OpenAI-Hugging Face घटना(नवीन विंडोमध्ये उघडेल) सायबर सुरक्षेसाठी निर्णायक ठरली, कारण येत्या काही महिन्यांत एका सामान्य धोकादायक घटकाच्या क्षमता कशा विकसित होतील, याची झलक तिने दाखवली. गेल्या काही आठवड्यांत मी अनेक संस्थांशी बोललो आणि त्यातून एक बाब स्पष्ट झाली: अभूतपूर्व वेगाने आपल्या सायबर सुरक्षा पद्धतींचा मूलभूत स्तर उंचावण्याची गरज त्यांना माहीत आहे. या लेखात OpenAIचे संरक्षण करण्यासाठी आम्ही काय करत आहोत, इतर संस्था आज कोणती ठोस पावले उचलू शकतात आणि कृती करण्याची वेळ आत्ताच का आहे, हे मी सांगणार आहे.
जगभर विकसित केलेली एआय मॉडेल्स प्रत्यक्ष सायबर हल्ल्यांचे काही भाग अधिकाधिक स्वयंचलित करू शकतात. त्यामुळे माणसांनी लिहिलेल्या सॉफ्टवेअरमध्ये खोलवर दडलेल्या दोषांपासून विस्मरणात गेलेल्या परवानग्यांपर्यंतच्या दीर्घकालीन सुरक्षा उणिवा शोधणे आणि त्यांचा गैरफायदा घेणे सोपे होत आहे. याच एआय क्षमता संरक्षकांना त्या कमकुवत बाजू शोधून दुरुस्त करण्याचे नवे मार्ग देतात, पण त्यांनी आत्ताच कृती करणे आवश्यक आहे. कंपन्यांनी मूलभूत बाबी सुधारण्यासह आपल्या पथकांना एआयने अधिक शक्तिशाली करून निर्णायक कृती केली, तर आपण इंटरनेट पूर्वीपेक्षा अधिक सुरक्षित करू शकतो.
OpenAI-Hugging Face घटनेत स्वायत्त एआय समूहाने केवळ OpenAIच्या संशोधनविषयक पायाभूत सुविधांमध्येच नव्हे, तर दुसऱ्या कंपनीच्या उत्पादनविषयक पायाभूत सुविधांमध्येही स्वबळावर प्रवेश केला. त्यासाठी त्याने आधी अज्ञात असलेल्या सुरक्षा दोषांपासून इंटरनेटवर गळती झालेल्या वापरकर्ता खात्यांच्या ओळखपत्रांपर्यंत अनेक असुरक्षा साखळीने जोडल्या. प्रत्येक कंपनीचे तांत्रिक कर्ज(नवीन विंडोमध्ये उघडेल) गंभीर दोष लपवते, हे अधिकाधिक स्पष्ट होत आहे. हल्लेखोरांपूर्वी संरक्षकांनी ते शोधून दुरुस्त करणे आवश्यक आहे.
हल्लेखोरांच्या तुलनेत संरक्षकांना लाभ मिळावा म्हणून आम्ही या वर्षाच्या सुरुवातीला आमच्या सायबर क्षमता केवळ विश्वसनीय संरक्षकांना उपलब्ध करून देण्यास सुरुवात केली. तेव्हापासून विविध कंपन्यांनी अत्याधुनिक क्षमतांपेक्षा केवळ काही महिने मागे असलेली सायबर क्षमता असलेली ओपन वेट मॉडेल्स प्रसिद्ध केली आहेत. यांपैकी सर्वात अलीकडचे मॉडेल ऑगस्टच्या अखेरीस प्रसिद्ध होणार(नवीन विंडोमध्ये उघडेल) असल्याचे दिसते आणि त्यामुळे धोक्यांचे स्वरूप मोठ्या प्रमाणात वेगाने बदलण्याची शक्यता आहे.
एआयच्या मदतीने हल्ले करणारे लवकरच अनेक विद्यमान प्रणालींमधील दीर्घकालीन दोष शोधू शकतील. मात्र, संरक्षकांनाही तेच दोष शोधणे, त्यांना प्राधान्य देणे आणि दुरुस्त करणे एआयमुळे खूप सोपे होईल. सुरक्षा हा अजूनही मांजर-उंदराचा खेळ आहे, पण एआय त्याचे अर्थकारण अशा प्रकारे बदलू शकते(नवीन विंडोमध्ये उघडेल) की संरक्षकांना मूलभूत फायदा होईल. उदाहरणार्थ, अतिमानवी पातळीचा सुरक्षित कोड लिहिण्यासाठी आम्ही आमच्या मॉडेल्सना विशेष प्रशिक्षण देऊ लागलो आहोत. आमची मॉडेल्स गणितीय सिद्धता करण्यातही विलक्षण सक्षम आहेत. या क्षमतेचा वापर सॉफ्टवेअरच्या सुरक्षेची औपचारिक पडताळणी करण्यासाठी होऊ शकतो, जी माणसांसाठी आजवर जवळपास अशक्य ठरली आहे.
OpenAI-Hugging Face घटनेनंतर मी ChatGPT वर्कला सार्वजनिकरीत्या उपलब्ध GPT‑5.6 Sol वापरून gregbrockman.com(नवीन विंडोमध्ये उघडेल)च्या सुरक्षेचे मूल्यमापन करण्यास सांगितले. ही AWSवर ठेवलेली एक साधी स्थिर वेबसाइट आहे आणि तिचे प्रवेशद्वार Cloudflare आहे. त्यामुळे असुरक्षांसाठी फारशी आक्रमणक्षमता नसेल, असे मला वाटले.
सुमारे 15 मिनिटांत तिने 13 समस्या शोधल्या. त्यांपैकी अनेकांचा स्वतंत्रपणे गैरफायदा घेता येणार नाही, पण इतर असुरक्षांशी त्यांची साखळी जोडल्यास मोठा परिणाम होऊ शकतो, अशी मी कल्पना करू शकत होतो. हल्लेखोरांना माझ्या नावाने बनावट ईमेल पाठवता येऊ नयेत यासाठी मी माझ्या DNS नोंदी संरचित केल्या नव्हत्या. माझी वेबसाइट jQueryची असुरक्षित आवृत्ती वापरत होती. Cloudflare विनंत्या कूटबद्ध न केलेल्या HTTPद्वारे AWSकडे पाठवत होते.
त्यानंतर मी ChatGPT वर्कला या समस्या दुरुस्त करण्यास सांगितले आणि तिने एका तासात त्या दुरुस्त केल्या. तिने माझ्या न्याहाळकात Cloudflareचे नियंत्रण फलक उघडले आणि DNS, TLS व प्रगत सुरक्षा मांडणी योग्यरीत्या संरचित करण्यासाठी अनेक बटणे दाबली. तिने वेबसाइटवरून jQuery पूर्णपणे काढून टाकले. तिने माझी वेबसाइट AWSवरून Cloudflare Pagesवर स्थलांतरित केली. तिने DMARC(नवीन विंडोमध्ये उघडेल) टप्प्याटप्प्याने लागू करण्यास सुरुवात केली.
आणि ही तर केवळ माझी वैयक्तिक वेबसाइट होती. आमची विद्यमान मॉडेल्स सायबर संरक्षक म्हणून कशी काम करू शकतात, याचे हे छोटे उदाहरण आहे. माणसांकडे वेळ किंवा तज्ज्ञता नसल्यामुळे दुर्लक्षित राहणाऱ्या असंख्य समस्या ती शोधू शकतात. तिने दुरुस्त केलेल्या अनेक मांडणींची मला वरवर माहिती होती, पण त्या योग्यरीत्या कशा संरचित कराव्यात हे लगेच सांगता आले नसते. त्यानंतर योग्यरीत्या जुळवलेल्या अंमलबजावणी योजनेनुसार ती त्या समस्याही दुरुस्त करू शकतात.
Hugging Face घटनेने दाखवून दिले की आम्ही आमच्या एआय मॉडेल्सच्या प्रत्यक्ष जगातील सायबर क्षमतांचा अंदाज कमी लावला होता. त्यानुसार आम्ही आमच्या सुरक्षा आवश्यकता अधिक कठोर करत आहोत. त्यामुळे आमच्या विद्यमान सुरक्षा संशोधनाची आणि अंतर्गत सुरक्षा कार्याची निकड आणखी वाढली आहे.
या परिस्थितीत OpenAI सुरक्षित ठेवण्याच्या आमच्या दृष्टिकोनाबद्दल मी थोडी माहिती देत आहे, कारण ती इतर संस्थांना उपयोगी पडेल अशी आशा आहे. OpenAIचे संरक्षण करण्यासाठी आम्ही मूलभूत नियंत्रणे योग्यरीत्या राबवण्यात मोठी गुंतवणूक करत आहोत आणि अत्याधुनिक बुद्धिमत्तेद्वारे आमचे संरक्षण अधिक सक्षम करत आहोत. या धोरणाचे चार प्रमुख आधारस्तंभ आहेत.
प्रथम, आमचा कोड सुरक्षित ठेवण्यासाठी आम्ही आमची मॉडेल्स वापरत आहोत. आमच्या सुरक्षा प्लगइनसह Codex कोडमधील बदलांची पडताळणी करते, असुरक्षा ओळखते आणि त्या उपयोजित होण्यापूर्वी समस्यांचे निराकरण करण्यात विकासकांना मदत करते. मानवी पडताळणी आवश्यक असलेले आणखी सुरक्षा निष्कर्ष केवळ निर्माण करणे हे आमचे उद्दिष्ट नाही. प्रत्यक्ष असुरक्षा वितरणापूर्वी शोधणे आणि समस्या आढळल्यापासून तिचे सुरक्षित निराकरण उपयोजित करण्यापर्यंतचा मार्ग कमी करणे हे उद्दिष्ट आहे. अधिकाधिक सुरक्षित कोड तयार करण्यासाठी आम्ही आमच्या मॉडेल्सना प्रशिक्षण देत असताना, नव्याने लिहिलेल्या कोडमधील सॉफ्टवेअर असुरक्षांचे काही प्रकार पूर्णपणे दूर करणे हे आमचे ध्येय आहे.
दुसरे म्हणजे, आमच्या पायाभूत सुविधांचे सतत संरक्षण करण्यासाठी आम्ही आमची मॉडेल्स कामाला लावत आहोत. आज आमच्या जवळपास सर्व प्राथमिक सुरक्षा सूचनांचे प्राथमिक वर्गीकरण माणसांना सहभागी करण्यापूर्वी बुद्धिमत्तेद्वारे केले जाते. यामुळे संरक्षकांचे कष्ट कमी होतात, प्रतिसादाचा वेळ सुधारतो आणि माणसांना त्यांच्या कौशल्यांचा सर्वाधिक उपयोग होणाऱ्या विवेक, निर्णयक्षमता आणि व्यावहारिक तज्ज्ञतेवर वेळ देता येतो. सर्वाधिक परिणाम करणाऱ्या निर्णयांची जबाबदारी माणसांकडे ठेवून, आम्ही या शोधप्रक्रियांना मर्यादित स्वयंचलित प्रतिसादांशी अधिकाधिक जोडत आहोत. सुरक्षा समस्या यंत्राच्या वेगाने शोधून त्यांना प्रतिसाद देता येईल, याची खात्री करणे हे ध्येय आहे.
तिसरे म्हणजे, संभाव्य हल्ला-मार्ग सतत सूचीबद्ध करण्यासाठी, तपासण्यासाठी आणि ओळखण्यासाठी आम्ही अत्याधुनिक बुद्धिमत्ता वापरत आहोत. असुरक्षा, चुकीची संरचना, गरजेपेक्षा जास्त विशेषाधिकार असलेल्या ओळखी किंवा अनवधानाने निर्माण झालेल्या विश्वास-सीमा शोधून, हल्लेखोर गैरवापर करण्यापूर्वी आम्ही या उणिवा झटपट ओळखून दूर करू शकतो. यामुळे आमची उत्पादने, पायाभूत सुविधा आणि प्रणालींमध्ये सत्य असल्याचे आम्ही मानत असलेल्या सुरक्षा गुणधर्मांचे, म्हणजेच सुरक्षा अपरिवर्तनीय तत्त्वांचे, सतत मूल्यमापन, निरीक्षण आणि परीक्षण करता येते.
शेवटी, आम्ही मूलभूत बाबींमध्ये व्यापक प्रमाणावर मोठी गुंतवणूक करत आहोत. आम्ही सुरक्षित संरचना आणि नियंत्रणांमध्ये गुंतवणूक सुरू ठेवली आहे, बहुस्तरीय संरक्षण आणि किमान विशेषाधिकार यांसारख्या धोरणांचा अवलंब करत आहोत आणि एखादी विनाशकारी घटना घडण्यासाठी अनेक स्वतंत्र नियंत्रणे एकाच वेळी निकामी व्हावी लागतील अशा प्रणाली तयार करत आहोत. एआयच्या भविष्यात नेटवर्क विलगीकरण, कार्यभाराचे बळकटीकरण, निरीक्षण तसेच सुरक्षित दुरुस्ती आणि उपयोजन यांसारखी पारंपरिक सुरक्षा नियंत्रणे पूर्वीपेक्षा अधिक महत्त्वाची असतील.
वेळ अत्यंत महत्त्वाचा आहे आणि संरक्षकांना खालील पावले प्रचंड वेगाने उचलावी लागतील. खाली मी OpenAI तंत्रज्ञानाचा उल्लेख करेन, पण या परिसंस्थेत मूल्यमापन करण्यासारखे अनेक स्पर्धकही आहेत. विशिष्ट साधनापेक्षा सक्षम एआय आत्ताच तुमच्या संरक्षकांच्या हाती देणे अधिक महत्त्वाचे आहे.
- संस्थेची वचनबद्धता आणि पाठिंबा मिळवा. सुरक्षा जोखमींमध्ये झपाट्याने बदल होत आहे. या जोखमींना त्वरेने सामोरे जाण्यासाठी तुमच्या सुरक्षा आणि अभियांत्रिकी संस्थांकडे आवश्यक पाठिंबा, भागीदारी आणि संसाधने असल्याची खात्री करा. हे हल्ले तुमच्या संस्थांमध्ये कसे घडू शकतात आणि तुम्ही त्यांना कसा प्रतिसाद द्याल, याचा सराव करण्यासाठी तुमच्या पथकांसोबत परिस्थिती-आधारित चर्चा करा.
- तुमच्या सुरक्षा पथकाला एजंट द्या. Codex, Codex सुरक्षा प्लगइन(नवीन विंडोमध्ये उघडेल) किंवा अन्य सक्षम एजंटीक कोडिंग आणि सुरक्षा साधन वापरण्यास सुरुवात करा. तुमच्या सुरक्षा पथकाने मूल्यमापन करणे आवश्यक असलेल्या कोडसंचांना, पायाभूत सुविधांच्या संरचनांना आणि तांत्रिक दस्तऐवजांना मंजूर प्रवेश एजंटला द्या. सर्वाधिक प्राधान्याच्या प्रणालींवर काम सुरू करण्यासाठी संपूर्ण कंपनीतील अंमलबजावणीची वाट पाहू नका.
- त्या एजंटला सुरक्षा तज्ज्ञतेने सुसज्ज करा. समुदायाचे पाठबळ असलेल्या कौशल्यांपासून(नवीन विंडोमध्ये उघडेल) सुरुवात करा. त्यांत स्थिर विश्लेषण, सुरक्षाकेंद्रित कोड पुनरावलोकन, असुरक्षांच्या भिन्न रूपांचे विश्लेषण, सॉफ्टवेअर पुरवठा-साखळीची जोखीम आणि इतर सुरक्षा कार्यप्रवाहांचा समावेश आहे. त्यानंतर तुमच्या संस्थेची संरचना, सुरक्षा मानके, धोका मॉडेल्स आणि कृती-पुस्तिकांनुसार स्वतःची कौशल्ये तयार करा.
- तुमच्या स्वतःच्या प्रणालींचे सुरक्षा मूल्यमापन त्वरित करा. प्रथम इंटरनेटवरून उपलब्ध सेवा, प्रमाणीकरण प्रवाह, कोडरूप पायाभूत सुविधा, उपयोजन प्रक्रिया आणि संवेदनशील माहिती हाताळणाऱ्या प्रणालींच्या मूल्यमापनाला प्राधान्य द्या. तुमच्या पथकाचा आत्मविश्वास वाढत जाईल, तसे तपासणीची व्याप्ती वाढवा.
- असुरक्षांच्या विद्यमान प्रलंबित सूचीवर काम करा. कोड तपासक, अवलंबित्व सूचना, सुरक्षा तिकिटे, दोष शोध बक्षीस अहवाल आणि पूर्वीच्या मूल्यमापनांतील निष्कर्ष तुमच्या एजंटला द्या. एजंटला त्या निष्कर्षांचे प्राथमिक वर्गीकरण करण्यास, गैरफायदा घेता येणाऱ्या समस्यांना निरुपयोगी सूचनांपासून वेगळे करण्यास, कोडसंचातील इतर संबंधित असुरक्षा शोधण्यास आणि प्रथम काय दुरुस्त करावे याची शिफारस करण्यास सांगा.
- सुरक्षा पुनरावलोकन थेट तुमच्या विकास प्रक्रियेत समाविष्ट करा. कोडमधील बदल एकत्रित करण्यापूर्वी त्यांचे पुनरावलोकन करण्यासाठी एजंट्स वापरा आणि CIमध्ये सुरक्षा तपासण्या चालवा. प्रमाणीकरणातील चुका, प्रवेश-नियंत्रणाला बगल देण्याचे मार्ग, उघड झालेली ओळखपत्रे, असुरक्षित अवलंबित्वे, असुरक्षित पूर्वनिर्धारित मांडणी, उत्पादन प्रणालींमधील प्रवेश वाढवणारे बदल आणि इतर असुरक्षा शोधा.
- एजंटने शोधलेल्या समस्या दुरुस्त करण्यासाठी त्याची मदत घ्या. पडताळलेल्या समस्यांसाठी एजंटला नेमकी दुरुस्ती तयार करून तिची पडताळणी करण्यास, प्रतिगमन चाचणी लिहिण्यास आणि ती असुरक्षा पुन्हा निर्माण होत नसल्याची खात्री करण्यास सांगा. महत्त्वपूर्ण बदलांचे मानवी पुनरावलोकन कायम ठेवा, पण खरी समस्या ओळखणे आणि सुरक्षित दुरुस्ती अभियंत्यासमोर ठेवणे यांमधील अनावश्यक विलंब दूर करा.
- शोधलेल्या धोक्यांचे प्राथमिक वर्गीकरण टप्प्याटप्प्याने स्वयंचलित करा. स्वायत्त सुरक्षा कार्यवाही केंद्र तयार करण्याचा प्रयत्न करून सुरुवात करू नका. एका रिपॉझिटरीची केवळ-वाचन सुरक्षा तपासणी चालवून सुरुवात करा किंवा एजंटला तुमच्या विद्यमान नोंदींचा केवळ-वाचन प्रवेश देऊन पूर्वी निकाली काढलेल्या सूचनांचे पुनरावलोकन करू द्या. प्रत्येक निर्णय माणसाने घेत असताना एजंटला पुराव्याचा सारांश देऊ द्या आणि पुढील कार्यवाहीची शिफारस करू द्या. आत्मविश्वास वाढल्यानंतर सल्ल्याच्या स्वरूपातील विलिनीकरण-विनंती तपासणीकडे, मग तात्काळ सूचना वर्गीकरणाकडे आणि त्यानंतर काटेकोरपणे परिभाषित केलेल्या चुकीच्या सकारात्मक सूचना स्वयंचलितपणे बंद करण्याकडे वळा.
- गरज भासण्यापूर्वी एआय-सहाय्यित न्यायवैद्यक तपासाची क्षमता तयार ठेवा. सायबरसाठी विश्वसनीय प्रवेशासाठी(नवीन विंडोमध्ये उघडेल) अर्ज करा आणि घटना प्रतिसाद, शोध अभियांत्रिकी व दुर्भावनापूर्ण सॉफ्टवेअर विश्लेषणासह अधिकृत संरक्षणात्मक कामासाठी GPT‑Daybreak‑Blue वापरण्याची मंजुरी तुमच्या पथकाला मिळवा. नोंदी, दूरमापन माहिती आणि सुरक्षा सूचनांचे विश्लेषण करण्यासाठी ही क्षमता वापरण्याचा सराव करा.
- प्रयोग करा, तंत्रनिर्मिती सप्ताह आयोजित करा आणि झपाट्याने सुधारणा करा. आपण ज्या जगाकडे वाटचाल करत आहोत त्यासाठी सर्व प्रकारची नवी साधने तयार करावी लागतील, कामाची पद्धत बदलावी लागेल आणि प्रत्येकाची क्षमता उंचवावी लागेल. तुमच्या कर्मचाऱ्यांना प्रयोग करण्यास प्रोत्साहन द्या, नव्या क्षमता तयार करण्यासाठी तंत्रनिर्मिती सप्ताहाचे नियोजन करा आणि समस्येचे छोटे भाग स्वयंचलित करणाऱ्या चक्रांमध्ये झपाट्याने सुधारणा करण्यावर भर द्या. टप्प्याटप्प्याने होणारी जलद प्रगती एकत्रितपणे अधिक प्रभावी संरक्षणात्मक परिणाम देते. पथकाचा आत्मविश्वास वाढत असताना तुम्ही स्वायत्तता हळूहळू वाढवू शकता.
कोणतीही कंपनी हे एकटी करू शकत नाही. एआय प्रयोगशाळा, सुरक्षा पुरवठादार, उद्योग आणि देखभालकर्त्यांनी पडताळलेले निष्कर्ष, दुरुस्त्या आणि व्यावहारिक कृती-पुस्तिका सामायिक कराव्यात, जेणेकरून एका संस्थेचा शोध संपूर्ण परिसंस्था मजबूत करू शकेल, अशी आमची विनंती आहे.
संरक्षकांसाठी संधीची खिडकी आता उघडी आहे. सुरक्षित राहण्यासाठी येत्या काही महिन्यांत प्रत्येक संस्थेला आपला सुरक्षा कार्यक्रम मोठ्या प्रमाणात स्वयंचलित करण्यास सुरुवात करावी लागेल. एआयची प्रगती सुरू असताना हल्लेखोरांपेक्षा संरक्षकांची शक्ती अधिक वेगाने वाढवणारी साधने, पद्धती आणि कृती-पुस्तिका तातडीने निश्चित करण्यासाठी सुरक्षा समुदायाने पुढे आले पाहिजे. यासाठी अभूतपूर्व आणि प्रचंड प्रयत्न करावे लागतील, पण आपण सर्वांनी एकत्र येऊन काम केले तर पूर्वी कल्पनाही करता आली नसती इतके सुरक्षित जग निर्माण करू शकतो.


