبل از در دسترس قرار گرفتن وصله، در معرض خطر قرار دهد.

پِی‌وارد پیش از این با اختلافات بر سر تحقیقات امنیتی مواجه شده بود. همانطور که crypto.news گزارش داد، کراکن نقصی در واریز را وصله کرد که محققان از آن برای برداشت تقریباً ۳ میلیون دلار استفاده کرده بودند. این صرافی بعداً پس از اختلاف عمومی با سرتیک (CertiK) وجوه را بازیابی کرد.

آن ماجرا ارتباطی با پروژه گلس‌وینگ نداشت، اما نشان می‌دهد که چرا قوانین واضح تست و افشا اهمیت دارند. اسکن هوش مصنوعی می‌تواند تعداد یافته‌های گزارش شده را افزایش دهد و کار اضافی برای تیم‌های امنیتی و نگه‌دارندگان ایجاد کند.

چه اتفاقی برای استقرار امنیت هوش مصنوعی پِی‌وارد خواهد افتاد

پِی‌وارد قصد دارد اسکن محیط‌های خود را ظرف چند هفته آغاز کند. به‌روزرسانی‌های قابل تأیید بعدی شامل آسیب‌پذیری‌های تأیید شده، وصله‌های کامل شده یا افشاهای عمومی هماهنگ با پروژه‌های متن‌باز آسیب‌دیده خواهد بود.

هیچ هدف عملکردی اعلام نشد. پِی‌وارد نگفت که میتوس ۵ هر چند وقت یک بار سیستم‌های آن را اسکن خواهد کرد یا اینکه این مدل کد جدید را قبل از استقرار بررسی خواهد کرد یا خیر.

آنتروپیک از مشتریان میتوس ۵ می‌خواهد که نگهداری داده‌ها را برای مدت سی روز جهت نظارت بر ایمنی بپذیرند. پِی‌وارد توضیح نداده است که چه کدی یا اطلاعات سیستمی ارسال خواهد شد، چگونه داده‌های حساس جدا می‌شوند یا اینکه اطلاعات مشتری خارج از فرآیند اسکن قرار می‌گیرد یا خیر.

در حال حاضر، پیشرفت تأیید شده، پذیرش پِی‌وارد در پروژه گلس‌وینگ و استفاده برنامه‌ریزی شده از کلود میتوس ۵ است. اینکه آیا این مدل امنیت شرکت را بهبود می‌بخشد، به کیفیت یافته‌های آن، اعتبارسنجی انسانی و سرعت وصله‌های بعدی بستگی خواهد داشت.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!