ما الذي تغيّر
استخدم مراسل وايرد، ويل نايت، وكيلاً ذكياً منزوع القيود بالكامل على شبكته المنزلية الخاصة على مدار عدة أيام. وحدد الوكيل ثغرات في أجهزة منزلية، واخترق حاسوباً شخصياً، واكتشف عيوباً في مشاريع مكتوبة بأسلوب «فايب كودينغ»، ثم قدّم توصيات لتحسين الأمن.
وصل نايت إلى النموذج عبر أبليتيريشن إيه آي، التي يُوصَف أقوى عروضها بأنه نسخة من نموذج البرمجة الوكيلي «جي إل إم 5.3» التابع لشركة زي دوت إيه آي. وتزيل الشركة الأنماط المرتبطة بالرفض من النماذج ذات الأوزان المفتوحة عبر عملية تُسمى «أبليتيريشن»، وتوفر إتاحة غير مقيّدة بالكامل بتكلفة لا تتجاوز ثمن بيتزا. ويرى رئيسها التنفيذي، ديفون، أن إتاحة الوصول على نطاق واسع قد تساعد المدافعين على اختبار أنظمتهم ومحاكاة القراصنة والمحتالين والوكلاء المارقين.
لم تحدد التجربة الأجهزة المتأثرة أو العيوب المحددة أو الطريقة المستخدمة لاختراق الحاسوب الشخصي. وقارنت وايرد أيضاً الخدمة بنموذجي ميثوس من أنثروبيك وأسترا من أوبن إيه آي، اللذين تقول إنهما يتمتعان بقدرات سيبرانية مشابهة لكنهما مقتصران على العملاء الموثوقين؛ كما توفر الشركتان نماذج أوسع إتاحة ذات حواجز حماية متوسطة المستوى لفحص الشيفرة والأنظمة المصرح به.
لماذا يهم ذلك
تُظهر التجربة كيف يمكن للنماذج الوكيلة المتاحة للمستهلكين والخالية من حواجز الحماية أن تجمع بين اكتشاف الثغرات واستغلالها وتقديم نصائح للمعالجة في بيئة منزلية. وهذا يخفض الجهد المطلوب من مالك مخول لفحص الأجهزة والبرمجيات المتصلة، لكنه قد يخفضه أيضاً أمام محاولات الاستكشاف غير المصرح بها.
وبالنسبة إلى المطورين الذين يطرحون تطبيقات مكتوبة بأسلوب «فايب كودينغ»، يمكن للاختبار بمساعدة الذكاء الاصطناعي أن يجعل مراجعة الأمن مهمة أكثر اعتياداً قبل النشر. والقدرة نفسها ترفع كلفة إهمال المصادقة والأذونات والخدمات المتاحة علناً والبرمجيات غير المرقعة، لأن اكتشاف مواطن الضعف قد يصبح أسهل.
تقييم الأثر
يواجه المستخدمون المنزليون الذين لديهم أجهزة متصلة أثراً مختلطاً فورياً. إذ يمكن للمالك المخول استخدام وكيل منزوع القيود لاكتشاف نقاط الضعف والسعي إلى إصلاحها؛ وحيث تبقى هذه الثغرات بلا معالجة، قد تجعل أدوات مماثلة الأنظمة الضعيفة أهدافاً أكثر جاذبية. وتنقطع هذه السلسلة إذا تشددت قيود الوصول أو إذا حالت الضوابط القائمة دون استغلال العيوب المكتشفة.
قد تكتسب الفرق الصغيرة التي تستخدم مشاريع مكتوبة بأسلوب «فايب كودينغ» قدرة أقل كلفة على اختبار الأمن خلال الأسابيع المقبلة، بما يقلص الأفضلية التي كانت تتمتع بها الفرق ذات الموظفين الأمنيين المتخصصين. لكن تسريع التطوير من دون معالجة ينقل الكلف إلى الترقيع والاستجابة للحوادث بعد الإصدار، ما يجعل مراجعة الأمن أكثر مركزية في عمليات النشر.
وخلال ستة إلى 12 شهراً، قد تواجه الجهات الموفرة للنماذج المقيدة ذات القدرات السيبرانية ضغوطاً لجعل مسارات العمل الخاصة بالاختبار المصرح به أكثر فائدة وأوضح من حيث الحدود والضوابط. وتخلق البدائل المنزوعة القيود بالكامل مقارنة عملية: فقد تكون القدرة متاحة خارج برامج العملاء الموثوقين. ويضعف هذا الضغط إذا ثبت أن النماذج غير المقيدة غير موثوقة أو أن نتائجها لا يمكن تحويلها إلى إصلاحات.
السيناريوهات
الأرجح. توقعنا، وهو استنتاج مستنير: خلال الأسابيع القليلة المقبلة وحتى 12 شهراً، سيختبر المستخدمون المخولون وفرق الأمن على نحو متزايد فحص الثغرات بمساعدة الذكاء الاصطناعي على الأنظمة التي يسيطرون عليها. وإذا ظلت الأدوات المنزوعة القيود بالكامل متاحة وأفضت نتائجها إلى معالجات قابلة للتنفيذ، فستضيف الفرق عمليات فحص يقودها الوكلاء قبل النشر، وتخصص مزيداً من المهام الروتينية المتمثلة في سدّ الثغرات التي تحددها تلك الفحوص. ويُرجح هذا السيناريو الأساسي لأن اختبار الشبكة المنزلية المبلغ عنه يبرهن على القدرة الهجومية والفائدة الدفاعية معاً. وستعززه إصلاحات موثقة تلي نتائج اختبارات مصرح بها؛ بينما تضعفه عمليات المسح غير الموثوقة أو صعوبة المعالجة.
السيناريو الإيجابي. إذا اقترن الاختبار المصرح به بإرشادات معالجة واضحة وتحركت الفرق بناء على النتائج، فقد تصبح الوكلاء المنزوعة القيود والنماذج ذات حواجز الحماية المتوسطة مساعدين دفاعيين عمليين خلال ستة إلى 12 شهراً. وقد تتمكن فرق التطوير الأصغر من اكتشاف العيوب وإصلاحها قبل الإصدار، بما يوسع قدرتها على تحصين المنتجات من دون موظفين أمنيين متخصصين. وستدعم هذا المسار أدلة على دمج الوكلاء في مراجعات ما قبل النشر، تتبعها إصلاحات موثقة؛ بينما تضعفه العروض التي لا تتحول إلى مراجعة اعتيادية.
السيناريو السلبي. إذا تمكن مستخدمون غير مخولين من الحصول على نماذج منزوعة القيود بالكامل وتشغيلها بفاعلية ضد أنظمة لا يسيطرون عليها، فقد تخفض الأدوات الجهد اللازم لاستكشاف الأجهزة المنزلية والتطبيقات ضعيفة التأمين خلال العام المقبل. وعندها سيوجه المشغلون الإنفاق ووقت الموظفين نحو تحصين الخدمات المتاحة علناً، وتسريع الترقيع، والاستجابة للحوادث بعد اكتشاف مواطن الضعف. وستدعم هذه النتيجة حالات مؤكدة لاستكشاف أو اختراق غير مصرح به بمساعدة الذكاء الاصطناعي؛ بينما يضعفها تقييد الوصول أو الضوابط التي تمنع الاستغلال.
ما الذي ينبغي مراقبته لاحقاً
- ما إذا كانت أبليتيريشن إيه آي وغيرها من الجهات الموفرة ستواصل إتاحة النماذج الوكيلة المنزوعة القيود بالكامل، أو توسعها، أو تقيدها، أو تسحبها.
- ما إذا كان الاختبار المصرح به بمساعدة الذكاء الاصطناعي سينتج نتائج قابلة للتكرار وإصلاحات موثقة للأجهزة أو الحواسيب الشخصية أو التطبيقات.
- ما إذا كانت نماذج أنثروبيك وأوبن إيه آي ذات حواجز الحماية المتوسطة ستشهد استخداماً أوسع لفحص الشيفرة والأنظمة المصرح به.
التعليقات
لا توجد تعليقات بعد.