
پِیوارد (Payward)، شرکت مادر صرافی ارز دیجیتال کراکن، در تاریخ ۱۷ آگوست به پروژه گلسوینگ (Project Glasswing) آنتروپیک پیوست و دسترسی محدود به مدل کلود میتوس ۵ (Claude Mythos 5) را برای کارهای دفاعی امنیت سایبری به دست آورد.
این شرکت قصد دارد از مدل هوش مصنوعی برای اسکن محیطهای نرمافزاری خود به منظور یافتن آسیبپذیریها در هفتههای آینده استفاده کند. یافتهها به جای تولید خودکار تغییرات نرمافزاری، وارد فرآیند بررسی امنیتی موجود پِیوارد خواهند شد.
پِیوارد همچنین اعلام کرد که قصد دارد آسیبپذیریهای معتبر مربوط به پروژههای متنباز شخص ثالث را به نگهدارندگان آنها اطلاع دهد. این شرکت اولین اهداف اسکن خود را مشخص نکرد، جدول زمانی استقرار را منتشر ننمود و هزینه دسترسی به میتوس ۵ را نیز فاش نساخت.
پِیوارد گفت که کلود میتوس ۵ تمام محیطهای شرکت را برای یافتن نقاط ضعف نرمافزاری بررسی خواهد کرد. زیرساخت آن از خدمات معامله، نگهداری و تسویه حساب داراییهای دیجیتال پشتیبانی میکند که به طور مداوم در دسترس هستند.
این اطلاعیه مشخص نمیکند که آیا میتوس ۵ به سیستمهای تولیدی، کپیهای ایزوله کد منبع یا محیطهای تست کنترل شده دسترسی خواهد داشت یا خیر. پِیوارد همچنین توضیح نداد که تیم امنیتی آن چگونه یافتهها را قبل از تأیید اصلاحات، اعتبارسنجی خواهد کرد.
مثبتهای کاذب همچنان یک نگرانی عملی هستند، زمانی که سیستمهای هوش مصنوعی نرمافزارهای پیچیده را بررسی میکنند. یک مدل ممکن است کدی را شناسایی کند که غیرقابل دسترس است، گزارشی موجود را تکرار کند یا نحوه عملکرد یک مؤلفه در محیط تولید را اشتباه متوجه شود. بنابراین، بازبینی انسانی قبل از اینکه تیمها یک مشکل را به عنوان آسیبپذیری طبقهبندی کنند، ضروری است.
بنیاد اتریوم نیز هنگام آزمایش عاملهای امنیتی هوش مصنوعی به نتیجه مشابهی رسید. همانطور که crypto.news گزارش داد، محققان آن دریافتند که گزارشهای آسیبپذیری تولید شده توسط هوش مصنوعی همچنان به اعتبارسنجی مستقل انسانی نیاز دارند، به ویژه زمانی که عاملها کد پروتکل پیچیده را بررسی میکردند.
آرجون ستی، مدیر عامل مشترک پِیوارد، گفت که هوش مصنوعی میتواند عدم تعادل بین مهاجمان و مدافعان را با خواندن کد در مقیاس بزرگتر تغییر دهد.
ستی گفت: "یک مدل میتواند هر خط کد را به روشی که یک مهاجم انجام میدهد، در مقیاس ماشینی بخواند، بنابراین ما نقص را قبل از اینکه کسی بتواند اکسپلویت را بسازد، پیدا میکنیم."
این بیانیه مزیت دفاعی مورد نظر پِیوارد را توضیح میدهد. این شرکت هنوز نتایج مربوط به اینکه میتوس ۵ چند نقص معتبر را در سیستمهایش پیدا کرده است، منتشر نکرده است.
آنتروپیک پروژه گلسوینگ را در آوریل ۲۰۲۶ راهاندازی کرد تا به ارائهدهندگان زیرساخت و نگهدارندگان نرمافزار منتخب، دسترسی اولیه به قویترین مدلهای امنیت سایبری خود را بدهد.
شرکتکنندگان اولیه شامل آمازون وب سرویسز (Amazon Web Services)، اپل (Apple)، سیسکو (Cisco)، کرودسترایک (CrowdStrike)، گوگل (Google)، جیپی مورگان چیس (JPMorganChase)، مایکروسافت (Microsoft)، انویدیا (Nvidia)، پالو آلتو نتورکس (Palo Alto Networks) و بنیاد لینوکس (Linux Foundation) بودند. آنتروپیک بعدها این ابتکار را به تقریباً ۱۵۰ سازمان در بیش از ۱۵ کشور گسترش داد.
این شرکت میگوید سازمانهای شرکتکننده باید قبل از دریافت دسترسی، الزامات امنیتی را برآورده کنند. میتوس ۵ به طور عمومی در دسترس نیست، زیرا همین قابلیتهایی که برای شناسایی آسیبپذیریها استفاده میشوند، میتوانند به تولید اکسپلویتهای عملی نیز کمک کنند.
همانطور که قبلاً گزارش شده بود، آنتروپیک دسترسی به میتوس را فقط به سازمانهای تأیید صلاحیت شده ایالات متحده پس از لغو محدودیتهای موقت صادرات توسط دولت ایالات متحده بازگرداند. مدل محافظت شده کلود فیبل ۵ (Claude Fable 5) به طور گستردهتر در دسترس قرار گرفت.
پِیوارد گفت که دسترسی آن به دنبال تصمیم ایالات متحده صورت گرفت که به میتوس ۵ اجازه میدهد به سازمانهایی که زیرساختهای حیاتی را اداره و دفاع میکنند، دسترسی پیدا کند. صفحه رسمی مدل آنتروپیک تأیید میکند که دسترسی برای مجموعهای از سازمانهای ایالات متحده پس از تأیید دولت بازگردانده شده است.
نه آنتروپیک و نه دولت ایالات متحده هیچ یک از پلتفرمهای دارایی دیجیتال را به طور عمومی به عنوان زیرساخت حیاتی تعیین نکردهاند. بیانیه پِیوارد مبنی بر اینکه چنین پلتفرمهایی "باید در آن لیست باشند" نشاندهنده موضع شرکت است نه یک طبقهبندی رسمی دولتی.
آنتروپیک کلود میتوس ۵ را به عنوان توانمندترین مدل خود برای تحقیقات امنیت سایبری و بیولوژیکی توصیف میکند. این مدل میتواند کد را بازرسی کند، نقاط ضعف را شناسایی کند، وصلهها را پیشنهاد دهد و به محققان تأیید شده در آزمایش مسیرهای اکسپلویت کمک کند.
پیشنمایش میتوس قبلی پروژه گلسوینگ طبق گزارشها بیش از ۱۰,۰۰۰ نقص با شدت بالا یا حیاتی را در نرمافزارهای پرکاربرد پیدا کرده است. داشبورد افشای هماهنگ آنتروپیک نشان داد که تا ۲۲ می، ۱,۵۹۶ آسیبپذیری در ۲۸۱ پروژه متنباز گزارش شده است.
این ارقام اندازهگیریهای آنتروپیک هستند و به این معنی نیست که هر یافته اولیه مدل معتبر بوده است. داشبورد آن نرخ مثبت واقعی ۹۰.۸٪ را در میان ۱,۹۰۰ نامزد بررسی شده توسط شرکتهای امنیتی خارجی ثبت کرد.
آنتروپیک گفت که طبقهبندی/اولویتبندی انسانی مستقل همچنان مرحله محدودکننده است. در زمان بهروزرسانی داشبورد، تنها ۹۷ یافته فهرست شده در مبدأ وصله شده بودند، در حالی که ۸۸ مورد شناسه هشدار عمومی دریافت کرده بودند.
این مدل همچنین میتواند مؤلفههای اکسپلویت را ایجاد کرده و آنها را در زنجیرههای حمله ترکیب کند. آنتروپیک این قابلیت دو منظوره را هنگام توضیح دلیل محدود ماندن میتوس ۵ به شرکای تأیید شده، ذکر کرد.
در گزارشهای مرتبط، محققان دریافتند که مدلهای کلاس میتوس میتوانند نقصهای نرمافزاری را به زنجیرههای اکسپلویت عملی تبدیل کنند. بنابراین، دسترسی گستردهتر، برخی از قابلیتهای موجود برای مدافعان را به مهاجمان نیز میدهد.
پِیوارد گفت که آسیبپذیریهای کشف شده در کدهای مشترک شخص ثالث به نگهدارندگان پروژه مربوطه ارسال خواهد شد. این فرآیند را به عنوان راهی برای محافظت از سازمانهای دیگری که از همان نرمافزار استفاده میکنند، ارائه کرد.
این شرکت سیاست افشای هماهنگ را برای این ابتکار منتشر نکرد. جزئیات مهم بیپاسخ شامل مدت زمانی است که نگهدارندگان برای وصله کردن نقصها خواهند داشت، کدام یافتهها ممکن است توسط پِیوارد به طور عمومی فاش شوند و چگونه با پروژههایی که پاسخ نمیدهند برخورد خواهد شد.
افشای مسئولانه معمولاً از محققان میخواهد که یک آسیبپذیری را تأیید کنند، به طور خصوصی با نگهدارنده تماس بگیرند و زمانی برای اصلاح قبل از انتشار اطلاعات فنی فراهم کنند. انتشار زودهنگام میتواند کاربران را قبل از در دسترس قرار گرفتن وصله، در معرض خطر قرار دهد.
پِیوارد پیش از این با اختلافات بر سر تحقیقات امنیتی مواجه شده بود. همانطور که crypto.news گزارش داد، کراکن نقصی در واریز را وصله کرد که محققان از آن برای برداشت تقریباً ۳ میلیون دلار استفاده کرده بودند. این صرافی بعداً پس از اختلاف عمومی با سرتیک (CertiK) وجوه را بازیابی کرد.
آن ماجرا ارتباطی با پروژه گلسوینگ نداشت، اما نشان میدهد که چرا قوانین واضح تست و افشا اهمیت دارند. اسکن هوش مصنوعی میتواند تعداد یافتههای گزارش شده را افزایش دهد و کار اضافی برای تیمهای امنیتی و نگهدارندگان ایجاد کند.
پِیوارد قصد دارد اسکن محیطهای خود را ظرف چند هفته آغاز کند. بهروزرسانیهای قابل تأیید بعدی شامل آسیبپذیریهای تأیید شده، وصلههای کامل شده یا افشاهای عمومی هماهنگ با پروژههای متنباز آسیبدیده خواهد بود.
هیچ هدف عملکردی اعلام نشد. پِیوارد نگفت که میتوس ۵ هر چند وقت یک بار سیستمهای آن را اسکن خواهد کرد یا اینکه این مدل کد جدید را قبل از استقرار بررسی خواهد کرد یا خیر.
آنتروپیک از مشتریان میتوس ۵ میخواهد که نگهداری دادهها را برای مدت سی روز جهت نظارت بر ایمنی بپذیرند. پِیوارد توضیح نداده است که چه کدی یا اطلاعات سیستمی ارسال خواهد شد، چگونه دادههای حساس جدا میشوند یا اینکه اطلاعات مشتری خارج از فرآیند اسکن قرار میگیرد یا خیر.
در حال حاضر، پیشرفت تأیید شده، پذیرش پِیوارد در پروژه گلسوینگ و استفاده برنامهریزی شده از کلود میتوس ۵ است. اینکه آیا این مدل امنیت شرکت را بهبود میبخشد، به کیفیت یافتههای آن، اعتبارسنجی انسانی و سرعت وصلههای بعدی بستگی خواهد داشت.