اسکنر متنباز انتروپیک توجه پروژههای اتریوم و بیتکوین را جلب کرده است
اسکنر متنباز تازهمنتشرشده انتروپیک در حال جلب توجه توسعهدهندگان بزرگ کریپتو است که به دنبال شناسایی سریعتر آسیبپذیریها با کمک هوش مصنوعی هستند. پروژههایی مانند نترمایند، توسعهدهنده کلاینت اتریوم، و کیف پول بیتکوین زیوس برای دسترسی به این اسکنر رایگان درخواست دادهاند. این ابزار روی توانمندترین مدلهای انتروپیک، از جمله کلود میتوس، اجرا میشود و بهصورت خودکار گزارشهایی تولید میکند که ضعفهای احتمالی نرمافزار را پیش از سوءاستفاده مهاجمان مشخص میسازد.
چرا تیمهای کریپتو برای اسکن مبتنی بر هوش مصنوعی درخواست میدهند
توسعهدهندگانی که کدهای مرتبط با تراکنشها، کلیدهای خصوصی و زیرساخت شبکه را نگهداری میکنند، برای یافتن و رفع سریع باگها تحت فشار زیادی هستند. ممیزیهای سنتی که بهصورت انسانی انجام میشوند ممکن است هفتهها یا ماهها زمان ببرند، و رخدادهای پرسر و صدایی که با حملات خودکار یا حملات تقویتشده با هوش مصنوعی رقم خوردهاند، اهمیت امنیت پروژههای بلاکچین را بیشتر کردهاند. اسکنر متنباز انتروپیک وعده تحلیل سریع و پیوسته مخازن متنباز را میدهد، به همین دلیل برای تیمهایی که مسئول زیرساختهای حیاتی هستند جذابیت زیادی دارد.
نترمایند یک درخواست پول در گیتهاب ثبت کرده و خواستار اسکن کامل مخزن شده است تا ایرادهای احتمالی در کلاینت اجرای اتریوم خود را شناسایی کند. زیوس، کیف پول خودامانتی بیتکوین و لایتنینگ، برای بررسیهایی درخواست داده که بهطور مشخص جریانهای پرداخت، مدیریت کلید خصوصی و اتصال به شبکه لایتنینگ را هدف میگیرد. متقاضی دیگری به نام ویرتانجین، یک بازار ابری غیرمتمرکز ساختهشده بر پایه کیت توسعه نرمافزار کازموس، از انتروپیک خواسته کد زیرساختی آن را ارزیابی کند.

اسکنر انتروپیک چگونه کار میکند و چه گزارشهایی ارائه میدهد
انتروپیک میگوید اسکنر متنباز آن از کلود میتوس در کنار قویترین مدلهای این شرکت استفاده میکند تا کد متنباز را پردازش کرده و گزارشهای خودکار آسیبپذیری تولید کند. برخلاف فرایندهای سنتی افشا که منتظر اعتبارسنجی انسانی میمانند، این اسکنر میتواند یافتهها را بدون بازبینی دستی قبلی مستقیما برای نگهدارندگان ارسال کند. هر گزارش بهگونهای طراحی شده که در صورت امکان شامل نمونههای قابل بازتولید، مسیرهای کد آسیبدیده و وصلهها یا راهکارهای کاهش ریسک پیشنهادی باشد.
این شرکت اعلام کرده که در شش ماه گذشته، مدلهایش حدود ۲۹ هزار آسیبپذیری احتمالی را در پروژههای متنباز پرکاربرد علامتگذاری کردهاند. از میان آنها، پژوهشگران تقریبا ۶ هزار یافته را بهصورت دستی بررسی کردهاند و همچنان حجم قابلتوجهی از موارد در صف باقی مانده است. برای گسترش پوشش، انتروپیک در ۸ اکتبر اسکنر متنباز را راهاندازی کرد تا پروژههای واجد شرایط بتوانند بدون هزینه گزارشهای تولیدشده توسط مدل را دریافت کنند.
دقت، اعتبارسنجی و نقش نگهدارندگان
انتروپیک ریسکهای ذاتی کشف خودکار را میپذیرد. این اسکنر ممکن است مثبت کاذب، رتبهبندی شدت نادرست یا یافتههایی تولید کند که با مدل امنیتی یک پروژه همخوانی ندارند. در آزمایشهای اولیه، آزمونگران نفوذ خارجی ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند. ۸۵ مورد از آنها، یعنی حدود ۸۸ درصد، مطابق استانداردهای افشای هماهنگ تشخیص داده شدند. ۱۱ مورد دیگر تکراریِ مسائل شناختهشده بودند و یک مورد نامعتبر بود.
به دلیل همین حاشیه خطا، تیمهای کریپتویی که در این برنامه شرکت میکنند باید خروجی اسکنر را پیش از هر اقدامی بررسی و اعتبارسنجی کنند. انتروپیک همچنان کانال فعلی افشای آسیبپذیری با بازبینی انسانی را برای پروژههایی که پیش از گزارشدهی به اولویتبندی انسانی نیاز دارند یا آن را ترجیح میدهند حفظ خواهد کرد.
زمینه امنیت کریپتو: چرا زمانبندی اهمیت دارد
عرضه اسکنر متنباز در شرایطی انجام میشود که رخدادهای امنیتی تقویتشده با هوش مصنوعی در بخش بلاکچین افزایش یافته است. در ماه اوت، ارائهدهنده مبادلات بیتکوین بولتز پس از مجموعهای از حملات خودکار که ضعفهای نرمافزاری را سریعتر از توان پاسخگویی تیمها مورد سوءاستفاده قرار داد، خدمات سواپ خود را متوقف کرد. بولتز گزارش داد که معماری خودامانتی آن از دارایی مشتریان محافظت کرده است، اما این شرکت همچنان با زیانهای عملیاتی و اختلالهایی در سرویس روبهرو شد که پروژههای وابسته، از جمله زیوس، را تحت تأثیر قرار داد.
بهطور جداگانه، تیم قرمز بیتکوین با استفاده از بازبینیهای تقویتشده با هوش مصنوعی صدها مخزن مرتبط با بیتکوین را اسکن کرد و در حدود ۳۰ ساعت نزدیک به ۵ هزار مسئله احتمالی را گزارش داد که ۷۲۰ مورد از آنها در انتظار راستیآزمایی، دارای شدت بالا یا بحرانی طبقهبندی شدند. این رخدادها نشان دادند که هم مهاجمان و هم مدافعان در حال استفاده از ابزارهای خودکار و یادگیری ماشین برای سرعتبخشی به بازبینی کد و کشف اکسپلویت هستند.
پروژه گلسوینگ و تلاشهای گستردهتر در امنیت سایبری
اسکنر متنباز، ادامه و گسترش پروژه پیشین انتروپیک با نام گلسوینگ است که به برخی سازمانهای منتخب امکان دسترسی به مدلهای قدرتمند برای پژوهش امنیت سایبری را میداد. گلسوینگ پیشتر مشارکت بازیگران شناختهشده صنعت را نیز جلب کرده بود؛ از جمله پیوارد، شرکت مادر کراکن، که از کلود میتوس برای ممیزی محیطهای خود و اشتراکگذاری یافتههای اعتبارسنجیشده مربوط به وابستگیهای متنباز شخص ثالث استفاده کرد.
انتروپیک، اسکنر متنباز را بخشی از ابتکار گستردهتر «ماموریت سایبری» میداند که در ۸ اکتبر اعلام شد. در کنار اسکنهای رایگان برای پروژههای متنباز تأییدشده، این شرکت برنامه دفاع از زیرساختهای حیاتی را معرفی کرد که مدلهای هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمانهای مدیریتکننده شبکههای برق، حملونقل، سامانههای کنترل صنعتی و سایر خدمات حیاتی ترکیب میکند. شرکای نامبرده در این ابتکار شامل کراوداسترایک، اکسنتور، دلویت و پالو آلتو نتورکس هستند.
معیارهای پذیرش، محدودیتها و گامهای بعدی برای پروژههای کریپتو
انتروپیک درخواستهای اسکنر متنباز را بر اساس چند معیار ارزیابی میکند: اینکه پروژه چه اثر حیاتی بر زیرساخت و امنیت کاربران دارد، تا چه حد در معرض سوءاستفاده از راه دور است، و نگهدارندگان آن چه ظرفیتی برای بررسی و اقدام بر اساس گزارشهای خودکار دارند. درخواستهایی که در ۹ اکتبر ثبت شدند، مانند درخواستهای نترمایند و زیوس، نشاندهنده علاقه رو به رشد توسعهدهندگان بلاکچین به شناسایی سریع مسائل در کدهایی است که اجماع، اجرا، امانتداری کیف پول و کانالهای پرداخت را مدیریت میکنند.
با این حال، ثبت درخواست به معنای پذیرش نیست. انتروپیک هر درخواست را بهصورت جداگانه بررسی میکند و جدول زمانی ثابتی برای پذیرش یا تحویل گزارشها منتشر نکرده است. این شرکت همچنین اعلام نکرده در نهایت چند پروژه کریپتویی را وارد این برنامه خواهد کرد.
پیامدهای عملیاتی برای نگهدارندگان
برای نگهدارندگان متنباز، پذیرش در برنامه اسکنر متنباز به معنای دریافت جریان پیوستهای از یافتههای تولیدشده توسط مدل خواهد بود. این موضوع میتواند یک مزیت دووجهی باشد: از یک سو کشف سریعتر آسیبپذیریهای واقعی، و از سوی دیگر بار اداری ناشی از اولویتبندی مثبتهای کاذب و هماهنگکردن افشا. انتروپیک گزارشهای خودکار را برای نگهدارندگان تأییدشده ارسال میکند و آنها باید مسائل را اعتبارسنجی کنند، در صورت نیاز کد را وصله کنند و اگر مناسب بود فرایند افشای هماهنگ را دنبال کنند.
تیمهایی که خروجیهای گزینششده یا بازبینیشده توسط انسان را ترجیح میدهند، میتوانند بهجای اسکنر خودکار همچنان از کانال سنتی افشای انتروپیک استفاده کنند.
این روند برای آینده امنیت بلاکچین چه معنایی دارد
حرکت انتروپیک برای مقیاسپذیر کردن شناسایی خودکار آسیبپذیریها، نشاندهنده تغییر فضایی است که در آن هوش مصنوعی بهطور فزایندهای در حمله و دفاع نقش محوری پیدا میکند. برای اکوسیستم کریپتو، اسکن سریع تقویتشده با هوش مصنوعی میتواند فاصله میان کشف آسیبپذیری و اصلاح آن را کوتاهتر کند و احتمالا تعداد اکسپلویتهای پراثر را کاهش دهد. در عین حال، پذیرش گسترده ابزارهای خودکار پرسشهایی درباره تخصیص منابع، مدیریت مثبتهای کاذب و شیوههای افشای مسئولانه ایجاد میکند.
برای پروژههایی مانند نترمایند و زیوس، دستیابی به بینشهای بهموقع درباره کدی که تراکنشها، مدیریت کلید و اتصال لایتنینگ را کنترل میکند، میتواند تابآوری را افزایش دهد. اما نگهدارندگان به گردشکارهای روشن نیاز خواهند داشت تا یافتههای هوش مصنوعی را اعتبارسنجی کنند، اصلاحات را اولویتبندی کنند و با کاربران و پروژههای وابسته ارتباط مؤثر داشته باشند.
ملاحظات پایانی
اسکنر متنباز انتروپیک یکی از جاهطلبانهترین تلاشها برای بهکارگیری مدلهای هوش مصنوعی در مقیاس بزرگ و با سرعت بالا در امنیت متنباز به شمار میرود. موفقیت آن به ایجاد توازن میان شناسایی خودکار و تخصص انسانی، و همچنین اطمینان از توان پروژههای آسیبپذیر برای اقدام بر اساس حجم بالای گزارشها بستگی دارد. در حالی که مهاجمان به آزمایش اتوماسیون و هوش مصنوعی ادامه میدهند، مدافعان در فضای کریپتو ممکن است به هر مزیتی که در دسترس است نیاز داشته باشند؛ از جمله اسکن مقیاسپذیر مبتنی بر مدل همراه با فرایندهای پاسخگویی منظم و انسانمحور.
درخواستهای نترمایند، زیوس و دیگران نشان میدهد تقاضای توسعهدهندگان بلاکچین برای ابزارهای پیشرفته هوش مصنوعی با هدف محافظت از شبکهها، کیف پولها و زیرساختها رو به افزایش است. اینکه اسکنر متنباز به یکی از ارکان اصلی رویههای امنیت کریپتو تبدیل شود یا نه، به کیفیت گزارشها، سیاستهای پذیرش و توان جامعه برای تبدیل یافتههای تولیدشده توسط هوش مصنوعی به اصلاحات بهموقع و قابلاعتماد بستگی خواهد داشت.
.avif)





نظر بگذارید
نظرات (6)
بیشتر شبیه تبلیغه، ۲۹۰۰۰ یافته یعنی چی؟ ممیزی انسانی ضروریه، وگرنه هر روز مزاحمت داریم 😅
گام منطقیه، ولی نگهدارندهها به فرآیند مشخص نیاز دارن. حجم گزارشها میتونه سنگین باشه، اولویتبندی لازمه.
خودم تو یه پروژه متنباز وقتی از ابزار اتومات استفاده کردم، کلی false pos اومد، اما سرعتش عالیه، باید توازن باشه
این گزارشا رو آدم باید همیشه دستی چک کنه، مدل که خطا داره، چه تضمینی هست که مهاجما زودتر استفاده نکنن؟
معقوله، سرعت تو امنیت کریپتو واقعا مهمه اما اولویت بندی و فیلتر مثبت های کاذب لازمه.
وای، این میتونه سریع خیلی چیزا رو لو بده، اما کلی مثبت کاذب هم احتمالا میاره… نگهدارندهها خوابون نمیشن؟