اسکنر متن باز انتروپیک زیر ذره بین بیت کوین و اتریوم

اسکنر متن‌باز انتروپیک با تکیه بر هوش مصنوعی توجه پروژه‌های اتریوم و بیت‌کوین را جلب کرده و می‌تواند روند کشف آسیب‌پذیری در زیرساخت‌های بلاکچین را سرعت دهد.

.6 دیدگاه
اسکنر متن باز انتروپیک زیر ذره بین بیت کوین و اتریوم

7 دقیقه

دنبال کردن در گوگل

اسکنر متن‌باز انتروپیک توجه پروژه‌های اتریوم و بیت‌کوین را جلب کرده است

اسکنر متن‌باز تازه‌منتشرشده انتروپیک در حال جلب توجه توسعه‌دهندگان بزرگ کریپتو است که به دنبال شناسایی سریع‌تر آسیب‌پذیری‌ها با کمک هوش مصنوعی هستند. پروژه‌هایی مانند نترمایند، توسعه‌دهنده کلاینت اتریوم، و کیف پول بیت‌کوین زیوس برای دسترسی به این اسکنر رایگان درخواست داده‌اند. این ابزار روی توانمندترین مدل‌های انتروپیک، از جمله کلود میتوس، اجرا می‌شود و به‌صورت خودکار گزارش‌هایی تولید می‌کند که ضعف‌های احتمالی نرم‌افزار را پیش از سوءاستفاده مهاجمان مشخص می‌سازد.

چرا تیم‌های کریپتو برای اسکن مبتنی بر هوش مصنوعی درخواست می‌دهند

توسعه‌دهندگانی که کدهای مرتبط با تراکنش‌ها، کلیدهای خصوصی و زیرساخت شبکه را نگهداری می‌کنند، برای یافتن و رفع سریع باگ‌ها تحت فشار زیادی هستند. ممیزی‌های سنتی که به‌صورت انسانی انجام می‌شوند ممکن است هفته‌ها یا ماه‌ها زمان ببرند، و رخدادهای پرسر و صدایی که با حملات خودکار یا حملات تقویت‌شده با هوش مصنوعی رقم خورده‌اند، اهمیت امنیت پروژه‌های بلاکچین را بیشتر کرده‌اند. اسکنر متن‌باز انتروپیک وعده تحلیل سریع و پیوسته مخازن متن‌باز را می‌دهد، به همین دلیل برای تیم‌هایی که مسئول زیرساخت‌های حیاتی هستند جذابیت زیادی دارد.

نترمایند یک درخواست پول در گیت‌هاب ثبت کرده و خواستار اسکن کامل مخزن شده است تا ایرادهای احتمالی در کلاینت اجرای اتریوم خود را شناسایی کند. زیوس، کیف پول خودامانتی بیت‌کوین و لایتنینگ، برای بررسی‌هایی درخواست داده که به‌طور مشخص جریان‌های پرداخت، مدیریت کلید خصوصی و اتصال به شبکه لایتنینگ را هدف می‌گیرد. متقاضی دیگری به نام ویرت‌انجین، یک بازار ابری غیرمتمرکز ساخته‌شده بر پایه کیت توسعه نرم‌افزار کازموس، از انتروپیک خواسته کد زیرساختی آن را ارزیابی کند.

اسکنر انتروپیک چگونه کار می‌کند و چه گزارش‌هایی ارائه می‌دهد

انتروپیک می‌گوید اسکنر متن‌باز آن از کلود میتوس در کنار قوی‌ترین مدل‌های این شرکت استفاده می‌کند تا کد متن‌باز را پردازش کرده و گزارش‌های خودکار آسیب‌پذیری تولید کند. برخلاف فرایندهای سنتی افشا که منتظر اعتبارسنجی انسانی می‌مانند، این اسکنر می‌تواند یافته‌ها را بدون بازبینی دستی قبلی مستقیما برای نگهدارندگان ارسال کند. هر گزارش به‌گونه‌ای طراحی شده که در صورت امکان شامل نمونه‌های قابل بازتولید، مسیرهای کد آسیب‌دیده و وصله‌ها یا راهکارهای کاهش ریسک پیشنهادی باشد.

این شرکت اعلام کرده که در شش ماه گذشته، مدل‌هایش حدود ۲۹ هزار آسیب‌پذیری احتمالی را در پروژه‌های متن‌باز پرکاربرد علامت‌گذاری کرده‌اند. از میان آن‌ها، پژوهشگران تقریبا ۶ هزار یافته را به‌صورت دستی بررسی کرده‌اند و همچنان حجم قابل‌توجهی از موارد در صف باقی مانده است. برای گسترش پوشش، انتروپیک در ۸ اکتبر اسکنر متن‌باز را راه‌اندازی کرد تا پروژه‌های واجد شرایط بتوانند بدون هزینه گزارش‌های تولیدشده توسط مدل را دریافت کنند.

دقت، اعتبارسنجی و نقش نگهدارندگان

انتروپیک ریسک‌های ذاتی کشف خودکار را می‌پذیرد. این اسکنر ممکن است مثبت کاذب، رتبه‌بندی شدت نادرست یا یافته‌هایی تولید کند که با مدل امنیتی یک پروژه همخوانی ندارند. در آزمایش‌های اولیه، آزمونگران نفوذ خارجی ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند. ۸۵ مورد از آن‌ها، یعنی حدود ۸۸ درصد، مطابق استانداردهای افشای هماهنگ تشخیص داده شدند. ۱۱ مورد دیگر تکراریِ مسائل شناخته‌شده بودند و یک مورد نامعتبر بود.

به دلیل همین حاشیه خطا، تیم‌های کریپتویی که در این برنامه شرکت می‌کنند باید خروجی اسکنر را پیش از هر اقدامی بررسی و اعتبارسنجی کنند. انتروپیک همچنان کانال فعلی افشای آسیب‌پذیری با بازبینی انسانی را برای پروژه‌هایی که پیش از گزارش‌دهی به اولویت‌بندی انسانی نیاز دارند یا آن را ترجیح می‌دهند حفظ خواهد کرد.

زمینه امنیت کریپتو: چرا زمان‌بندی اهمیت دارد

عرضه اسکنر متن‌باز در شرایطی انجام می‌شود که رخدادهای امنیتی تقویت‌شده با هوش مصنوعی در بخش بلاکچین افزایش یافته است. در ماه اوت، ارائه‌دهنده مبادلات بیت‌کوین بولتز پس از مجموعه‌ای از حملات خودکار که ضعف‌های نرم‌افزاری را سریع‌تر از توان پاسخ‌گویی تیم‌ها مورد سوءاستفاده قرار داد، خدمات سواپ خود را متوقف کرد. بولتز گزارش داد که معماری خودامانتی آن از دارایی مشتریان محافظت کرده است، اما این شرکت همچنان با زیان‌های عملیاتی و اختلال‌هایی در سرویس روبه‌رو شد که پروژه‌های وابسته، از جمله زیوس، را تحت تأثیر قرار داد.

به‌طور جداگانه، تیم قرمز بیت‌کوین با استفاده از بازبینی‌های تقویت‌شده با هوش مصنوعی صدها مخزن مرتبط با بیت‌کوین را اسکن کرد و در حدود ۳۰ ساعت نزدیک به ۵ هزار مسئله احتمالی را گزارش داد که ۷۲۰ مورد از آن‌ها در انتظار راستی‌آزمایی، دارای شدت بالا یا بحرانی طبقه‌بندی شدند. این رخدادها نشان دادند که هم مهاجمان و هم مدافعان در حال استفاده از ابزارهای خودکار و یادگیری ماشین برای سرعت‌بخشی به بازبینی کد و کشف اکسپلویت هستند.

پروژه گلس‌وینگ و تلاش‌های گسترده‌تر در امنیت سایبری

اسکنر متن‌باز، ادامه و گسترش پروژه پیشین انتروپیک با نام گلس‌وینگ است که به برخی سازمان‌های منتخب امکان دسترسی به مدل‌های قدرتمند برای پژوهش امنیت سایبری را می‌داد. گلس‌وینگ پیش‌تر مشارکت بازیگران شناخته‌شده صنعت را نیز جلب کرده بود؛ از جمله پی‌وارد، شرکت مادر کراکن، که از کلود میتوس برای ممیزی محیط‌های خود و اشتراک‌گذاری یافته‌های اعتبارسنجی‌شده مربوط به وابستگی‌های متن‌باز شخص ثالث استفاده کرد.

انتروپیک، اسکنر متن‌باز را بخشی از ابتکار گسترده‌تر «ماموریت سایبری» می‌داند که در ۸ اکتبر اعلام شد. در کنار اسکن‌های رایگان برای پروژه‌های متن‌باز تأییدشده، این شرکت برنامه دفاع از زیرساخت‌های حیاتی را معرفی کرد که مدل‌های هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمان‌های مدیریت‌کننده شبکه‌های برق، حمل‌ونقل، سامانه‌های کنترل صنعتی و سایر خدمات حیاتی ترکیب می‌کند. شرکای نام‌برده در این ابتکار شامل کراوداسترایک، اکسنتور، دلویت و پالو آلتو نتورکس هستند.

معیارهای پذیرش، محدودیت‌ها و گام‌های بعدی برای پروژه‌های کریپتو

انتروپیک درخواست‌های اسکنر متن‌باز را بر اساس چند معیار ارزیابی می‌کند: اینکه پروژه چه اثر حیاتی بر زیرساخت و امنیت کاربران دارد، تا چه حد در معرض سوءاستفاده از راه دور است، و نگهدارندگان آن چه ظرفیتی برای بررسی و اقدام بر اساس گزارش‌های خودکار دارند. درخواست‌هایی که در ۹ اکتبر ثبت شدند، مانند درخواست‌های نترمایند و زیوس، نشان‌دهنده علاقه رو به رشد توسعه‌دهندگان بلاکچین به شناسایی سریع مسائل در کدهایی است که اجماع، اجرا، امانت‌داری کیف پول و کانال‌های پرداخت را مدیریت می‌کنند.

با این حال، ثبت درخواست به معنای پذیرش نیست. انتروپیک هر درخواست را به‌صورت جداگانه بررسی می‌کند و جدول زمانی ثابتی برای پذیرش یا تحویل گزارش‌ها منتشر نکرده است. این شرکت همچنین اعلام نکرده در نهایت چند پروژه کریپتویی را وارد این برنامه خواهد کرد.

پیامدهای عملیاتی برای نگهدارندگان

برای نگهدارندگان متن‌باز، پذیرش در برنامه اسکنر متن‌باز به معنای دریافت جریان پیوسته‌ای از یافته‌های تولیدشده توسط مدل خواهد بود. این موضوع می‌تواند یک مزیت دووجهی باشد: از یک سو کشف سریع‌تر آسیب‌پذیری‌های واقعی، و از سوی دیگر بار اداری ناشی از اولویت‌بندی مثبت‌های کاذب و هماهنگ‌کردن افشا. انتروپیک گزارش‌های خودکار را برای نگهدارندگان تأییدشده ارسال می‌کند و آن‌ها باید مسائل را اعتبارسنجی کنند، در صورت نیاز کد را وصله کنند و اگر مناسب بود فرایند افشای هماهنگ را دنبال کنند.

تیم‌هایی که خروجی‌های گزینش‌شده یا بازبینی‌شده توسط انسان را ترجیح می‌دهند، می‌توانند به‌جای اسکنر خودکار همچنان از کانال سنتی افشای انتروپیک استفاده کنند.

این روند برای آینده امنیت بلاکچین چه معنایی دارد

حرکت انتروپیک برای مقیاس‌پذیر کردن شناسایی خودکار آسیب‌پذیری‌ها، نشان‌دهنده تغییر فضایی است که در آن هوش مصنوعی به‌طور فزاینده‌ای در حمله و دفاع نقش محوری پیدا می‌کند. برای اکوسیستم کریپتو، اسکن سریع تقویت‌شده با هوش مصنوعی می‌تواند فاصله میان کشف آسیب‌پذیری و اصلاح آن را کوتاه‌تر کند و احتمالا تعداد اکسپلویت‌های پراثر را کاهش دهد. در عین حال، پذیرش گسترده ابزارهای خودکار پرسش‌هایی درباره تخصیص منابع، مدیریت مثبت‌های کاذب و شیوه‌های افشای مسئولانه ایجاد می‌کند.

برای پروژه‌هایی مانند نترمایند و زیوس، دستیابی به بینش‌های به‌موقع درباره کدی که تراکنش‌ها، مدیریت کلید و اتصال لایتنینگ را کنترل می‌کند، می‌تواند تاب‌آوری را افزایش دهد. اما نگهدارندگان به گردش‌کارهای روشن نیاز خواهند داشت تا یافته‌های هوش مصنوعی را اعتبارسنجی کنند، اصلاحات را اولویت‌بندی کنند و با کاربران و پروژه‌های وابسته ارتباط مؤثر داشته باشند.

ملاحظات پایانی

اسکنر متن‌باز انتروپیک یکی از جاه‌طلبانه‌ترین تلاش‌ها برای به‌کارگیری مدل‌های هوش مصنوعی در مقیاس بزرگ و با سرعت بالا در امنیت متن‌باز به شمار می‌رود. موفقیت آن به ایجاد توازن میان شناسایی خودکار و تخصص انسانی، و همچنین اطمینان از توان پروژه‌های آسیب‌پذیر برای اقدام بر اساس حجم بالای گزارش‌ها بستگی دارد. در حالی که مهاجمان به آزمایش اتوماسیون و هوش مصنوعی ادامه می‌دهند، مدافعان در فضای کریپتو ممکن است به هر مزیتی که در دسترس است نیاز داشته باشند؛ از جمله اسکن مقیاس‌پذیر مبتنی بر مدل همراه با فرایندهای پاسخ‌گویی منظم و انسان‌محور.

درخواست‌های نترمایند، زیوس و دیگران نشان می‌دهد تقاضای توسعه‌دهندگان بلاکچین برای ابزارهای پیشرفته هوش مصنوعی با هدف محافظت از شبکه‌ها، کیف پول‌ها و زیرساخت‌ها رو به افزایش است. اینکه اسکنر متن‌باز به یکی از ارکان اصلی رویه‌های امنیت کریپتو تبدیل شود یا نه، به کیفیت گزارش‌ها، سیاست‌های پذیرش و توان جامعه برای تبدیل یافته‌های تولیدشده توسط هوش مصنوعی به اصلاحات به‌موقع و قابل‌اعتماد بستگی خواهد داشت.

مسعود قنبری
من مسعود هستم، تو دنیای بلاکچین و رمزارز زندگی می‌کنم! اینجا برات از فرصت‌ها، ریسک‌ها و مسیرهای هوشمند سرمایه‌گذاری می‌نویسم.

نظر بگذارید

نظرات (6)

دانیکس

بیشتر شبیه تبلیغه، ۲۹۰۰۰ یافته یعنی چی؟ ممیزی انسانی ضروریه، وگرنه هر روز مزاحمت داریم 😅

پمپزون

گام منطقیه، ولی نگهدارنده‌ها به فرآیند مشخص نیاز دارن. حجم گزارش‌ها می‌تونه سنگین باشه، اولویت‌بندی لازمه.

مهدی

خودم تو یه پروژه متن‌باز وقتی از ابزار اتومات استفاده کردم، کلی false pos اومد، اما سرعتش عالیه، باید توازن باشه

لابکور

این گزارشا رو آدم باید همیشه دستی چک کنه، مدل که خطا داره، چه تضمینی هست که مهاجما زودتر استفاده نکنن؟

کوینکس

معقوله، سرعت تو امنیت کریپتو واقعا مهمه اما اولویت بندی و فیلتر مثبت های کاذب لازمه.

رودکس

وای، این می‌تونه سریع خیلی چیزا رو لو بده، اما کلی مثبت کاذب هم احتمالا میاره… نگهدارنده‌ها خوابون نمیشن؟