اسکنر متن باز آنتروپیک: تشخیص آسیب پذیری برای اتریوم و بیت کوین

اسکنر متن‌باز آنتروپیک با استفاده از مدل‌هایی مانند کلود میتوس گزارش‌های خودکار آسیب‌پذیری را برای پروژه‌های اتریوم و بیت‌کوین تولید می‌کند. مقاله به نحوه کار، دقت گزارش‌ها، معیارهای پذیرش و پیامدهای امنیتی می‌پردازد.

.1 دیدگاه
اسکنر متن باز آنتروپیک: تشخیص آسیب پذیری برای اتریوم و بیت کوین

7 دقیقه

دنبال کردن در گوگل

اسکنر متن‌باز آنتروپیک مورد توجه پروژه‌های اتریوم و بیت‌کوین قرار گرفت

اسکنر متن‌باز تازه منتشرشده آنتروپیک مورد توجه توسعه‌دهندگان برجسته ارزهای دیجیتال قرار گرفته که به دنبال شناسایی سریع‌تر آسیب‌پذیری‌ها با کمک هوش مصنوعی هستند. پروژه‌هایی مانند توسعه‌دهنده کلاینت اتریوم نتهرمایند و کیف پول بیت‌کوین خودنگهدار زئوس برای دسترسی به این اسکنر رایگان درخواست دادند. این اسکنر که روی قدرتمندترین مدل‌های آنتروپیک، از جمله کلود میتوس، اجرا می‌شود، به‌صورت خودکار گزارش‌هایی تولید می‌کند که ضعف‌های احتمالی نرم‌افزاری را قبل از آن‌که مهاجمان از آن‌ها بهره‌برداری کنند، نشان می‌دهند.

چرا تیم‌های کریپتو درخواست اسکن مبتنی بر هوش مصنوعی می‌دهند

توسعه‌دهندگانی که کدی را نگهداری می‌کنند که تراکنش‌ها، کلیدهای خصوصی و زیرساخت شبکه را مدیریت می‌کند، تحت فشار شدید برای یافتن و رفع سریع باگ‌ها قرار دارند. ممیزی‌های سنتی که توسط انسان انجام می‌شوند می‌توانند هفته‌ها یا ماه‌ها طول بکشند و رخدادهای برجسته ناشی از حملات خودکار یا با کمک هوش مصنوعی اهمیت کار تیم‌های بلاک‌چین را افزایش داده است. اسکنر متن‌باز وعده تحلیل سریع و پیوسته مخازن متن‌باز را می‌دهد که آن را برای تیم‌هایی که مسئول زیرساخت‌های حیاتی هستند جذاب می‌کند.

نتهرمایند یک درخواست در گیت‌هاب ثبت کرد تا اسکن سراسری مخزن برای شناسایی اشکالات احتمالی در کلاینت اجرایی اتریوم خود را فعال کند. زئوس، کیف پول خودنگهدار بیت‌کوین و لایتنینگ، درخواست بررسی‌هایی را ثبت کرد که به‌طور مشخص جریان‌های پرداخت، مدیریت کلیدهای خصوصی و اتصال به شبکه لایتنینگ را هدف قرار می‌دهند. متقاضی دیگری به نام ویرت‌انجین، بازارچه ابری غیرمتمرکز ساخته‌شده بر پایه کازموس‌اس‌دی‌کی، از آنتروپیک خواست تا کد زیرساختی خود را ارزیابی کند.

چگونه اسکنر آنتروپیک کار می‌کند و چه گزارشی ارائه می‌دهد

آنتروپیک می‌گوید اسکنر متن‌باز آن از کلود میتوس و دیگر مدل‌های قدرتمند برای پردازش کد متن‌باز و تولید گزارش‌های خودکار آسیب‌پذیری استفاده می‌کند. برخلاف فرایندهای افشای سنتی که منتظر تأیید انسانی می‌مانند، این اسکنر می‌تواند یافته‌ها را مستقیماً به نگهداران ارسال کند بدون بازبینی دستی پیشین. هر گزارش طوری طراحی شده که شامل مثال‌های قابل بازتولید، مسیرهای کد تحت تأثیر و در صورت امکان پیشنهادات اصلاحی یا کاهش خطر باشد.

شرکت گزارش داده که در شش ماه گذشته مدل‌هایش تقریباً ۲۹٬۰۰۰ مورد کاندید آسیب‌پذیری در پروژه‌های متن‌باز پرکاربرد علامت‌گذاری کرده‌اند. از این میان پژوهشگران حدود ۶٬۰۰۰ مورد را به‌صورت دستی بررسی کردند و یک پشته قابل‌توجه باقی ماند. برای گسترش پوشش، آنتروپیک اسکنر متن‌باز را در تاریخ ۸ اکتبر راه‌اندازی کرد تا به پروژه‌های واجد شرایط گزارش‌های تولیدشده توسط مدل را به‌صورت رایگان ارائه دهد.

دقت، اعتبارسنجی و نقش نگهداران

آنتروپیک خطرات ذاتی کشف خودکار را به رسمیت می‌شناسد. اسکنر ممکن است مثبت کاذب تولید کند، درجه‌بندی شدت را اشتباه تعیین کند یا یافته‌هایی ارائه دهد که با مدل امنیتی یک پروژه مطابقت نداشته باشند. در آزمایش‌های اولیه، تست‌کنندگان نفوذ خارجی ۹۷ مورد با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند؛ از میان آن‌ها ۸۵ مورد، حدود ۸۸ درصد، مطابق استانداردهای افشای هماهنگ‌شده تشخیص داده شدند. یازده مورد تکراری از مسائل شناخته‌شده بودند و یک مورد نامعتبر بود.

به‌خاطر این حاشیه خطا، تیم‌های کریپتوی شرکت‌کننده باید خروجی اسکنر را پیش از اقدام بررسی و اعتبارسنجی کنند. آنتروپیک کانال افشای آسیب‌پذیری که با بازبینی انسانی انجام می‌شود را برای پروژه‌هایی که ترجیح می‌دهند یا نیاز دارند بازبینی انسانی پیش از گزارش را ادامه خواهد داد.

زمینه امنیتی کریپتو: چرا زمان‌بندی اهمیت دارد

راه‌اندازی اسکنر متن‌باز در زمانی انجام می‌شود که حوادث امنیتی با کمک هوش مصنوعی در بخش بلاک‌چین افزایش یافته است. در ماه اوت، ارائه‌دهنده سوآپ بیت‌کوین بولتز خدمات سوآپ را پس از سلسله‌ای از حملات خودکار که از ضعف‌های نرم‌افزاری سریع‌تر از سرعت پاسخ تیم‌ها سوءاستفاده کردند، متوقف کرد. بولتز گزارش داد که معماری خودنگهدار آن وجوه مشتریان را حفظ کرد، اما این شرکت همچنان با زیان‌های عملیاتی و وقفه در خدمات مواجه شد که پروژه‌های وابسته مانند زئوس را تحت تأثیر قرار داد.

به‌طور جداگانه، تیم رد بیت‌کوین با استفاده از بازبینی‌های کمک‌شده توسط هوش مصنوعی صدها مخزن مرتبط با بیت‌کوین را اسکن کرد و در حدود ۳۰ ساعت تقریباً ۵۰۰۰ مسئله بالقوه گزارش داد که ۷۲۰ مورد از آن‌ها به‌عنوان با شدت بالا یا بحرانی برای تأیید باقی مانده‌اند. این رخدادها نشان داد که مهاجمان و مدافعان هر دو در حال اتخاذ ابزارهای خودکار و یادگیری ماشین برای تسریع بازبینی کد و کشف اکسپلویت‌ها هستند.

پروژه گلس‌وینگ و تلاش‌های گسترده‌تر در حوزه امنیت سایبری

اسکنر متن‌باز بر پایه پروژه قبلی آنتروپیک به نام پروژه گلس‌وینگ توسعه یافته بود که به سازمان‌های منتخب دسترسی به مدل‌های قدرتمند برای پژوهش‌های امنیت سایبری می‌داد. گلس‌وینگ پیش از این مشارکت‌هایی از بازیگران شناخته‌شده صنعت، از جمله پی‌وارد (شرکت مادر کراکن) را جذب کرده بود که از کلود میتوس برای ممیزی محیط‌های خود و به اشتراک‌گذاری یافته‌های تأییدشده مربوط به وابستگی‌های متن‌باز ثالث استفاده کرده است.

آنتروپیک اسکنر متن‌باز را به‌عنوان بخشی از ابتکار بزرگ‌تری به نام مأموریت سایبری معرفی می‌کند که در ۸ اکتبر اعلام شد. در کنار اسکن‌های رایگان برای پروژه‌های متن‌باز تاییدشده، این شرکت برنامه دفاع از زیرساخت‌های حیاتی را معرفی کرد که مدل‌های هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمان‌هایی که شبکه‌های برق، حمل‌ونقل، سیستم‌های کنترل صنعتی و دیگر خدمات حیاتی را مدیریت می‌کنند، جفت می‌کند. شریکان نام‌برده در این ابتکار شامل کراوداسترایک، اکسنچر، دلویت و پالو آلتو نت‌ورکز هستند.

معیارهای ثبت‌نام، محدودیت‌ها و گام‌های بعدی برای پروژه‌های کریپتو

آنتروپیک درخواست‌های اسکنر متن‌باز را بر اساس چند معیار ارزیابی می‌کند: اینکه پروژه چه تأثیری بر زیرساخت و امنیت کاربران دارد، میزان در معرض قرار گرفتن آن در برابر بهره‌برداری از راه دور و توانایی نگهداران در بررسی و اقدام روی گزارش‌های خودکار. درخواست‌هایی که در ۹ اکتبر ارسال شدند، مانند آن‌هایی که از نتهرمایند و زئوس بود، بازتابی از علاقه فزاینده توسعه‌دهندگان بلاک‌چین برای آشکارسازی سریع مسائل در کدی است که اجماع، اجرا، نگهداری کیف پول و کانال‌های پرداخت را مدیریت می‌کند.

با این حال درخواست به معنای پذیرش نیست. آنتروپیک ارسال‌ها را به‌صورت فردی بررسی می‌کند و جدول زمانی ثابتی برای پذیرش یا تحویل گزارش منتشر نکرده است. همچنین اعلام نکرده که در نهایت چند پروژه کریپتو را خواهد پذیرفت.

پیامدهای عملیاتی برای نگهداران

برای نگهداران متن‌باز، پذیرفته شدن در برنامه اسکنر متن‌باز به معنی جریان پیوسته‌ای از یافته‌های تولیدشده توسط مدل خواهد بود. این می‌تواند تیغ دو لبه باشد: کشف سریع‌تر آسیب‌پذیری‌های واقعی، اما همچنین بار اداری بررسی مثبت‌های کاذب و هماهنگی افشاها. آنتروپیک گزارش‌های خودکار را به نگهداران تاییدشده می‌فرستد و آن‌ها سپس باید مسائل را اعتبارسنجی کنند، در صورت نیاز کد را وصله کنند و در صورت مقتضی افشای هماهنگ‌شده را پیگیری کنند.

تیم‌هایی که خروجی‌های دستچین‌شده یا بازبینی‌شده توسط انسان را ترجیح می‌دهند می‌توانند به‌جای استفاده از اسکنر خودکار از کانال افشای سنتی آنتروپیک استفاده کنند.

این اقدام چه معنایی برای امنیت بلاک‌چین در آینده دارد

حرکت آنتروپیک برای گسترش کشف خودکار آسیب‌پذیری، چشم‌اندازی را برجسته می‌کند که در آن هوش مصنوعی نقش مرکزی‌تری در هر دو جناح حمله و دفاع بازی می‌کند. برای اکوسیستم کریپتو، اسکن سریع کمک‌شده توسط هوش مصنوعی می‌تواند پنجره زمانی بین کشف آسیب‌پذیری و ترمیم را کوتاه‌تر کند و به‌طور بالقوه تعداد اکسپلویت‌های با تأثیر بالا را کاهش دهد. در عین حال به‌کارگیری گسترده ابزارهای خودکار سوالاتی درباره تخصیص منابع، مدیریت مثبت‌های کاذب و رویه‌های افشای مسئولانه مطرح می‌کند.

برای پروژه‌هایی مانند نتهرمایند و زئوس، دسترسی به بینش‌های به‌موقع درباره کدی که تراکنش‌ها، مدیریت کلید و اتصال لایتنینگ را اداره می‌کند می‌تواند تاب‌آوری آن‌ها را بهبود دهد. اما نگهداران به جریان‌های کاری مشخصی برای اعتبارسنجی یافته‌های هوش مصنوعی، اولویت‌بندی اصلاحات و ارتباط با کاربران و پروژه‌های وابسته نیاز خواهند داشت.

ملاحظات نهایی

اسکنر متن‌باز آنتروپیک یکی از بلندپروازانه‌ترین تلاش‌ها برای به‌کارگیری مدل‌های بزرگ مقیاس هوش مصنوعی در امنیت متن‌باز با سرعت بالا است. موفقیت آن به تعادل بین کشف خودکار و تخصص انسانی و اطمینان از این بستگی دارد که پروژه‌های آسیب‌پذیر ظرفیت اقدام روی حجم غالباً زیاد گزارش‌ها را داشته باشند. همان‌طور که مهاجمان به آزمایش خودکارسازی و هوش مصنوعی ادامه می‌دهند، مدافعان در فضای کریپتو ممکن است به هر مزیتی نیاز داشته باشند، از جمله اسکن مقیاس‌پذیر مبتنی بر مدل همراه با فرایندهای پاسخگویی منضبط و هدایت‌شده توسط انسان.

درخواست‌های ارسال‌شده از نتهرمایند، زئوس و دیگران نشان‌دهنده افزایش تقاضا از سوی توسعه‌دهندگان بلاک‌چین برای ابزارهای پیشرفته هوش مصنوعی برای حفاظت از شبکه‌ها، کیف‌پول‌ها و زیرساخت‌ها است. اینکه آیا اسکنر متن‌باز به بخش ثابت عملیات امنیتی کریپتو تبدیل می‌شود بستگی به کیفیت گزارش‌ها، سیاست‌های ثبت‌نام و توانایی جامعه برای تبدیل یافته‌های تولیدشده توسط هوش مصنوعی به ترمیم‌های به‌موقع و قابل‌اطمینان دارد.

مجید صادقی
«از هیجان رمزارزها گرفته تا سیاست‌های اقتصادی جهانی، همه‌ چی رو دنبال می‌کنم و ساده و مفید براتون می‌نویسم. دوست دارم خبر، براتون قابل لمس باشه.»

نظر بگذارید

نظرات (1)

کوینپایل

وای این ایده هم ترسناکه هم عالی، اسکنرای AI اگر دقیق باشن می‌تونن واقعا جلوی خیلی حمله‌ها رو بگیرن، اما امیدوارم نگهدارها زیر بار حجم گزارش ها له نشن