क्या बदला
वायर्ड के रिपोर्टर विल नाइट ने कई दिनों तक अपने ही घरेलू नेटवर्क पर पूरी तरह डी-अलाइन किए गए एआई एजेंट का इस्तेमाल किया। एजेंट ने घर के उपकरणों में सुरक्षा कमजोरियाँ पहचानीं, एक पीसी में सेंध लगाई और “वाइब-कोडेड” परियोजनाओं में बग ढूँढे, फिर सुरक्षा बेहतर करने के सुझाव दिए।
नाइट ने एब्लिटरेशन एआई के माध्यम से इस मॉडल का उपयोग किया। उसकी सबसे शक्तिशाली पेशकश को Z.ai के एजेंटिक कोडिंग मॉडल GLM 5.3 का एक संस्करण बताया गया है। कंपनी एब्लिटरेशन नामक प्रक्रिया से ओपन-वेट मॉडलों में मौजूद अस्वीकार करने से जुड़े पैटर्न हटाती है और पिज्जा की कीमत जितनी कम राशि में पूरी तरह डी-अलाइन मॉडल तक पहुँच उपलब्ध कराती है। उसके सीईओ डेवॉन का तर्क है कि व्यापक पहुँच से रक्षक अपने सिस्टमों की जाँच कर सकते हैं और हैकरों, ठगों तथा बेलगाम एजेंटों का अनुकरण कर सकते हैं।
इस प्रयोग में प्रभावित उपकरणों, खास खामियों या पीसी में सेंध लगाने के तरीके का खुलासा नहीं किया गया। वायर्ड ने इस सेवा की तुलना एंथ्रॉपिक के मिथोस और ओपनएआई के एस्ट्रा से भी की। उसके अनुसार, दोनों में समान साइबर क्षमताएँ हैं, लेकिन वे केवल भरोसेमंद ग्राहकों तक सीमित हैं; दोनों कंपनियाँ अधिकृत कोड और सिस्टम की जाँच के लिए मध्यम स्तर के गार्डरेल वाले, अधिक व्यापक रूप से उपलब्ध मॉडल भी पेश करती हैं।
यह क्यों महत्वपूर्ण है
यह प्रयोग दिखाता है कि उपभोक्ताओं के लिए उपलब्ध, गार्डरेल-रहित एजेंटिक मॉडल घरेलू माहौल में कमजोरियाँ ढूँढने, उनका दोहन करने और उन्हें दूर करने की सलाह देने की क्षमताओं को एक साथ जोड़ सकते हैं। इससे अधिकृत मालिक के लिए जुड़े उपकरणों और सॉफ्टवेयर की जाँच आसान हो जाती है, लेकिन अनधिकृत जाँच के लिए भी यही बाधा कम हो सकती है।
वाइब-कोडेड अनुप्रयोग जारी करने वाले डेवलपरों के लिए एआई-सहायित परीक्षण सुरक्षा समीक्षा को तैनाती से पहले की अधिक नियमित प्रक्रिया बना सकता है। यही क्षमता प्रमाणीकरण, अनुमतियों, सार्वजनिक रूप से खुले सर्विसों और बिना पैच किए सॉफ्टवेयर को अनदेखा छोड़ने की कीमत बढ़ाती है, क्योंकि कमजोरियों का पता लगाना आसान हो सकता है।
प्रभाव आकलन
जुड़े उपकरणों वाले घरेलू उपयोगकर्ताओं पर इसका तत्काल प्रभाव मिला-जुला है। अधिकृत मालिक कमजोरियाँ खोजने और उन्हें ठीक कराने के लिए डी-अलाइन एजेंट का इस्तेमाल कर सकता है; लेकिन जिन कमजोरियों का समाधान नहीं होता, वहाँ ऐसे ही उपकरण असुरक्षित सिस्टमों को अधिक आकर्षक लक्ष्य बना सकते हैं। यदि पहुँच कड़ी कर दी जाए या मौजूदा नियंत्रण मिली हुई खामियों के दोहन को रोक दें, तो यह सिलसिला रुक जाता है।
वाइब-कोडेड परियोजनाओं पर काम करने वाली छोटी टीमों को आने वाले हफ्तों में कम लागत पर सुरक्षा-परीक्षण की क्षमता मिल सकती है, जिससे विशेष सुरक्षा कर्मचारियों वाली टीमों को पहले प्राप्त बढ़त घटेगी। लेकिन कमियों को दूर किए बिना तेज विकास, रिलीज़ के बाद पैचिंग और घटना-प्रतिक्रिया का खर्च बढ़ा देता है, जिससे सुरक्षा समीक्षा तैनाती की प्रक्रिया का अधिक केंद्रीय हिस्सा बन जाती है।
छह से 12 महीनों में, सीमित साइबर क्षमताओं वाले मॉडल उपलब्ध कराने वालों पर अधिकृत परीक्षण के कार्यप्रवाहों को अधिक उपयोगी और स्पष्ट सीमाओं वाला बनाने का दबाव पड़ सकता है। पूरी तरह डी-अलाइन विकल्प एक व्यावहारिक तुलना प्रस्तुत करते हैं: क्षमता भरोसेमंद-ग्राहक कार्यक्रमों के बाहर भी उपलब्ध हो सकती है। यदि अप्रतिबंधित मॉडल अविश्वसनीय साबित हों या उनके निष्कर्षों को सुधारों में न बदला जा सके, तो यह दबाव कमजोर पड़ जाएगा।
परिदृश्य
सबसे संभावित। हमारा पूर्वानुमानित आकलन: अगले कई हफ्तों से 12 महीनों के दौरान, अधिकृत उपयोगकर्ता और सुरक्षा टीमें अपने नियंत्रण वाले सिस्टमों पर एआई-सहायित कमजोरी स्कैनिंग का परीक्षण बढ़ाएँगे। यदि पूरी तरह डी-अलाइन उपकरण सुलभ बने रहते हैं और उनके निष्कर्षों से लागू किए जा सकने वाले सुधार निकलते हैं, तो टीमें तैनाती से पहले एजेंटों द्वारा की जाने वाली जाँचें जोड़ेंगी और उन जाँचों में पहचानी गई कमियों को पैच करने में अधिक नियमित प्रयास लगाएंगी। यह आधारभूत परिदृश्य अधिक संभावित है क्योंकि रिपोर्ट किया गया घरेलू-नेटवर्क परीक्षण आक्रामक क्षमता और रक्षात्मक उपयोगिता, दोनों दिखाता है। अधिकृत निष्कर्षों के बाद दर्ज किए गए सुधार इसे मजबूत करेंगे; अविश्वसनीय स्कैन या कठिन सुधार इसे कमजोर करेंगे।
सकारात्मक पक्ष। यदि अधिकृत परीक्षण के साथ सुधार के स्पष्ट निर्देश दिए जाएँ और टीमें निष्कर्षों पर कार्रवाई करें, तो डी-अलाइन और मध्यम-गार्डरेल एजेंट छह से 12 महीनों में व्यावहारिक रक्षात्मक सहायक बन सकते हैं। छोटी विकास टीमें रिलीज़ से पहले कमियाँ पकड़कर उन्हें ठीक कर सकती हैं, जिससे विशेष सुरक्षा कर्मचारियों के बिना भी उत्पादों को मजबूत बनाने की उनकी क्षमता बढ़ेगी। एजेंटों को तैनाती-पूर्व समीक्षाओं में शामिल करने और उसके बाद दर्ज सुधारों के प्रमाण इस राह का समर्थन करेंगे; ऐसे प्रदर्शन जो नियमित समीक्षा में न बदलें, इसे कमजोर करेंगे।
नकारात्मक पक्ष। यदि अनधिकृत उपयोगकर्ता अपने नियंत्रण से बाहर के सिस्टमों के विरुद्ध पूरी तरह डी-अलाइन मॉडल हासिल कर सकें और उन्हें प्रभावी ढंग से चला सकें, तो ये उपकरण अगले वर्ष घरेलू उपकरणों और कमजोर सुरक्षा वाले अनुप्रयोगों की जाँच के लिए जरूरी प्रयास घटा सकते हैं। तब संचालक खर्च और कर्मचारियों का समय सार्वजनिक रूप से खुले सर्विसों को मजबूत करने, तेज पैचिंग और कमजोरियाँ मिलने के बाद घटना-प्रतिक्रिया की ओर मोड़ेंगे। एआई-सहायित अनधिकृत जाँच या सेंध की पुष्टि इस परिणाम का समर्थन करेगी; सीमित पहुँच या दोहन रोकने वाले नियंत्रण इसे कमजोर करेंगे।
आगे क्या देखना है
- क्या एब्लिटरेशन एआई और अन्य प्रदाता पूरी तरह डी-अलाइन एजेंटिक मॉडलों तक पहुँच जारी रखते हैं, बढ़ाते हैं, सीमित करते हैं या वापस लेते हैं।
- क्या अधिकृत एआई-सहायित परीक्षण से दोहराए जा सकने वाले निष्कर्ष और उपकरणों, पीसी या अनुप्रयोगों में दर्ज सुधार सामने आते हैं।
- क्या एंथ्रॉपिक और ओपनएआई के मध्यम-गार्डरेल मॉडल अधिकृत कोड और सिस्टम जाँच के लिए अधिक व्यापक रूप से इस्तेमाल होने लगते हैं।
टिप्पणियाँ
अभी कोई टिप्पणी नहीं।