رخداد OpenAI و Hugging Face(در یک پنجره جدید باز میشود) نقطه عطفی برای امنیت سایبری بود، زیرا گوشهای از چگونگی تحول توانمندیهای عامل تهدید معمولی در ماههای آینده را نشان داد. در چند هفته گذشته با سازمانهای بسیاری صحبت کردهام و یک نکته روشن است: آنها میدانند که باید شیوههای امنیت سایبری خود را با سرعتی بیسابقه و از بنیان ارتقا دهند. در این مطلب توضیح میدهم که برای دفاع از OpenAI چه میکنیم، سازمانهای دیگر امروز چه اقدامات مشخصی میتوانند انجام دهند و چرا اکنون زمان اقدام است.
مدلهای هوش مصنوعی ساختهشده در سراسر جهان بیشازپیش میتوانند بخشهایی از حملات سایبری واقعی را خودکار کنند؛ در نتیجه، یافتن و بهرهبرداری از شکافهای امنیتی دیرینه—از باگهای پنهان در اعماق نرمافزارهای نوشتهشده به دست انسان تا مجوزهای فراموششده—آسانتر میشود. همین توانمندیهای هوش مصنوعی راههای تازهای برای یافتن و رفع این ضعفها در اختیار مدافعان میگذارند، اما آنها باید همین حالا اقدام کنند. اگر شرکتها قاطعانه اقدام کنند—از جمله مبانی خود را بهبود دهند و توان تیمهایشان را با هوش مصنوعی چند برابر کنند—میتوانیم اینترنت را از هر زمان دیگری امنتر کنیم.
در رخداد OpenAI و Hugging Face، مجموعهای عاملمحور توانست بهصورت خودکار نهتنها به زیرساخت پژوهشی OpenAI، بلکه به زیرساخت عملیاتی شرکت دیگری نیز نفوذ کند؛ این مجموعه زنجیرهای از آسیبپذیریها، از نقصهای امنیتی ناشناخته تا استفاده از اعتبارنامههای حسابهای کاربری که در اینترنت افشا شده بودند، را به هم پیوند داد. بیشازپیش روشن میشود که بدهی فنی(در یک پنجره جدید باز میشود) هر شرکت، نقصهای مهمی را پنهان میکند و مدافعان باید پیش از مهاجمان آنها را بیابند و برطرف کنند.
برای برتریدادن مدافعان نسبت به مهاجمان، از اوایل امسال انتشار توانمندیهای سایبری خود را تنها برای مدافعان مورداعتماد آغاز کردیم. از آن زمان، شرکتهای مختلف الگوهای وزن باز دارای توانمندیهای سایبری عرضه کردهاند که تنها چند ماه از مدلهای پیشرو عقبترند. به نظر میرسد جدیدترینِ این مدلها قرار است در پایان اوت منتشر شود(در یک پنجره جدید باز میشود) و احتمالاً فضای تهدید را بهطور چشمگیری شتاب خواهد داد.
اگرچه مهاجمان مجهز به هوش مصنوعی بهزودی خواهند توانست نقصهای دیرینه بسیاری از سامانههای موجود را بیابند، هوش مصنوعی یافتن، اولویتبندی و رفع همان نقصها را نیز برای مدافعان بسیار آسانتر خواهد کرد. امنیت همچنان بازی موشوگربه است، اما هوش مصنوعی ممکن است معادلات اقتصادی آن را تغییر دهد(در یک پنجره جدید باز میشود)و بهطور بنیادی به سود مدافعان عمل کند. برای نمونه، آموزش اختصاصی مدلهایمان برای نوشتن کدهایی با امنیتی فراتر از توان انسان را آغاز کردهایم. مدلهای ما در اثباتهای ریاضی نیز فوقالعادهاند؛ قابلیتی که میتوان از آن برای راستیآزمایی صوری امنیت نرمافزار استفاده کرد، کاری که انجام آن برای انسانها عملاً ناممکن بوده است.
پس از رخداد OpenAI و Hugging Face، از ChatGPT کار خواستم با استفاده از GPT‑5.6 Sol که در دسترس عموم است، امنیت gregbrockman.com(در یک پنجره جدید باز میشود) را ارزیابی کند. این یک وبسایت ایستای ساده است که روی AWS میزبانی میشود و Cloudflare درگاه ورودی آن است؛ بنابراین تصور میکردم سطح حمله چندانی نداشته باشد.
حدود ۱۵ دقیقه بعد، ۱۳ مشکل را کشف کرد که بسیاری از آنها احتمالاً بهتنهایی قابل بهرهبرداری نبودند، اما میتوانستم تصور کنم که ترکیبشان با آسیبپذیریهای دیگر پیامد قابلتوجهی داشته باشد. رکوردهای DNS را برای جلوگیری از جعل ایمیل به نام من پیکربندی نکرده بودم؛ سایتم از نسخهای ناامن از jQuery استفاده میکرد؛ و Cloudflare درخواستها را از طریق HTTP رمزنگارینشده به AWS میفرستاد.
سپس از ChatGPT کار خواستم این مشکلات را برطرف کند و این کار را ظرف یک ساعت انجام داد. پنل کنترل Cloudflare را در مرورگرم باز کرد و با کلیک روی دکمههای متعدد، تنظیمات DNS، TLS و امنیت پیشرفته را بهدرستی پیکربندی کرد؛ jQuery را کاملاً از سایت حذف کرد؛ سایت را از AWS به Cloudflare Pages منتقل کرد؛ و عرضه مرحلهای DMARC(در یک پنجره جدید باز میشود) را آغاز کرد.
و این فقط وبسایت شخصی من بود. این نمونه کوچکی است از اینکه مدلهای کنونی ما چگونه میتوانند نقش یک نگهبان سایبری را ایفا کنند: مشکلات متعدد و کمتکراری را بیابند که انسان فرصت یا تخصص رسیدگی به آنها را ندارد—با بسیاری از تنظیماتی که اصلاح کرد آشنایی مختصری داشتم، اما روش درست پیکربندیشان را نمیدانستم—و سپس با برنامه عرضهای متناسب، آنها را برطرف کنند.
رخداد Hugging Face نشان داد که توانمندیهای سایبری مدلهای هوش مصنوعی خود را در دنیای واقعی دستکم گرفته بودیم. بر همین اساس، الزامات ایمنی خود را تقویت میکنیم؛ کاری که ضرورت پژوهشهای ایمنی و فعالیتهای امنیت داخلی کنونی ما را دوچندان میکند.
در این مقطع، بخشی از رویکردمان برای ایمنسازی OpenAI را با امید مفیدبودن آن برای دیگر سازمانها به اشتراک میگذارم. برای حفاظت از OpenAI، هم در کنترلهای بنیادی—یعنی انجام درست اصول اولیه—سرمایهگذاری چشمگیری میکنیم و هم دفاع خود را با هوشمندی پیشرو توانمند میسازیم. این راهبرد چهار رکن اصلی دارد.
نخست، از مدلهایمان برای کمک به ایمنسازی کد خود استفاده میکنیم. Codex، از جمله افزونه امنیتی ما، تغییرات کد را اعتبارسنجی میکند، آسیبپذیریها را شناسایی میکند و به توسعهدهندگان کمک میکند مشکلات را پیش از استقرار برطرف کنند. صرفاً تولید یافتههای امنیتی بیشتر که به اعتبارسنجی انسانی نیاز دارند، خلاف هدف ماست؛ هدف این است که آسیبپذیریهای واقعی را پیش از انتشار شناسایی کنیم و فاصله میان کشف مشکل تا استقرار ایمن راهحل را کاهش دهیم. همزمان با ادامه آموزش مدلهایمان برای تولید کدهایی هرچه امنتر، هدف ما حذف برخی دستههای آسیبپذیری نرمافزاری از کدهای تازهنوشتهشده است.
دوم، مدلهایمان را بهطور پیوسته برای دفاع از زیرساخت خود به کار میگیریم. امروزه تقریباً همه هشدارهای امنیتی اولیه ما پیش از ورود انسانها، با استفاده از هوشمندی اولویتبندی و بررسی میشوند. این کار از زحمت مدافعان میکاهد، زمان پاسخگویی را بهبود میدهد و به افراد امکان میدهد وقت خود را جایی صرف کنند که مهارتشان بیشترین اثر را دارد: تشخیص، قضاوت و بهکارگیری تخصص. ما این تشخیصها را بیشازپیش به پاسخهای خودکار و محدود متصل میکنیم، درحالیکه مسئولیت تصمیمهای دارای بیشترین پیامد را همچنان بر عهده انسانها میگذاریم. هدف این است که بتوانیم مشکلات امنیتی را با سرعت ماشین شناسایی کنیم و به آنها پاسخ دهیم.
سوم، از هوشمندی پیشرو برای فهرستکردن، کاوش و شناسایی پیوسته مسیرهای احتمالی حمله استفاده میکنیم. با شناسایی آسیبپذیریها، پیکربندیهای نادرست، هویتهای دارای امتیاز بیشازحد یا مرزهای اعتماد ناخواسته، میتوانیم این شکافها را بهسرعت و پیش از سوءاستفاده مهاجمان شناسایی و برطرف کنیم. این کار به ما امکان میدهد اصول ثابت امنیتی خود—ویژگیهای امنیتیای که باور داریم برقرارند—را در سراسر محصولات، زیرساخت و سامانههایمان بهطور پیوسته ارزیابی، پایش و آزمایش کنیم.
در نهایت، سرمایهگذاری گستردهای روی مبانی اساسی انجام میدهیم. همچنان در معماری و کنترلهای امن سرمایهگذاری میکنیم، راهبردهایی مانند دفاع چندلایه و حداقل سطح دسترسی را به کار میگیریم و سامانههایی طراحی میکنیم که وقوع رویدادی فاجعهبار در آنها مستلزم ازکارافتادن همزمان چند کنترل مستقل باشد. کنترلهای کلاسیک امنیتی مانند جداسازی شبکه، مقاومسازی بارهای کاری، پایش و وصلهکردن و استقرار ایمن، در آینده هوش مصنوعی از همیشه مهمتر خواهند بود.
زمان حیاتی است و مدافعان باید مراحل زیر را با نهایت سرعت دنبال کنند. در ادامه به فناوری OpenAI اشاره میکنم، اما رقبای بسیاری نیز در این زیستبوم وجود دارند که باید ارزیابی شوند. مهمتر از ابزار مشخص، این است که همین حالا هوش مصنوعی توانمند را در اختیار مدافعان خود بگذارید.
- تعهد و حمایت سازمان را جلب کنید. ریسکهای امنیتی بهسرعت در حال تغییرند؛ اطمینان یابید که واحدهای امنیت و مهندسی شما برای رسیدگی سریع به این ریسکها از حمایت، همکاری و منابع لازم برخوردارند. با تیمهایتان مانورهای شبیهسازی برگزار کنید تا نحوه بروز احتمالی این حملات در سازمان و چگونگی پاسخگویی به آنها را بررسی کنید.
- یک عامل در اختیار تیم امنیت خود بگذارید. استفاده از Codex، افزونه امنیتی Codex(در یک پنجره جدید باز میشود) یا ابزار توانمند دیگری برای کدنویسی عاملمحور و امنیت را آغاز کنید. دسترسی تأییدشده به پایگاههای کد، پیکربندیهای زیرساخت و مستندات فنی موردنیاز تیم امنیت برای ارزیابی را در اختیار آن بگذارید. برای شروع کار با سامانههای دارای بالاترین اولویت، منتظر عرضه در سراسر شرکت نمانید.
- آن عامل را به تخصص امنیتی مجهز کنید. کار را با مهارتهای(در یک پنجره جدید باز میشود) پشتیبانیشده توسط جامعه آغاز کنید که گردشکارهایی برای تحلیل ایستا، بازبینی کد با تمرکز بر امنیت، تحلیل گونههای آسیبپذیری، ریسک زنجیره تأمین نرمافزار و دیگر فرایندهای امنیتی دارند. سپس مهارتهای اختصاصی خود را بر پایه معماری، استانداردهای امنیتی، مدلهای تهدید و دستورالعملهای اجرایی سازمانتان بسازید.
- فوراً سامانههای خود را ارزیابی امنیتی کنید. ابتدا ارزیابی سرویسهای در معرض اینترنت، فرایندهای احراز هویت، زیرساخت بهصورت کد، خطوط استقرار و سامانههای پردازشکننده اطلاعات حساس را در اولویت قرار دهید. همزمان با افزایش اطمینان تیم، دامنه اسکن را گسترش دهید.
- به انباشت آسیبپذیریهای موجود رسیدگی کنید. یافتههای اسکنرهای کد، هشدارهای وابستگی، تیکتهای امنیتی، گزارشهای پاداش کشف باگ و ارزیابیهای پیشین را در اختیار عامل خود بگذارید. از آن بخواهید یافتهها را اولویتبندی کند، مشکلات قابل بهرهبرداری را از موارد بیاهمیت تشخیص دهد، آسیبپذیریهای مرتبط را در دیگر بخشهای پایگاه کد بیابد و پیشنهاد کند ابتدا چه چیزی اصلاح شود.
- بازبینی امنیتی را مستقیماً وارد فرایند توسعه کنید. از عاملها بخواهید تغییرات کد را پیش از ادغام بازبینی و کنترلهای امنیتی را در CI اجرا کنند. بهدنبال خطاهای احراز هویت، دورزدن کنترل دسترسی، اطلاعات ورود افشاشده، وابستگیهای ناامن، تنظیمات پیشفرض ناامن، تغییرات گسترشدهنده دسترسی به سامانههای عملیاتی و دیگر آسیبپذیریها باشید.
- از عامل بخواهید به رفع یافتههایش کمک کند. برای مشکلات تأییدشده، از آن بخواهید وصلهای هدفمند تولید و اعتبارسنجی کند، آزمون رگرسیون بنویسد و تأیید کند که آسیبپذیری دیگر قابل بازتولید نیست. بازبینی انسانی را برای تغییرات مهم حفظ کنید، اما تأخیر غیرضروری میان شناسایی یک مشکل واقعی و ارائه راهحلی ایمن به مهندس را از میان ببرید.
- بررسی اولیه تشخیصها را بهتدریج خودکار کنید. کار را با تلاش برای ساخت یک مرکز عملیات امنیتی خودکار آغاز نکنید. ابتدا یک اسکن امنیتی فقطخواندنی را روی یک محل نگهداری کد اجرا کنید، یا از عاملی بخواهید با دسترسی فقطخواندنی به گزارشهای موجود، هشدارهای رفعشده قبلی را بازبینی کند. اجازه دهید شواهد را خلاصه و نتیجهای پیشنهاد کند، درحالیکه همه تصمیمها را انسان میگیرد. با افزایش اطمینان، ابتدا به سراغ اسکن مشورتی درخواستهای ادغام، سپس بررسی زنده هشدارها و در نهایت بستن خودکار موارد مثبت کاذب با تعریف محدود بروید.
- پیش از آنکه نیاز پیدا کنید، قابلیت تحقیقات جرمشناسی به کمک هوش مصنوعی را آماده کنید. برای دسترسی مورداعتماد سایبری(در یک پنجره جدید باز میشود) درخواست دهید و تأییدیه استفاده تیمتان از GPT‑Daybreak‑Blue را برای فعالیتهای دفاعی مجاز، از جمله پاسخ به رخداد، مهندسی تشخیص و تحلیل بدافزار، دریافت کنید. استفاده از این قابلیت را برای تحلیل گزارشها، دادههای تلهمتری و هشدارهای امنیتی تمرین کنید.
- آزمایش کنید، هفتههای هک برگزار کنید و سریع بهبود دهید. برای جهانی که به سوی آن میرویم، باید انواع ابزارهای جدید را بسازیم، شیوه کارمان را تغییر دهیم و توان همه را ارتقا بخشیم. نیروی کار خود را به انجام آزمایش تشویق کنید، یک هفته هک برای ساخت قابلیتهای جدید در نظر بگیرید و بر بهبود سریع چرخههایی تمرکز کنید که بخشهای کوچکی از مسئله را خودکار میکنند. پیشرفت سریع و گامبهگام، نتایج دفاعی انباشتهای ایجاد میکند و با افزایش اطمینان تیم میتوانید بهتدریج دامنه خودمختاری را گسترش دهید.
هیچ شرکتی بهتنهایی از عهده این کار برنمیآید. درخواست ما این است که آزمایشگاههای هوش مصنوعی، ارائهدهندگان امنیت، شرکتها و نگهدارندگان، یافتههای تأییدشده، راهحلها و دستورالعملهای عملی را به اشتراک بگذارند تا کشف یک سازمان بتواند کل زیستبوم را تقویت کند.
فرصت مدافعان همین حالا فراهم است. در ماههای آینده، هر سازمانی برای حفظ امنیت باید خودکارسازی چشمگیر برنامه امنیتی خود را آغاز کند و جامعه امنیت نیز باید بیدرنگ برای تعریف ابزارها، شیوهها و دستورالعملهایی اقدام کند که همزمان با پیشرفت هوش مصنوعی، توان مدافعان را سریعتر از مهاجمان افزایش میدهند. این کار به تلاشی عظیم و بیسابقه نیاز دارد، اما اگر همگی متحد شویم، میتوانیم جهانی امنتر از آنچه پیشتر تصور میشد بسازیم.


