Անցնել հիմնական բովանդակությանը
OpenAI

17 օգոստոսի, 2026 թ.

Ապահովություն

Պաշտպանի պատուհանը

Հեղինակ՝ Գրեգ Բրոքման

Բեռնվում է…

OpenAI-Hugging Face միջադեպը(բացվում է նոր պատուհանում) կիբեռանվտանգության համար շրջադարձային պահ էր, քանի որ այն հնարավորություն տվեց պատկերացում կազմել, թե ինչպես են առաջիկա ամիսներին զարգանալու սովորական սպառնալիք ներկայացնող դերակատարի հնարավորությունները։ Վերջին մի քանի շաբաթների ընթացքում խոսել եմ բազմաթիվ կազմակերպությունների հետ, և մեկ բան ակնհայտ է. նրանք գիտակցում են, որ պետք է աննախադեպ արագությամբ հիմնավորապես բարձրացնեն իրենց կիբերանվտանգության գործելակերպերի մակարդակը։ Այս հրապարակման մեջ կկիսվեմ, թե ինչ ենք անում OpenAI-ն պաշտպանելու համար, ինչ կոնկրետ քայլեր կարող են այլ կազմակերպություններն անել արդեն այսօր, և թե ինչու հենց հիմա է գործելու ժամանակը։

Պահի ընդհանուր ակնարկ

Աշխարհի տարբեր երկրներում մշակված ԱԲ մոդելները գնալով ավելի ունակ են ավտոմատացնել իրական աշխարհում իրականացվող կիբերհարձակումների որոշ մասեր՝ վաղուց գոյություն ունեցող անվտանգության բացերը՝ մարդու կողմից գրված ծրագրային ապահովման խորքում թաքնված սխալներից մինչև մոռացված թույլտվություններ, ավելի հեշտ դարձնելով դրանց հայտնաբերումը և շահագործումը։ ԱԲ-ի նույն կարողությունները պաշտպաններին տալիս են այդ խոցելիությունները գտնելու և շտկելու նոր եղանակներ, բայց նրանք պետք է գործեն հենց հիմա։ Եթե ընկերությունները վճռական քայլեր ձեռնարկեն՝ այդ թվում բարելավելով իրենց հիմքային կարողությունները և իրենց թիմերին ԱԲ-ի միջոցով զորեղացնելով, մենք կարող ենք ինտերնետը դարձնել ավելի անվտանգ, քան երբևէ եղել է։

OpenAI-Hugging Face միջադեպում գործակալական կոլեկտիվը կարողացավ ինքնավար կերպով ներթափանցել ոչ միայն OpenAI-ի հետազոտական ենթակառուցվածք, այլև մեկ այլ ընկերության արտադրական ենթակառուցվածք՝ շղթայաբար կապակցելով խոցելիություններ՝ նախկինում անհայտ անվտանգության թերություններից մինչև համացանցում արտահոսած օգտահաշիվների տվյալներ օգտագործելը։ Ավելի ու ավելի ակնհայտ է դառնում, որ յուրաքանչյուր ընկերության տեխնիկական պարտքը(բացվում է նոր պատուհանում) քողարկում է զգալի թերություններ, և պաշտպանները պետք է հայտնաբերեն ու շտկեն դրանք, նախքան հարձակվողները կհասցնեն դրանք հայտնաբերել։

Պաշտպաններին հարձակվողների նկատմամբ առավելություն տալու նպատակով՝ այս տարվա սկզբին մենք սկսեցինք մեր կիբեր կարողությունները տրամադրել միայն վստահելի պաշտպաններին։ Այդ ժամանակից ի վեր տարբեր ընկերություններ թողարկել են կիբեր հնարավորություններով բաց քաշի մոդելներ, որոնք առաջադեմից հետ են մնում ընդամենը մի քանի ամիս։ Այս մոդելներից ամենավերջինը, ըստ երևույթին, նախատեսվում է թողարկել(բացվում է նոր պատուհանում) օգոստոսի վերջին, և, ըստ ամենայնի, այն կարող է զգալիորեն արագացնել սպառնալիքների միջավայրը։

Թեև ԱԲ-ով աշխատող հարձակվողները շուտով կկարողանան հայտնաբերել գոյություն ունեցող բազմաթիվ համակարգերում վաղուց առկա խոցելիությունները, ԱԲ-ն նաև պաշտպանների համար շատ ավելի կհեշտացնի այդ նույն խոցելիությունները հայտնաբերելը, առաջնահերթացնելը և շտկելը։ Անվտանգությունը դեռևս կատու-մուկի խաղ է, սակայն արհեստական բանականությունը կարող է փոխել դրա տնտեսական տրամաբանությունը(բացվում է նոր պատուհանում) այնպես, որ հիմնարար առավելություն տա պաշտպաններին։ Օրինակ՝ մենք սկսում ենք մեր մոդելները հատուկ վարժեցնել մարդու հնարավորություններից բարձր մակարդակի անվտանգ կոդ գրելու համար։ Մեր մոդելները նաև անհավանական լավ են մաթեմատիկական ապացույցներում, որոնք կարող են կիրառվել ծրագրային ապահովման անվտանգության պաշտոնական ստուգման համար՝ մի եղանակով, որն ապացուցվել է մարդու համար անհաղթահարելի։

Մի անձնական դրվագ

OpenAI-Hugging Face միջադեպից հետո ես խնդրեցի ChatGPT Աշխատանքին (օգտագործելով հանրությանը հասանելի GPT‑5.6 Sol-ը) գնահատել gregbrockman.com(բացվում է նոր պատուհանում)-ի անվտանգությունը։ Դա պարզ ստատիկ կայք է, որը տեղակայված է AWS-ում, իսկ Cloudflare-ը ծառայում է որպես մուտքի դարպաս, ուստի կարծում էի, որ խոցելիությունների համար մեծ հարձակման մակերես չի լինի։

Մոտ 15 րոպեում այն հայտնաբերեց 13 խնդիր, որոնցից շատերը, հավանաբար, ինքնուրույն շահագործելի չեն, բայց կարող եմ պատկերացնել, որ դրանք այլ խոցելիությունների հետ շղթայելով՝ հնարավոր է զգալի ազդեցության հասնել։ Ես չէի կազմաձևել իմ DNS գրառումները՝ հարձակվողներին թույլ չտալու իմ անունից էլ․ նամակներ կեղծել; իմ կայքը օգտագործում էր jQuery-ի ոչ անվտանգ տարբերակ; Cloudflare-ը հարցումները փոխանցում էր AWS-ին չկոդավորված HTTP-ով։

Այնուհետև ես խնդրեցի ChatGPT Աշխատանք-ին շտկել այս խնդիրները, ինչը այն արեց մեկ ժամվա ընթացքում։ Այն իմ դիտարկիչում բացեց Cloudflare-ի կառավարման վահանակը և սկսեց սեղմել բազմաթիվ կոճակներ՝ DNS-ը, TLS-ը և առաջադեմ անվտանգության կարգավորումները ճիշտ կազմաձևելու համար. այն ամբողջությամբ հեռացրեց jQuery-ն կայքից. ինձ AWS-ից տեղափոխեց Cloudflare Pages. այն սկսեց DMARC(բացվում է նոր պատուհանում)-ի փուլային ներդրումը։

Եվ դա ընդամենը իմ անձնական կայքէջն էր։ Սա փոքր օրինակ է, թե ինչպես մեր առկա մոդելները կարող են գործել որպես կիբերպահապան՝ գտնելով խնդիրների այն երկար շարանը, որոնց հասնելու համար մարդը ժամանակ կամ փորձագիտություն չէր ունենա (դրա շտկած կարգավորումներից շատերն այնպիսիք են, որոնց ես աղոտ ծանոթ եմ, բայց միանգամից չէի իմանա՝ ինչպես ճիշտ կարգավորել դրանք), և հետո շտկելով դրանք պատշաճ կերպով հարմարեցված գործարկման պլանով։

Ինչ է անում OpenAI-ն՝ իրեն պաշտպանելու համար

Hugging Face-ի միջադեպը ցույց տվեց, որ մենք թերագնահատել էինք մեր ԱԲ մոդելների իրական աշխարհի կիբեռկարողությունները։ Մենք համապատասխանաբար խստացնում ենք մեր անվտանգության պահանջները, ինչն իր հերթին էլ ավելի է ընդգծում անվտանգության վերաբերյալ մեր ընթացիկ հետազոտությունների և ներքին անվտանգության աշխատանքների հրատապությունը։

Ես մի փոքր կիսվում եմ այս պահին OpenAI-ի անվտանգությունն ապահովելու մեր մոտեցմամբ՝ հույսով, որ դա օգտակար կլինի այլ կազմակերպությունների համար։ OpenAI-ը պաշտպանելու համար մենք նշանակալի ներդրումներ ենք կատարում թե՛ հիմնարար վերահսկող միջոցներում՝ հիմքերը ճիշտ կազմակերպելով, թե՛ մեր պաշտպանությունն ուժեղացնում ենք առաջադեմ բանականության միջոցով։ Այս ռազմավարությունն ունի չորս հիմնական հենասյուն։

Նախ, մենք օգտագործում ենք մեր մոդելները՝ օգնելու ապահովել մեր կոդի անվտանգությունը։ Codex-ը, ներառյալ մեր անվտանգության փլագինը, վավերացնում է կոդի փոփոխությունները, նույնականացնում է խոցելիությունները և օգնում ծրագրավորողներին շտկել խնդիրները՝ մինչև դրանք ներդրվելը։ Պարզապես ավելի շատ անվտանգության խնդիրներ ստեղծելը, որոնք պահանջում են մարդու կողմից վավերացում, հակառակ նպատակ է։ Նպատակը՝ իրական խոցելիությունները մինչև թողարկումը հայտնաբերելն է և խնդրի հայտնաբերումից մինչև շտկման անվտանգ ներդրում տանող ճանապարհը կրճատելը։ Շարունակելով վարժեցնել մեր մոդելները՝ ավելի ու ավելի անվտանգ կոդ ստեղծելու համար, մեր նպատակն է նոր գրված կոդի համար վերացնել ծրագրային ապահովման խոցելիությունների որոշ դասեր։

Երկրորդը, մենք մեր մոդելները շարունակաբար գործի ենք դնում մեր ենթակառուցվածքը պաշտպանելու համար։ Այսօր մեր նախնական անվտանգության ահազանգերի գրեթե բոլորը արհեստական բանականության միջոցով նախնական տեսակավորվում են, նախքան մարդկանց ներգրավվելը։ Դա օգնում է նվազեցնել պաշտպանությամբ զբաղվող մասնագետների կրկնվող աշխատանքային բեռը, բարելավում է արձագանքման ժամանակը և թույլ է տալիս մարդկանց ժամանակն օգտագործել այնտեղ, որտեղ նրանց հմտություններն առավել արդյունավետ են կիրառվում՝ խորաթափանցություն, դատողություն և կիրառական փորձագիտություն։ Մենք ավելի ու ավելի հաճախ կապում ենք այս հայտնաբերումները սահմանափակված ավտոմատացված արձագանքների հետ՝ միաժամանակ մարդկանց վրա թողնելով պատասխանատվություն ամենաբարձր ազդեցություն ունեցող որոշումների համար։ Նպատակն է ապահովել, որ կարողանանք հայտնաբերել և արձագանքել անվտանգության խնդիրներին մեքենայական արագությամբ։

Երրորդը, մենք օգտագործում ենք առաջադեմ բանականություն՝ շարունակաբար թվարկելու, զննելու և հնարավոր հարձակման ուղիները բացահայտելու համար։ Խոցելիությունները, սխալ կազմաձևումները, չափազանց լայն արտոնություններ ունեցող ինքնությունները կամ չնախատեսված վստահության սահմանները հայտնաբերելով՝ մենք կարողանում ենք արագ բացահայտել և փակել այդ բացերը, նախքան հարձակվողները կկարողանան չարաշահել դրանք։ Սա մեզ թույլ է տալիս շարունակաբար գնահատել, վերահսկել և փորձարկել մեր անվտանգության ինվարիանտները՝ անվտանգության այն հատկությունները, որոնք մենք համարում ենք ճշմարիտ, մեր արտադրանքների, ենթակառուցվածքի և համակարգերի ամբողջ շրջանակում։

Վերջապես, մենք զգալի ներդրումներ ենք կատարում հիմնարար ուղղություններում՝ մեծ մասշտաբով։ Մենք շարունակում ենք ներդրումներ կատարել անվտանգ ճարտարապետության և վերահսկման մեխանիզմների մեջ, որդեգրել այնպիսի ռազմավարություններ, ինչպիսիք են խորքային պաշտպանությունն ու նվազագույն արտոնությունների սկզբունքը, և նախագծում ենք համակարգեր, որոնցում աղետալի իրադարձություն տեղի ունենալու համար անհրաժեշտ է, որ միաժամանակ խափանվեն մի քանի անկախ վերահսկման մեխանիզմներ։ Անվտանգության դասական վերահսկման միջոցները, ինչպիսիք են ցանցի մեկուսացումը, աշխատանքային բեռնվածքների պաշտպանության ուժեղացումը, մոնիթորինգը և պատչերի անվտանգ կիրառումն ու տեղակայումը, արհեստական բանականության ապագայում ավելի կարևոր կլինեն, քան երբևէ։

Ինչ պետք է անեն պաշտպանները հիմա

Ժամանակը վճռորոշ նշանակություն ունի, և պաշտպանները պետք է ստորև նշված քայլերն իրականացնեն գերարագ տեմպով։ Ստորև ես կնշեմ OpenAI տեխնոլոգիան, սակայն էկոհամակարգում կան նաև բազմաթիվ մրցակիցներ, որոնց նույնպես պետք է գնահատել։ Կարևորը ոչ այնքան կոնկրետ գործիքն է, որքան այն, որ կարողունակ ԱԲ-ը հենց հիմա հայտնվի ձեր պաշտպանների ձեռքում։

  • Ստացեք կազմակերպության հանձնառությունն ու աջակցությունը։ Մենք ականատես ենք անվտանգության ռիսկերի արագ փոփոխության․ ապահովեք, որ ձեր անվտանգության և ինժեներական ստորաբաժանումներն ունենան անհրաժեշտ աջակցություն, համագործակցություն և ռեսուրսներ՝ այս ռիսկերին արագ արձագանքելու համար։ Ձեր թիմերի հետ անցկացրեք սեղանի շուրջ վարժանքներ՝ մոդելավորելու, թե ինչպես կարող են այս հարձակումները մանիֆեստ լինել ձեր կազմակերպություններում և ինչպես դուք կարձագանքեք։
  • Ձեր անվտանգության թիմին տվեք ագենտ։ Խնդրում ենք սկսել օգտագործել Codex-ը, Codex Security փլագինը(բացվում է նոր պատուհանում) կամ մեկ այլ ունակ ագենտային կոդավորման և անվտանգության գործիք։ Խնդրում ենք տրամադրել դրան հաստատված մուտք այն կոդային բազաներին, ենթակառուցվածքի կազմաձևումներին և տեխնիկական փաստաթղթերին, որոնք ձեր անվտանգության թիմը պետք է գնահատի։ Խնդրում ենք չսպասել ընկերության մասշտաբով ներդրմանը՝ սկսելու ձեր ամենաբարձր առաջնահերթություն ունեցող համակարգերից։
  • Ապահովեք այդ ագենտին անվտանգության փորձագիտությամբ։ Սկսեք համայնքի կողմից աջակցվող հմտություններից(բացվում է նոր պատուհանում), որոնք ներառում են աշխատանքային գործընթացներ ստատիկ վերլուծության, անվտանգության վրա կենտրոնացած կոդի վերանայման, խոցելիությունների տարբերակների վերլուծության, ծրագրային ապահովման մատակարարման շղթայի ռիսկի և անվտանգության այլ աշխատանքային գործընթացների համար։ Այնուհետև ստեղծեք ձեր սեփական հմտությունները՝ հիմնվելով ձեր կազմակերպության ճարտարապետության, անվտանգության չափանիշների, սպառնալիքների մոդելների և գործողությունների ուղեցույցների վրա։
  • Անմիջապես իրականացրեք անվտանգության գնահատումներ ձեր սեփական համակարգերի նկատմամբ։ Առաջնահերթ գնահատեք համացանցից հասանելի ծառայությունները, նույնականացման հոսքերը, ենթակառուցվածքը՝ որպես կոդ, տեղակայման կոնվեյերները և զգայուն տեղեկատվություն մշակող համակարգերը։ Ընդլայնեք ձեր սկանավորման շրջանակը՝ ձեր թիմի վստահության աճին զուգընթաց։
  • Աշխատեք կարգավորել ձեր առկա խոցելիությունների կուտակված խնդիրները։ Ձեր ագենտին տրամադրեք կոդի սկաներներից, կախվածությունների ահազանգերից, անվտանգության տոմսերից, bug bounty զեկույցներից և նախորդ գնահատումներից ստացված բացահայտումները։ Խնդրեք, որ այն դասակարգի այդ հայտնաբերումներն ըստ հրատապության, շահագործելի խնդիրները զատի աղմուկից, կոդաբազայի այլ հատվածներում հայտնաբերի առնչվող խոցելիություններ և առաջարկի, թե ինչն է պետք շտկել առաջին հերթին։
  • Անվտանգության վերանայումը ներառեք անմիջապես ձեր մշակման գործընթացում։ Օգտագործեք ագենտներ՝ կոդի փոփոխությունները նախքան դրանց միաձուլումը վերանայելու և CI-ում անվտանգության ստուգումներ գործարկելու համար։ Փնտրեք նույնականացման սխալներ, մուտքի վերահսկման շրջանցումներ, բացահայտված հավատարմագրեր, ոչ անվտանգ կախվածություններ, ոչ անվտանգ լռելյայն կարգավորումներ, փոփոխություններ, որոնք ընդլայնում են մուտքը արտադրական համակարգեր, և այլ խոցելիություններ։
  • Թույլ տվեք ագենտին օգնել շտկել այն, ինչ հայտնաբերում է։ Հաստատված խնդիրների դեպքում խնդրիր դրան ստեղծել և ստուգել կոնկրետ շտկում, գրել վերադարձի թեստ և հաստատել, որ խոցելիությունը այլևս չի վերարտադրվում։ Մարդու կողմից վերանայումը պահպանեք կարևոր հետևանքներ ունեցող փոփոխությունների համար, բայց վերացրեք այն անհարկի ուշացումը, որը կա իրական խնդիրը հայտնաբերելու և անվտանգ շտկումը ինժեներին ներկայացնելու միջև։
  • Աստիճանաբար ավտոմատացրեք հայտնաբերումների նախնական դասակարգումը։ Մի սկսեք՝ փորձելով կառուցել ինքնավար անվտանգության գործառնությունների կենտրոն։ Սկսեք՝ մեկ պահոցում միայն ընթերցման ռեժիմով անվտանգության սկանավորում կատարելով, կամ հանձնարարեք ագենտին վերանայել նախկինում լուծված ահազանգերը՝ օգտագործելով միայն ընթերցման հասանելիություն ձեր առկա մատյաններին։ Թույլ տվեք ամփոփել ապացույցները և առաջարկել որոշում, մինչդեռ յուրաքանչյուր որոշում կայացնում է մարդը։ Վստահության աճին զուգընթաց անցեք խորհրդատվական pull request-ների սկանավորմանը, ապա՝ իրական ժամանակի ահազանգերի տեսակավորմանը, ապա՝ նեղ սահմանված կեղծ դրականների ավտոմատ փակմանը։
  • ԱԲ-ի աջակցությամբ դատափորձագիտական հետաքննության կարողությունը պատրաստ ունեցեք նախքան դրա կարիքն ունենալը։ Դիմեք Կիբեռանվտանգության վստահելի հասանելիության(բացվում է նոր պատուհանում) համար և ստացեք ձեր թիմի հաստատումը՝ GPT‑Daybreak‑Blue‑ն լիազորված պաշտպանական աշխատանքի համար օգտագործելու նպատակով, այդ թվում՝ միջադեպերի արձագանքման, հայտնաբերման մեխանիզմների մշակում և վնասաբեր ծրագրերի վերլուծության համար։ Վարժվեք օգտագործել այս հնարավորությունը՝ մատյանները, տելեմետրիկ տվյալները և անվտանգության ահազանգերը վերլուծելու համար։
  • Փորձարկեք, անցկացրեք հաք-շաբաթներ և արագ կրկնեք ու բարելավեք։ Մեզ անհրաժեշտ կլինի ստեղծել բազմատեսակ նոր գործիքներ, փոփոխել մեր աշխատանքի ձևը և բարձրացնել բոլորի կարողությունների մակարդակը՝ այն աշխարհին պատրաստ լինելու համար, դեպի որը շարժվում ենք։ Խրախուսեք ձեր աշխատակիցներին փորձարկումներ կատարել, պլանավորեք հաք-շաբաթներ՝ նոր կարողություններ ստեղծելու համար, և կենտրոնացեք արագ կրկնվող ցիկլերի վրա, որոնք ավտոմատացնում են խնդրի փոքր մասերը։ Արագ աստիճանական առաջընթացը հանգեցնում է կուտակային պաշտպանական արդյունքների, և կարող եք աստիճանաբար ընդլայնել ինքնավարությունը, քանի որ ձեր թիմը վստահություն է ձեռք բերում։

Ոչ մի ընկերություն չի կարող դա անել միայնակ։ Մեր խնդրանքն է, որ ԱԲ-ի լաբորատորիաները, անվտանգության մատակարարները, ձեռնարկությունները և սպասարկողները կիսվեն վավերացված բացահայտումներով, ուղղումներով և գործնական ուղեցույցներով, որպեսզի մեկ կազմակերպության բացահայտումը կարողանա ամրապնդել ամբողջ էկոհամակարգը։

Պաշտպանի պատուհանն այժմ բաց է։ Առաջիկա ամիսների ընթացքում յուրաքանչյուր կազմակերպություն պետք է սկսի զգալիորեն ավտոմատացնել իր անվտանգության ծրագիրը՝ անվտանգությունը պահպանելու համար, իսկ անվտանգության համայնքը պետք է հրատապորեն նախաձեռնություն ստանձնի՝ սահմանելու այն գործիքները, գործելակերպերը և գործողությունների ուղեցույցները, որոնք կբարձրացնեն պաշտպանների կարողությունները ավելի արագ, քան հարձակվողներինը, մինչ արհեստական բանականությունը շարունակում է զարգանալ։ Դա կպահանջի հսկայական և աննախադեպ ջանքեր, բայց եթե համախմբվենք, կարող ենք ստեղծել ավելի անվտանգ աշխարհ, քան նախկինում հնարավոր էր պատկերացնել։

Հեղինակ

Greg Brockman