AI எல்லை மாதிரிகளுக்கு நன்றி, பாதிப்புகள் மறைக்க எங்கும் இல்லை, மேலும் இது மென்பொருளை விற்பனை செய்பவர்களுக்கு சிக்கல்களை உருவாக்கலாம்.
“வல்ன்போகாலிப்ஸ்” அல்லது பாதிப்பு தாக்குதல் AI இன் பரவலால் கொண்டு வரப்பட்ட பொருளாதாரங்கள் மற்றும் தேவைகளுக்கு தொலைநோக்கு தாக்கங்கள் உள்ளன. குறியீடு மதிப்புரைகள், ஆராய்ச்சியாளர்களின் கவனம் மற்றும் கண்டுபிடிப்பு திறன்கள் குறைவாக இருக்கும் உலகில் மென்பொருள் வெளியீட்டாளர்கள் செயல்படப் பழகிவிட்டனர். ஆனால் கடந்த இரண்டு வருடங்களில் நிலைமை மாறிவிட்டது. முக்கிய மொழி மாதிரிகள் (எல்எல்எம்கள்) உள்ளன. தானியங்கு மற்றும் துரிதப்படுத்தப்பட்டது பிழை கண்டறிதல் பைப்லைன் மற்றும் எல்லை மாதிரிகளின் பல பகுதிகள் செயல்முறையை இன்னும் வேகப்படுத்தலாம்.
பக் பவுண்டி தளங்கள் தாங்கள் விசாரிக்கும் அறிக்கைகளின் எண்ணிக்கையில் கணிசமான அதிகரிப்பைப் புகாரளிக்கின்றன. HackerOne ஆண்டு முழுவதும் இரண்டு மடங்கு அறிக்கைகளைக் கண்டுள்ளது, அதே நேரத்தில் Bugcrowd மற்றும் TrendAI இன் ஜீரோ டே முன்முயற்சி (ZDI) ஆகியவை இதேபோல் மிகப்பெரிய வளர்ச்சியை மேற்கோள் காட்டியுள்ளன. இது விருது செயல்முறையின் பகுதிகளை தானியக்கமாக்குவதற்கு AI- இயங்கும் சோதனையைப் பயன்படுத்துவதற்கு தளங்களை வழிவகுத்தது, மேலும் சில வல்லுநர்கள் LLM இன் புதிய உண்மை என்று நம்புகின்றனர். சுதந்திரமான பாதுகாப்பு ஆராய்ச்சியின் பொருளாதாரத்தை மறுவரையறை கனமான விளையாட்டை விட தொகுதி விளையாட்டாக மாற வேண்டும்.
மைண்ட்கார்டின் தலைமை தயாரிப்பு அதிகாரியும், Pwn2Own என்ற ஹேக்கிங் போட்டியின் நிறுவனருமான ஆரோன் போர்ட்னாய், AI காரணமாக, “பாதிப்புகள் மறைந்திருக்கும் இடங்களை இழக்கின்றன” என்று Dark Reading இடம் கூறுகிறார்.
“மென்பொருள் டெவலப்பர்கள் நீண்ட காலத்திற்கு உண்மையான பொறுப்பு இல்லாமல் ஷிப்பிங் தரமற்ற மென்பொருளிலிருந்து தப்பிக்க முடியும், ஆனால் இப்போது அவர்களால் மறைக்க முடியாது, ஏனெனில் AI தூங்காது மற்றும் முடியும். [find vulnerabilities] அளவில்,” என்று அவர் கூறுகிறார்.
பாதிப்புகளைக் கண்டறிவது மலிவாகவும் வேகமாகவும் வருகிறது, ஆனால் நிறுவனங்கள் உண்மையில் ஏதாவது செய்ய முடிந்தால் மட்டுமே கண்டறிதல் பயனுள்ளதாக இருக்கும். LLMகள் ஆராய்ச்சியாளர்களை மிகவும் திறமையானவர்களாக மாற்ற அனுமதிக்கின்றன, இதனால் சிக்கல் மென்பொருள் உற்பத்தியாளர்களுக்கு மாறுகிறது.
Vulnpocalypse வடிவமைப்பு மூலம் கணக்கிடப்படுகிறது
“பக் பவுண்டி சுற்றுச்சூழல் அமைப்பு நீண்ட காலமாக பாதிக்கப்பட்டுள்ளது, மேலும் சக்கரவர்த்திக்கு ஆடைகள் இல்லாத இடத்தை AI காட்டியது” என்கிறார் லூடா செக்யூரிட்டியின் தலைமை நிர்வாக அதிகாரியும் நிறுவனருமான கேத்தி மௌசோரிஸ். பாதிப்பு ஆராய்ச்சியில் ஒரு முன்னோடி.
பிழை கண்டறிதலின் அதிகரித்த விகிதம் மென்பொருள் விற்பனையாளர்கள் அதே தவறைச் செய்து பாதுகாப்பற்ற மென்பொருளை மீண்டும் மீண்டும் வெளியிடுவதை எதிர்க்கிறது என்று Moussouris விளக்குகிறார். பிழை பிரீமியம் இயங்குதளங்கள் விற்பனையாளர் தெளிவாகத் தவறவிட்ட பிழைகளுக்காக இருக்க வேண்டும் என்று அவர் வாதிடுகிறார் இது முக்கிய முறை அல்ல பாதிப்புகளைக் கண்டறிய.
மேலும் நிறுவனங்கள் தேவையுடன் போராடி வருவதாகத் தெரிகிறது. ஹேக்கர்ஒன் தலைமை நிர்வாக அதிகாரி காரா ஸ்ப்ராக் டார்க் ரீடிங்கிடம் கூறுகையில், கடந்த 12 மாதங்களில், பின்னடைவில் உள்ள முக்கியமான பாதிப்புகளின் எண்ணிக்கை 30 மடங்கு அதிகரித்துள்ளது, “சரிசெய்வதற்கான சராசரி நேரத்தின் அடிப்படையில் நாங்கள் 50% மேம்பட்டிருந்தாலும் கூட.”
இதேபோல், Moussouris, நன்கு முதலீடு செய்யப்பட்ட பாதுகாப்பு நிறுவனங்கள் கூட தங்கள் பிழைகள் பரிசுத் திட்டங்களை மீண்டும் அளவிடுவதைப் பார்க்கிறேன் என்று கூறுகிறார். “எங்கள் உயர்மட்ட கட்டணத்தை அழைப்பதற்கு முன், நீங்கள் பல பாதிப்புகளைச் சமர்ப்பிக்க வேண்டும்’ என்ற கூடுதல் நுழைவாயில்களை அவர்கள் உருவாக்குகிறார்கள் … மேலும் அவை செயற்கையாக வேகத்தைக் குறைக்க இவை அனைத்தையும் செய்ய முயற்சிக்கின்றனர்.”
என்றால் வடிவமைப்பு மூலம் பாதுகாப்பு மற்றும் திருத்தம் தடையின் ஒரு பக்கத்தைக் குறிக்கிறது, வெளிப்படுத்தல் மறுபக்கத்தைக் குறிக்கிறது.
பாதிப்பு வெளிப்பாட்டின் சிக்கல்
முன்னதாக Bugcrowd ஐ அறிமுகப்படுத்திய Disclose.io இன் தலைவரும் இணை நிறுவனருமான Casey Ellis, பாதுகாப்பு சமூகம் பல ஆண்டுகளாக பாதிப்பைக் கண்டறிவதை எளிதாக்கும் அதே வேளையில், பாதிப்பு அறிக்கையை எளிதாக்குவதற்கு அதிக முயற்சி எடுக்கவில்லை என்று வாதிடுகிறார்.
வேறு வார்த்தைகளில் கூறுவதானால், பாதிப்புகளை வேட்டையாடும் பெரும்பாலான பாதுகாப்பு ஆராய்ச்சியாளர்கள், நெறிமுறை சேனல்கள் மூலம் பிழைகளை முழுமையாகக் கண்டறிவதில் நம்பிக்கை கொண்ட நல்லவர்கள், ஆனால் பாதிப்புகளின் வெள்ளம், சரிசெய்தல் சிக்கலுடன் இணைந்து, செயல்முறையை இன்னும் கடினமாக்கியுள்ளது.
“செயற்கை நுண்ணறிவு செய்யும் பலரிடம் நான் பேசுகிறேன், அவர்கள் பல பிழைகள் மீது அமர்ந்திருக்கிறார்கள், ஏனென்றால் அவர்களை சரியான இடத்திற்கு கொண்டு செல்வது மிகவும் கடினம். இது தீங்கிழைக்கும்தல்ல, மேலும் அவர்களுக்கு எந்த கெட்ட எண்ணமும் இல்லை,” என்று அவர் கூறுகிறார். “அவர்கள் சொல்கிறார்கள், நாங்கள் இந்த முட்டாள்தனத்தை இணையத்தில் வீசினால், அது உண்மையில் பயனர்களை ஆபத்தில் ஆழ்த்துகிறது, அதை நாங்கள் செய்ய விரும்பவில்லை, ஆனால் அது இல்லாமல் அல்லது விற்பனையாளர் பதிலளிக்காமல், நீங்கள் என்ன செய்யப் போகிறீர்கள்? இப்போது நிறைய இருக்கிறது.”
பல நிறுவனங்களில் இன்னும் தெளிவான அறிக்கையிடல் சேனல்கள், பாதிப்புகளை வெளிப்படுத்தும் கொள்கைகள் அல்லது சட்டப்பூர்வமான பாதுகாப்பான துறைமுகங்கள் இல்லை என்று எல்லிஸ் கூறுகிறார். பாதிப்பு வெளிப்பாட்டைச் சுற்றி உருவாகியுள்ள அமைப்புகளை விட, AI பாதிப்புக் கண்டுபிடிப்பை துரிதப்படுத்தும் என்பது அவரது கவலை.
AI இந்த சிக்கல்களை அதிகப்படுத்தியுள்ளது, இருப்பினும் அவை புதியவை அல்ல. பல நிறுவனங்கள் ஆராய்ச்சியாளர்களுக்குப் பாதுகாப்பான வழிகளைப் புகாரளிக்க நீண்ட காலமாக போராடி வருகின்றன, மேலும் சில தொழில்நுட்ப ரீதியாக மேம்பட்ட நிறுவனங்கள் நெறிமுறை பாதுகாப்பு ஆராய்ச்சியை ஒரு குற்றச் செயலாக தவறாகப் புரிந்து கொண்டன. “இதை நேர்மையாகச் செய்ய விரும்பும் நபர்கள் உங்களிடம் இருந்தால், அவர்கள் குற்றவாளிகள் என்று அவர்களை உணர வைத்தால், அது ஊமை” என்று எல்லிஸ் கூறுகிறார்.
AI ஆல் ஒரு புதிய எதிர்காலம் சாத்தியமானது பிழை கண்டறிதல் விகிதத்தில் குறிப்பிடத்தக்க அதிகரிப்புஆனால் இது இந்த சுற்றுச்சூழல் அமைப்பை ஒன்றாக வைத்திருக்கும் ஆதரவு கற்றைகளின் மீது கடுமையான அழுத்தத்தை ஏற்படுத்தியது. இந்த புதிரின் துண்டுகள் தீர்க்கப்படுகின்றன; எடுத்துக்காட்டாக, பக் பவுன்டி எகானமி என்பது வால்யூமில் சரி செய்யப்படுகிறது, மேலும் பாதிப்பு ஆராய்ச்சி தளங்கள் AI சோதனையை நம்பியுள்ளன. ஆனால், அந்த விற்பனையாளர்கள் தான், பாதிப்பு ஆராய்ச்சிக் குழாயின் அடிப்பகுதியில் அமர்ந்திருப்பவர்கள், வரவிருக்கும் மாதங்கள் மற்றும் ஆண்டுகளில் அதிக நிச்சயமற்ற தன்மையை சந்திக்க நேரிடும்.
Bugcrowd CEO Dave Gerry கூறுகையில், பாதுகாப்பு துறையில் இன்னும் நிறைய வேலைகள் செய்ய வேண்டியிருக்கிறது, மேலும் அந்தத் திருத்தம் – பிழைகளை சரிசெய்தல் – “ஒரு விஷயத்திற்கு நாங்கள் தயாராக இல்லை என்று நான் நினைக்கிறேன்.”
“நான் 2012 முதல் இதைச் செய்து வருகிறேன். அந்த நேரத்தில் நாங்கள் அதற்குத் தயாராக இல்லை. அந்த நேரத்தில் தோன்றிய அனைத்தையும் நாங்கள் இன்னும் சரிசெய்யவில்லை,” என்று அவர் கூறுகிறார். “நாங்கள் இன்னும் தயாராகவில்லை.”
Leave a Reply