پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

بی‌خیال اربابان هوش مصنوعی؛ حواستان به گاف‌های خسته‌کننده‌ای باشد که سال‌هاست رهایشان کرده‌اید!

انتشار:۱۴ مهر ۱۴۰۵(۱ ساعت پیش)
۵ دقیقه زمان مطالعه
۰ دیدگاه

کارشناسان امنیت سایبری در کنفرانس هوش مصنوعی HumanX هشدار دادند که تهدید واقعی شرکت‌ها، نه ربات‌های آخرالزمانی یا سرکشی ایجنت‌ها، بلکه اشتباهات انسانی و بی‌توجهی به اصول اولیه امنیت است. به گفته متخصصان، رخنه‌های امنیتی خسته‌کننده و قدیمی سال‌هاست نادیده گرفته شده‌اند، در حالی که ایجنت‌های هوش مصنوعی با دسترسی‌های بیش از حد، خطرات این آسیب‌پذیری‌ها را چند برابر می‌کنند.

بی‌خیال اربابان هوش مصنوعی؛ حواستان به گاف‌های خسته‌کننده‌ای باشد که سال‌هاست رهایشان کرده‌اید!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • متخصصان امنیت در کنفرانس HumanX معتقدند به جای توهم نابودی بشر توسط ابرهوش مصنوعی، باید نگران اشتباهات انسانی و رخنه‌های ساده‌ای باشیم که سال‌هاست رها شده‌اند.
  • بسیاری از سازمان‌ها حتی احراز هویت دومرحله‌ای (MFA) را فعال نکرده‌اند و نیروهای کار بدون نظارت، ایجنت‌هایی مثل OpenClaw را به تلگرام شخصی وصل می‌کنند تا دورکاری کنند!
  • دسترسی‌های بیش از حد به ایجنت‌ها و موج برنامه‌نویسی با vibe coding کدهای پر از حفره امنیتی تولید می‌کند و نفوذ را برای هکرها آسان‌تر از همیشه کرده است.

تیترهای جنجالی و پی‌درپی درباره اینکه ایجنت‌های هوش مصنوعی چطور خودبه‌خود کامپیوترها را هک می‌کنند، شاید این حس را به شما بدهد که وقتش رسیده حسابی بترسید یا حداقل از سرکشی این ایجنت‌ها نگران شوید؛ مگر اینکه ترجیح بدهید همچنان درگیر فوبیای نابودی بشریت به دست هوش مصنوعی باشید!

با این حال، سه نفر از کارشناسان برجسته این حوزه اصلاً این فضاسازی‌ها را باور ندارند. در یکی از پنل‌های تخصصی کنفرانس هوش مصنوعی HumanX که هفته گذشته در آمستردام برگزار شد، متخصصان تأکید کردند که بزرگ‌ترین خطر امنیتی همچنان نه هوش مصنوعی، بلکه «هوش ارگانیک» است؛ یعنی همان انسان‌های جایزالخطایی که هنوز هم قبل از تصمیم‌گیری عواقب کار را درست نمی‌سنجند!

دایانا کلی (Diana Kelley)، مدیر ارشد امنیت اطلاعات در شرکت Noma Security در این‌باره می‌گوید: «اگر نگرانید که اربابان رباتیک به ابرهوش برسند و تصمیم بگیرند از ما به عنوان سوخت استفاده کنند، این سناریو در حال حاضر بیش‌تر به فیلم‌های علمی‌تخیلی شبیه است تا واقعیت علمی.»

او در ادامه اشاره کرد: «ما داریم به این نرم‌افزارها حجم عظیمی از قابلیت‌ها، مجوزها و اختیارات عملیاتی می‌دهیم. باید فیلترها و نظارت‌های درستی روی این سیستم‌ها اعمال کنیم، در حالی که در حال حاضر اصلاً کارمان را در این بخش خوب انجام نمی‌دهیم.»

اریک دور (Eric Doerr)، مدیر ارشد محصول در شرکت Tenable نیز با این دیدگاه هم‌نظر است و می‌گوید خطراتی که میان مشتریان شرکتش می‌بیند، خیلی پیش‌پاافتاده‌تر و خسته‌کننده‌تر از ماجرای هیجان‌انگیز سرکشی ایجنت‌های هوش مصنوعی است: «در یک سمت ماجرا، مشتریانی داریم که حتی ورود دومرحله‌ای (MFA) را هم در سازمان خود فعال نکرده‌اند! آن‌ها نباید نگران حمله هوش مصنوعی باشند، بلکه اول از همه باید بروند و احراز هویت دومرحله‌ای را فعال کنند.» (توصیه‌ای کاملاً بجا که اگر هنوز انجامش نداده‌اید، باید همین حالا دست‌به‌کار شوید!)

او در ادامه افزود: «در نقطه مقابل هم متخصصان بسیار کاربلدی را داریم که باز هم دست هوش مصنوعی را بیش از حد باز گذاشته‌اند و اجازه می‌دهند آزادانه در کل زیرساخت‌های سازمان بچرخد و فعالیت کند.»

مدلین لارنس (Madeline Lawrence)، هم‌بنیان‌گذار Aikido نیز دیدگاه مشابهی بر پایه بازگشت به اصول اولیه دارد: «روش‌ها و بردار‌های حمله جدید نیستند که شما را به خاک سیاه می‌نشانند؛ خطر اصلی همان ضعف‌های کهنه و خسته‌کننده‌ای است که خودتان هم می‌دانید مشکل دارند و باید سال‌ها پیش درستشان می‌کردید.»

برخی از جنجالی‌ترین ماجراهای نفوذ ایجنت‌های هوش مصنوعی به سیستم‌ها، صرفاً سوءاستفاده از همان آسیب‌پذیری‌هایی بوده که برای یک هکر معمولی انسان هم مثل آبِ خوردن است. برای نمونه، مدل جمینای (Gemini) گوگل در جریان یک آزمون امنیتی که خراب از آب درآمد، توانست به راحتی یک رمز عبور را درست حدس بزند! خلاصه کلام: حملات قدیمی و امتحان‌پس‌داده همچنان در برابر خطوط دفاعی پوشالی و ناکارآمد شرکت‌ها جواب می‌دهند.

اریک دور به این نکته اشاره کرد که هوش مصنوعی سرعت و گستره حملات سایبری را بسیار بالا برده و فرضیات امنیتی قدیمی دیگر جوابگو نیستند: «استراتژی امنیتی خیلی از شرکت‌ها فقط این بود که "بد‌ترین نباشند" و یک کف استاندارد را رعایت کنند. اما حالا دیگر وقتش رسیده که همه استاندارد بازی خود را بالا ببرند و قوی‌تر شوند.»

دایانا کلی یادآور شد که دادن آزادی عمل بیش از حد به ایجنت‌های هوش مصنوعی، نسخه مدرنی از آسیب‌پذیری کلاسیک «نایب سردرگم» (Confused Deputy Problem) را خلق کرده است؛ تکنیکی قدیمی برای ارتقای سطح دسترسی که در آن مهاجم، برنامه‌ای معتمد را فریب می‌دهد تا دسترسی به سیستم را فراهم کند. او با تأکید بر اینکه «به ایجنت‌های هوش مصنوعی مجوزهای دسترسیِ فراتر از نیازی داده می‌شود»، به پژوهش شرکت Noma اشاره کرد که نشان می‌داد چگونه جریان‌های کاری ایجنتی در گیت‌هاب (GitHub) فریب خورده و مخازن خصوصی و محرمانه کد را لو داده‌اند.

لارنس هم در تکمیل بحث گفت مدام پست‌هایی درباره استفاده‌های نگران‌کننده از Instinct می‌بیند؛ دستیار هوش مصنوعی جدیدی که در فاز آزمایشی خصوصی (بتا) به سر می‌برد و حسابی میان علاقه‌مندان به فناوری سر و صدا کرده است. اینستینکت درست مثل پروژه Muse از شرکت متا و ابزار معرفی‌شده Dots از OpenAI، می‌تواند از طرف کاربر دست به کار شود و کارهایش را انجام دهد. در یک نمونه جالب که لارنس به آن اشاره کرد، دستیار هوش مصنوعی Instinct یک کاربر، از هوش مصنوعی Instinct خواهر یا برادرش رمز عبور نتفلیکس (Netflix) را خواسته بود!

او با طعنه اضافه کرد: «مردم عاشق این هستند که درباره ترندهای پر زرق‌وبرق و جدیدی مثل Instinct حرف بزنند؛ اما واقعیت این است که در باطن همه این‌ها همان ساختار قبلی است، فقط رویش بنزین ریخته‌اند و یک بسته‌بندی جذاب و پر سر و صدا به آن چسبانده‌اند!»

اریک دور نمونه‌ای عجیب از فعالیت «فناوری اطلاعات در سایه» (Shadow IT) را در میان مشتریان شرکتش فاش کرد؛ جایی که اسکن‌های امنیتی Tenable توانستند نصب غیرمجاز یک ایجنت ناشناس به نام OpenClaw را کشف کنند: «شاهکار ماجرا اینجاست: این ایجنت OpenClaw توسط پیمانکاری راه‌اندازی شده بود که برای کار روی بخشی از سورس‌کد شرکت استخدام شده بود. او برای اینکه بتواند از خانه دورکاری کند، این ایجنت را به اکانت تلگرام شخصی‌اش متصل کرده بود تا کنترل سیستم را از راه دور به دست بگیرد!» اما وصل کردن چنین پیام‌رسانی باعث شده بود تا «عملاً تک‌تک لایه‌ها و دیواره‌های امنیتی سازمانی دور زده شود!»

دور این اتفاق را نمونه‌ای آشکار از «ناهماهنگی با منشأ انسانی» می‌داند: «این ماجراها هر روز دارند تکرار می‌شوند؛ چرا که افراد برای بهره بردن از جهش بهره‌وری هوش مصنوعی—که البته کاملاً هم واقعی است—مسابقه گذاشته‌اند، بی‌آنکه چارچوب‌ها و نظارت‌های امنیتی درستی برایش تعریف کرده باشند.»

مدلین لارنس با کنایه گفت سم آلتمن (مدیرعامل OpenAI) و داریو آمودی (مدیرعامل Anthropic) «بهترین مدیران ارشد بازاریابی (CMO) هستند که شرکت‌های امنیتی می‌توانستند در خواب ببینند!»؛ چرا که با جنجال‌ها و هشدارهای پر سر و صدای خود باعث شدند مدیران عامل سایر شرکت‌ها بودجه‌های هنگفتی را به بخش امنیت سایبری سرازیر کنند.

البته هوش مصنوعی می‌تواند با شناسایی سریع‌تر آسیب‌پذیری‌ها نسبت به کارشناسان انسانی، بازوی کمکی امنیت هم باشد—نکته‌ای که گزارش اخیر «گروه تحلیل تهدیدات گوگل» (Google Threat Intelligence Group) نیز آن را تأیید کرد؛ اما همه این مدیران ایده تولید نرم‌افزارهای کاملاً بی‌نقص و بدون باگ به دست هوش مصنوعی را توهمی دست‌نیافتنی دانستند و آن را رد کردند.

دایانا کلی تأکید کرد که هوش مصنوعی با همه‌گیر کردن تب vibe coding، عملاً وضعیت امنیت را آشفته‌تر هم کرده و نرم‌افزارهایی پر از رخنه به بار آورده است: «اصلاً تا حالا کدهایی را که با متد vibe coding نوشته شده دیده‌اید؟ بی‌نهایت رخنه و باگ امنیتی در دل آن‌ها پنهان شده است.»

اریک دور در پایان با شوخ‌طبعی گفت: «خیلی خوشحال می‌شدم اگر امنیت شغلی‌ام به خطر می‌افتاد و هوش مصنوعی خودش تمام این خرابکاری‌ها را حل‌وفصل می‌کرد!» اما با توجه به ورود مداوم نرم‌افزارهای جدید با رخنه‌های تازه و تکرار همیشگی خطاهای پیش‌پاافتاده از سوی شرکت‌ها، به نظر نمی‌رسید او ترسی از این بابت داشته باشد: «فکر می‌کنم حداقل تا مدت‌ها خیالم از بابت داشتن کار راحت است!»

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

بازگشت باشکوه پردازنده‌ها به دنیای هوش مصنوعی؛ ایجنت‌های جدید چطور به داد AMD رسیدند؟
آخرین اخبار

بازگشت باشکوه پردازنده‌ها به دنیای هوش مصنوعی؛ ایجنت‌های جدید چطور به داد AMD رسیدند؟

با محبوبیت انفجاری ایجنت‌های هوش مصنوعی مانند Muse متا و Dots اوپن‌ای‌آی، بازار پردازنده‌های مرکزی (CPU) پس از سال‌ها سلطه کارت‌های گرافیک دوباره داغ شده است. این ایجنت‌ها ساعت‌ها در پس‌زمینه کار می‌کنند و بخش عمده بار اجرایی آن‌ها به جای پردازنده‌های گرافیکی گران‌قیمت، مستقیماً روی دوش پردازنده‌های AMD افتاده است. این تحول جذاب ارزش بازار AMD را وارد باشگاه یک تریلیون دلاری کرده و رقابتی تازه میان غول‌های تراشه‌سازی به راه انداخته است.

۶ دقیقه مطالعه
۰
۱۴ مهر
کلاهبرداری‌های هوش مصنوعی وحشتناک واقعی شده‌اند؛ ۴ زنگ خطر که نباید نادیده بگیرید!
آخرین اخبار

کلاهبرداری‌های هوش مصنوعی وحشتناک واقعی شده‌اند؛ ۴ زنگ خطر که نباید نادیده بگیرید!

این روز‌ها کلاهبرداری با هوش مصنوعی و شبیه‌سازی صدا به قدری باورپذیر شده که حتی حرفه‌ای‌های دنیای فناوری هم ممکن است فریب بخورند. از تماس‌های جعلی با صدای عزیزان گرفته تا ایمیل‌های فیشینگ بی‌نقص، مهاجمان شیوه‌های نوینی برای فریب قربانیان پیدا کرده‌اند. در این راهنما، با ۴ زنگ خطر کلیدی آشنا می‌شوید تا در دام سناریوهای فریبنده هوش مصنوعی نیفتید.

۴ دقیقه مطالعه
۰
۱۴ مهر
چرا نظارت و شفافیت تنها سپر واقعی شرکت‌ها در برابر ریسک‌های حاکمیت هوش مصنوعی است؟
آخرین اخبار

چرا نظارت و شفافیت تنها سپر واقعی شرکت‌ها در برابر ریسک‌های حاکمیت هوش مصنوعی است؟

ماجرای قطع ناگهانی دسترسی به مدل‌های پیشرفته آنتروپیک زنگ خطری جدی برای کسب‌وکارها بود؛ وابستگی شدید به چند غول فناوری و تصمیمات غیرمنتظره دولت‌ها می‌تواند در یک شب فرآیندهای تجاری را مختل کند. در چنین شرایطی، تنها راه نجات سازمان‌ها ایجاد شفافیت کامل در شناسایی ابزار‌های هوش مصنوعی فعال و تقویت نظارت داخلی برای حفظ تاب‌آوری است.

۵ دقیقه مطالعه
۰
۱۴ مهر