اسکنر اوپن سورس آنتروپیک مورد توجه توسعه دهندگان رمزارز

اسکنر اوپن‌سورس آنتروپیک با استفاده از مدل‌های قدرتمند مانند کلود میتوس، گزارش‌های خودکار آسیب‌پذیری تولید می‌کند و پروژه‌های اتریوم و بیت‌کوین مانند نتهرمایند و زئوس برای دسترسی درخواست داده‌اند. این ابزار می‌تواند سرعت کشف و پاسخ به نواقص امنیتی را در اکوسیستم رمزارز افزایش دهد.

اسکنر اوپن سورس آنتروپیک مورد توجه توسعه دهندگان رمزارز

7 دقیقه

دنبال کردن در گوگل

اسکنر اوپن‌سورس آنتروپیک مورد توجه پروژه‌های اتریوم و بیت‌کوین قرار گرفت

اسکنر اوپن‌سورس تازه‌منتشرشده آنتروپیک توجه توسعه‌دهندگان بزرگ حوزه رمزارز را به خود جلب کرده است که به‌دنبال کشف سریع‌تر آسیب‌پذیری‌ها با کمک هوش مصنوعی هستند. پروژه‌هایی مانند توسعه‌دهنده کلاینت اتریوم نتهرمایند و کیف‌پول بیت‌کوین زئوس برای دسترسی به این اسکنر رایگان درخواست دادند. این اسکنر روی قدرتمندترین مدل‌های آنتروپیک از جمله کلود میتوس اجرا می‌شود و به‌طور خودکار گزارش‌هایی تولید می‌کند که نقاط ضعف احتمالی نرم‌افزار را پیش از آن‌که مهاجمان بتوانند از آن‌ها سوءاستفاده کنند، علامت‌گذاری می‌کنند.

چرا تیم‌های رمزارزی برای اسکن مبتنی بر هوش مصنوعی درخواست می‌دهند

توسعه‌دهندگانی که کدی را نگهداری می‌کنند که تراکنش‌ها، کلیدهای خصوصی و زیرساخت شبکه را مدیریت می‌کند، تحت فشار زیادی برای یافتن و رفع سریع باگ‌ها هستند. ممیزی‌های سنتی به‌دست انسان می‌تواند هفته‌ها یا ماه‌ها زمان ببرد و رخدادهای برجسته ناشی از حملات خودکار یا حملات با کمک هوش مصنوعی حساسیت را برای پروژه‌های بلاک‌چین افزایش داده است. اسکنر اوپن‌سورس وعده تحلیل سریع و پیوسته مخازن متن‌باز را می‌دهد که این ویژگی آن را برای تیم‌هایی که مسئول زیرساخت‌های حیاتی هستند، جذاب می‌سازد.

نتهرمایند یک درخواست ادغام در گیت‌هاب ثبت کرد تا اسکن سراسری مخزن برای شناسایی اشکالات ممکن در کلاینت اجرای اتریومش را درخواست کند. زئوس، کیف‌پول خودحضانتی بیت‌کوین و لایتنینگ، برای بررسی‌هایی درخواست داد که به‌طور خاص جریان‌های پرداخت، مدیریت کلید خصوصی و اتصال به شبکه لایتنینگ را هدف قرار می‌دهند. متقاضی دیگری، ویرت‌انجین، بازار غیرمتمرکز ابری ساخته‌شده روی کازموس اس‌دی‌کی، از آنتروپیک خواست تا کد زیرساختی‌اش را ارزیابی کند.

اسکنر آنتروپیک چگونه کار می‌کند و چه گزارش‌هایی ارائه می‌دهد

آنتروپیک می‌گوید اسکنر اوپن‌سورس از کلود میتوس در میان قوی‌ترین مدل‌های خود برای پردازش کد متن‌باز و تولید گزارش‌های خودکار آسیب‌پذیری استفاده می‌کند. بر خلاف فرآیندهای افشای سنتی که منتظر تأیید انسانی می‌مانند، اسکنر می‌تواند یافته‌ها را مستقیماً به نگهدارندگان ارسال کند بدون بازبینی دستی قبلی. هر گزارش طوری طراحی شده است که شامل مثال‌های قابل بازتولید، مسیرهای کد تحت‌تأثیر و در صورت موجود بودن، اصلاحیه‌ها یا راهکارهای کاهش خطر پیشنهادی باشد.

شرکت گزارش داده است که طی شش ماه گذشته مدل‌هایش حدود ۲۹٬۰۰۰ نامزد آسیب‌پذیری را در پروژه‌های متن‌باز پراستفاده علامت‌گذاری کرده‌اند. از این میان، پژوهشگران تقریباً ۶٬۰۰۰ مورد را دستی بررسی کردند و یک انباشت قابل‌توجه از یافته‌ها باقی ماند. برای گسترش پوشش، آنتروپیک اسکنر اوپن‌سورس را در تاریخ ۸ اکتبر راه‌اندازی کرد تا به پروژه‌های واجد شرایط گزارش‌های تولیدشده توسط مدل را بدون هزینه ارائه دهد.

دقت، اعتبارسنجی و نقش نگهدارندگان

آنتروپیک ریسک‌های ذاتی کشف خودکار را می‌پذیرد. اسکنر ممکن است مثبت‌های کاذب تولید کند، رتبه‌بندی‌های شدت نادرست ارائه دهد یا یافته‌هایی ارائه کند که با مدل امنیتی یک پروژه همخوانی نداشته باشند. در آزمایش‌های اولیه، تست‌کنندگان نفوذ خارجی ۹۷ یافته با شدت بالا یا بحرانی را در ۴۸ پروژه ارزیابی کردند؛ از میان آن‌ها ۸۵ مورد، تقریباً ۸۸٪، مطابق استانداردهای افشای هماهنگ‌شده تشخیص داده شد. یازده مورد دیگر تکراری بودند و یکی نامعتبر بود.

به‌دلیل این حاشیه خطا، تیم‌های رمزارزی شرکت‌کننده باید خروجی اسکنر را پیش از اقدام بازبینی و اعتبارسنجی کنند. آنتروپیک کانال موجود افشای آسیب‌پذیری با بازبینی انسانی را برای پروژه‌هایی که ترجیح می‌دهند یا نیاز دارند بازبینی انسانی قبل از گزارش وجود داشته باشد، ادامه خواهد داد.

زمینه امنیتی رمزارز: چرا زمان‌بندی اهمیت دارد

عرضه اسکنر اوپن‌سورس هم‌زمان با افزایش حملات مبتنی بر هوش مصنوعی در بخش بلاک‌چین رخ داده است. در اوت، ارائه‌دهنده سواپ بیت‌کوین بولتز خدمات سواپ خود را پس از مجموعه‌ای از حملات خودکار که از نقاط ضعف نرم‌افزاری سریع‌تر از توان پاسخ‌دهی تیم‌ها سوءاستفاده کردند، متوقف کرد. بولتز گزارش داد که معماری خودحضانتی آن از وجوه مشتریان محافظت کرد، اما شرکت همچنان با خسارات عملیاتی و اختلالات خدماتی مواجه شد که بر پروژه‌های وابسته، از جمله زئوس، تأثیر گذاشت.

به‌طور جداگانه، تیم رد بیت‌کوین با استفاده از بازبینی‌های کمک‌شده توسط هوش مصنوعی صدها مخزن مرتبط با بیت‌کوین را اسکن کرد و تقریباً ۵٬۰۰۰ مسئله احتمالی را در حدود ۳۰ ساعت گزارش داد که ۷۲۰ مورد از آن‌ها به‌عنوان با شدت بالا یا بحرانی برای تأیید نهایی علامت‌گذاری شده‌اند. این موارد نشان داد چگونه مهاجمان و مدافعان به‌طور یکسان ابزارهای خودکار و یادگیری ماشین را برای تسریع بررسی کد و کشف اکسپلویت به‌کار می‌گیرند.

پروژه گلس‌وینگ و تلاش‌های گسترده‌تر امنیت سایبری

اسکنر اوپن‌سورس بر پایه پروژه پیشین آنتروپیک به‌نام پروژه گلس‌وینگ گسترش می‌یابد که دسترسی انتخابی سازمان‌ها را به مدل‌های قدرتمند برای پژوهش‌های امنیت سایبری فراهم کرده بود. گلس‌وینگ پیش‌تر مشارکت بازیگران شناخته‌شده صنعت از جمله پیواردا (شرکت مادر کراکن) را به خود جلب کرده بود؛ آن‌ها از کلود میتوس برای ممیزی محیط‌های خود استفاده کردند و یافته‌های تأییدشده مربوط به وابستگی‌های متن‌بازِ شخص ثالث را به اشتراک گذاشتند.

آنتروپیک اسکنر اوپن‌سورس را به‌عنوان بخشی از ابتکار بزرگ‌تری به نام ماموریت سایبری معرفی کرده که در ۸ اکتبر اعلام شد. همراه با اسکن‌های رایگان برای پروژه‌های متن‌باز تأییدشده، شرکت برنامه دفاع از زیرساخت‌های حیاتی را نیز معرفی کرد که مدل‌های هوش مصنوعی، پشتیبانی مهندسی و پژوهش تهدید را برای سازمان‌هایی که شبکه‌های برق، حمل‌ونقل، سیستم‌های کنترل صنعتی و دیگر خدمات حیاتی را مدیریت می‌کنند، جفت می‌کند. شریکان نام‌برده در این ابتکار شامل کراوداسترایک، اکسِنتور، دلویت و پالو آلتو نت‌ورکس هستند.

معیارهای ثبت‌نام، محدودیت‌ها و گام‌های بعدی برای پروژه‌های رمزارزی

آنتروپیک درخواست‌های اسکنر اوپن‌سورس را بر اساس چند معیار ارزیابی می‌کند: اینکه آیا پروژه تأثیر حیاتی بر زیرساخت و امنیت کاربران دارد، میزان در معرض بودن به سوءاستفاده از راه دور و ظرفیت نگهداران برای بازبینی و اقدام بر اساس گزارش‌های خودکار. درخواست‌هایی که در ۹ اکتبر ارسال شدند، مانند درخواست‌های نتهرمایند و زئوس، نشان‌دهنده علاقه فزاینده توسعه‌دهندگان بلاک‌چین برای کشف سریع مسائل در کدی است که اجماع، اجرا، حضانت کیف‌پول و کانال‌های پرداخت را مدیریت می‌کند.

با این حال، درخواست به‌معنای پذیرش نیست. آنتروپیک ارسال‌ها را به‌صورت جداگانه بررسی می‌کند و جدول زمان‌بندی ثابتی برای پذیرفته‌شدن یا تحویل گزارش منتشر نکرده است. همچنین بیان نکرده است که در نهایت چند پروژه رمزارزی را وارد برنامه خواهد کرد.

پیامدهای عملیاتی برای نگهدارندگان

برای نگهداران متن‌باز، پذیرش در برنامه اسکنر اوپن‌سورس به معنای جریان ثابتی از یافته‌های تولیدشده توسط مدل خواهد بود. این می‌تواند دو وجه داشته باشد: کشف سریع‌تر آسیب‌پذیری‌های واقعی، اما همچنین بار اداری مربوط به دسته‌بندی مثبت‌های کاذب و هماهنگی افشاها. آنتروپیک گزارش‌های خودکار را به نگهدارندگان تأییدشده ارسال خواهد کرد و آن‌ها باید سپس مسائل را اعتبارسنجی کنند، در صورت لزوم کد را پچ کنند و در صورت مقتضی افشای هماهنگ‌شده را دنبال نمایند.

تیم‌هایی که خروجی‌های گزینشی یا بازبینی‌شده توسط انسان را ترجیح می‌دهند می‌توانند از کانال سنتی افشای آنتروپیک به‌جای اسکنر خودکار استفاده کنند.

این موضوع چه معنایی برای امنیت بلاک‌چین در آینده دارد

حرکت آنتروپیک برای مقیاس‌بخشی کشف خودکار آسیب‌پذیری نشان‌دهنده چشم‌اندازی در حال تغییر است که در آن هوش مصنوعی نقش روزافزونی در تهاجم و دفاع دارد. برای اکوسیستم رمزارز، اسکن سریع کمک‌شده توسط هوش مصنوعی می‌تواند فاصله بین کشف آسیب‌پذیری و تعمیر را کوتاه‌تر کند و احتمالاً تعداد اکسپلویت‌های با تأثیر بالا را کاهش دهد. در عین حال، پذیرش گسترده ابزارهای خودکار سوالاتی درباره تخصیص منابع، مدیریت مثبت‌های کاذب و شیوه‌های افشای مسئولانه مطرح می‌کند.

برای پروژه‌هایی مانند نتهرمایند و زئوس، دسترسی به بینش‌های به‌موقع درباره کدی که تراکنش‌ها، مدیریت کلید و اتصال لایتنینگ را کنترل می‌کند می‌تواند تاب‌آوری را بهبود دهد. اما نگهدارندگان نیازمند جریان‌های کاری روشن برای اعتبارسنجی یافته‌های هوش مصنوعی، اولویت‌بندی رفع‌ها و ارتباط با کاربران و پروژه‌های وابسته خواهند بود.

ملاحظات نهایی

اسکنر اوپن‌سورس آنتروپیک یکی از جاه‌طلبانه‌ترین تلاش‌ها برای به‌کارگیری مدل‌های بزرگ مقیاس در امنیت متن‌باز با سرعت بالا است. موفقیت آن بستگی به تعادل میان کشف خودکار و تخصص انسانی دارد و به این که پروژه‌های آسیب‌پذیر ظرفیت عمل بر مبنای حجم معمولاً بالای گزارش‌ها را داشته باشند. در حالی که مهاجمان به آزمایش خودکار و هوش مصنوعی ادامه می‌دهند، مدافعان در فضای رمزارز ممکن است به هر مزیتی نیاز داشته باشند که در اختیارشان قرار گیرد، از جمله اسکن مقیاس‌پذیر مبتنی بر مدل همراه با فرایندهای پاسخ انسانی منظم.

درخواست‌ها از سوی نتهرمایند، زئوس و دیگران نشان‌دهنده افزایش تقاضا از جانب توسعه‌دهندگان بلاک‌چین برای ابزارهای پیشرفته هوش مصنوعی به‌منظور حفاظت از شبکه‌ها، کیف‌پول‌ها و زیرساخت‌ها است. اینکه آیا اسکنر اوپن‌سورس به جزئی از رویه‌های معمول امنیت رمزارز تبدیل خواهد شد بستگی به کیفیت گزارش‌ها، سیاست‌های ثبت‌نام و توانایی جامعه در تبدیل یافته‌های تولیدشده توسط هوش مصنوعی به رفع‌های به‌موقع و قابل‌اعتماد دارد.

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.