4 دقیقه
پروتکل بلندپروازانه NLWeb مایکروسافت با مانع امنیتی اساسی روبهرو شد
تلاش جدید مایکروسافت برای تحول تجربههای دیجیتال توسط هوش مصنوعی، خیلی زود با مشکل مواجه شده است. تنها چند ماه پس از رونمایی از پروتکل NLWeb—که هدف آن آوردن جستجو به سبک ChatGPT و قابلیتهای تعاملی به وبسایتها و اپلیکیشنها بود—مایکروسافت اکنون به دلیل کشف یک آسیبپذیری امنیتی مهم در مرحله اولیه اجرا با همکاری شرکتهایی مانند Shopify، Snowflake و TripAdvisor، با انتقادات روبهرو شده است.
NLWeb چیست؟ ویژگیها و وعدههای آن
پروتکل NLWeb (Natural Language Web Protocol) به عنوان یک چارچوب متحولکننده برای «وب عاملمحور» معرفی میشود و درواقع جایگزین مدرن و مبتنی بر هوش مصنوعی برای HTML سنتی به شمار میرود. این پروتکل اجازه میدهد تعاملات طبیعی و جستجوی هوشمند در قالب گفتگو به صورت بومی در وب سایتها و برنامه ها جایگیر شوند، و ابزارهایی مانند ChatGPT را به سادهترین شکل روی وب قابل استفاده کند. NLWeb هدف دارد ارتباط میان کاربران و مدلهای قدرتمند یادگیری ماشین را تسهیل کرده و تجربه تعاملی و جستجو را به سطحی تازه ارتقا دهد.
افشای آسیبپذیری: شناسایی یک نقص کلاسیک امنیتی
با وجود انتظار بالا و کاربردهای جالب توجه، متخصصان امنیت، «آنآن گوان» و «لی وانگ»، بهتازگی متوجه خلایی جدی در امنیت NLWeb شدهاند: آسیبپذیری path traversal. این گونه نقص از دیرباز در وب اپلیکیشنها وجود داشته و به مهاجمان امکان میدهد با ساختاردهی خاص آدرسها، به فایلهای حساس—از جمله فایلهای .env شامل اسرار سیستمی، کلیدهای API سرویسهایی همچون OpenAI یا Gemini، و دادههای پیکربندی—دسترسی پیدا کنند.
مایکروسافت بهسرعت این اشکال را اصلاح کرده اما وجود چنین نقص سادهای، آن هم با توجه به تمرکز گسترده مایکروسافت بر امنیت هوش مصنوعی و فضای ابری، جای سؤال دارد. آسیبپذیری path traversal جزو نقاط ضعف شناختهشده در دنیای امنیت سایبری است و انتظار میرفت از همان ابتدا هنگام توسعه این پروتکل جدید رفع گردد.
واکنش صنعت: اهمیت بالای موضوع
متخصصان امنیت هشدار میدهند که ساختارهای مبتنی بر هوش مصنوعی، تأثیر ضعفهای کلاسیک را چندین برابر میکنند. «آنآن گوان»، مهندس ارشد امنیت ابری در Wyze که این مشکل را نیز مستقل کشف کرده، میگوید: «آسیبپذیریهایی مانند path traversal امروزه تنها سرورها را تهدید نمیکنند، بلکه قلب هوشمندی عاملهای هوش مصنوعی را نشانه میگیرند.» مهاجمی که بتواند از طریق این ضعفها به کلیدهای API مدلهای زبانی بزرگ مانند GPT-4 دسترسی یابد، قادر خواهد بود کنترل تصمیمگیری عامل هوشمند را به دست گیرد؛ این امر میتواند به فاجعه منجر شود—از جمله دسترسی غیرمجاز به اطلاعات، تحمیل هزینههای سنگین ناشی از مصرف بیرویه API، یا حتی خلق نمونههای بدافزار هوشمند از عامل موجود.
رفع نقص، افشاسازی و درخواست برای شفافیت بیشتر
به گفته سخنگوی مایکروسافت «بن هوپ»، این مشکل بهطور «مسئولانه» گزارش و اکنون در مخزن کد منبع باز NLWeb اصلاح شده است. مایکروسافت تأکید دارد هیچیک از محصولات داخلی شرکت آسیب ندیدهاند. با این حال، کاربران و مشتریانی که از NLWeb استفاده میکنند باید بهسرعت، نسخههای خود را بهروزرسانی نمایند؛ در غیر اینصورت سیستمهایشان همچنان در معرض نشت داده بدون احراز هویت باقی میماند.
با وجود ارائه اصلاحیه، بحثها ادامه دارد. پژوهشگران امنیتی از مایکروسافت میخواهند برای این مشکل یک شماره CVE (شناسه رسمی برای آسیبپذیریهای امنیتی) اختصاص دهد. تا این لحظه مایکروسافت هنوز تعلل نشان داده، احتمالاً دلیلش استفاده محدود این تکنولوژی باشد؛ اما تخصیص CVE میتواند اطلاعرسانی و روند رفع آسیبپذیری در سطح صنعت را تسهیل کند.
مقایسهها و تأثیرگذاری بر بازار: جایگاه NLWeb
هرچند NLWeb نویدبخش جستجوی هوشمند و تعامل کاربرمحور در وب اپلیکیشنهاست، این اتفاق چالشهای امنیتی خاص پروتکلهای هوش مصنوعی نوظهور را نمایان ساخت. چهارچوبهای رقابتی و فناوریهای وب سنتی طی چندین دهه، استحکام امنیتی بالایی پیدا کردهاند و همین امر فشار را بر NLWeb افزایش داده تا از روز نخست، حداقل همتراز این استانداردها باشد.
موارد کاربرد NLWeb بهویژه برای حوزههایی مانند تجارت الکترونیک، گردشگری و سرویسدهندگان پلتفرمی که به دنبال تجربه کاربری نو هستند، جذاب و امیدبخش است. اما همانطور که این ماجرا نشان میدهد، افزودن هوش مصنوعی به زیرساخت اصلی اینترنت نباید امنیت سایبری را در حاشیه قرار دهد.
افق پیشرو: تعادل نوآوری و امنیت در عصر هوش مصنوعی
مایکروسافت به توسعه ادغام پروتکل Model Context Protocol (MCP) در ویندوز ادامه میدهد، حرکتی دیگر برای تعمیق حضور هوش مصنوعی در اکوسیستم خود. اما با هشدارهای پیدرپی کارشناسان امنیت درباره این فناوریهای نوظهور، مایکروسافت ناچار است میان شتاب برای ارائه قابلیتهای هوشمند، و رعایت دقیقترین استانداردهای امنیتی تعادل برقرار سازد. درس اولیه از خطای NLWeb روشن است—حتی ضعفهای کلاسیک باید در عصر عاملهای هوشمند با دقتی مضاعف بررسی شوند.
همزمان با توسعه NLWeb و رقابت غولهای فناوری برای ترکیب تجربیات هوشمند با امنیتی مستحکم، این داستان یادآوری روشنی است از ریسکهای بزرگ موجود در نسل بعدی نوآوری دیجیتال.
منبع: theverge
.avif)
نظرات