بیخیال اربابان هوش مصنوعی؛ حواستان به گافهای خستهکنندهای باشد که سالهاست رهایشان کردهاید!
کارشناسان امنیت سایبری در کنفرانس هوش مصنوعی HumanX هشدار دادند که تهدید واقعی شرکتها، نه رباتهای آخرالزمانی یا سرکشی ایجنتها، بلکه اشتباهات انسانی و بیتوجهی به اصول اولیه امنیت است. به گفته متخصصان، رخنههای امنیتی خستهکننده و قدیمی سالهاست نادیده گرفته شدهاند، در حالی که ایجنتهای هوش مصنوعی با دسترسیهای بیش از حد، خطرات این آسیبپذیریها را چند برابر میکنند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- متخصصان امنیت در کنفرانس HumanX معتقدند به جای توهم نابودی بشر توسط ابرهوش مصنوعی، باید نگران اشتباهات انسانی و رخنههای سادهای باشیم که سالهاست رها شدهاند.
- بسیاری از سازمانها حتی احراز هویت دومرحلهای (MFA) را فعال نکردهاند و نیروهای کار بدون نظارت، ایجنتهایی مثل OpenClaw را به تلگرام شخصی وصل میکنند تا دورکاری کنند!
- دسترسیهای بیش از حد به ایجنتها و موج برنامهنویسی با vibe coding کدهای پر از حفره امنیتی تولید میکند و نفوذ را برای هکرها آسانتر از همیشه کرده است.
تیترهای جنجالی و پیدرپی درباره اینکه ایجنتهای هوش مصنوعی چطور خودبهخود کامپیوترها را هک میکنند، شاید این حس را به شما بدهد که وقتش رسیده حسابی بترسید یا حداقل از سرکشی این ایجنتها نگران شوید؛ مگر اینکه ترجیح بدهید همچنان درگیر فوبیای نابودی بشریت به دست هوش مصنوعی باشید!
با این حال، سه نفر از کارشناسان برجسته این حوزه اصلاً این فضاسازیها را باور ندارند. در یکی از پنلهای تخصصی کنفرانس هوش مصنوعی HumanX که هفته گذشته در آمستردام برگزار شد، متخصصان تأکید کردند که بزرگترین خطر امنیتی همچنان نه هوش مصنوعی، بلکه «هوش ارگانیک» است؛ یعنی همان انسانهای جایزالخطایی که هنوز هم قبل از تصمیمگیری عواقب کار را درست نمیسنجند!
دایانا کلی (Diana Kelley)، مدیر ارشد امنیت اطلاعات در شرکت Noma Security در اینباره میگوید: «اگر نگرانید که اربابان رباتیک به ابرهوش برسند و تصمیم بگیرند از ما به عنوان سوخت استفاده کنند، این سناریو در حال حاضر بیشتر به فیلمهای علمیتخیلی شبیه است تا واقعیت علمی.»
او در ادامه اشاره کرد: «ما داریم به این نرمافزارها حجم عظیمی از قابلیتها، مجوزها و اختیارات عملیاتی میدهیم. باید فیلترها و نظارتهای درستی روی این سیستمها اعمال کنیم، در حالی که در حال حاضر اصلاً کارمان را در این بخش خوب انجام نمیدهیم.»
اریک دور (Eric Doerr)، مدیر ارشد محصول در شرکت Tenable نیز با این دیدگاه همنظر است و میگوید خطراتی که میان مشتریان شرکتش میبیند، خیلی پیشپاافتادهتر و خستهکنندهتر از ماجرای هیجانانگیز سرکشی ایجنتهای هوش مصنوعی است: «در یک سمت ماجرا، مشتریانی داریم که حتی ورود دومرحلهای (MFA) را هم در سازمان خود فعال نکردهاند! آنها نباید نگران حمله هوش مصنوعی باشند، بلکه اول از همه باید بروند و احراز هویت دومرحلهای را فعال کنند.» (توصیهای کاملاً بجا که اگر هنوز انجامش ندادهاید، باید همین حالا دستبهکار شوید!)
او در ادامه افزود: «در نقطه مقابل هم متخصصان بسیار کاربلدی را داریم که باز هم دست هوش مصنوعی را بیش از حد باز گذاشتهاند و اجازه میدهند آزادانه در کل زیرساختهای سازمان بچرخد و فعالیت کند.»
مدلین لارنس (Madeline Lawrence)، همبنیانگذار Aikido نیز دیدگاه مشابهی بر پایه بازگشت به اصول اولیه دارد: «روشها و بردارهای حمله جدید نیستند که شما را به خاک سیاه مینشانند؛ خطر اصلی همان ضعفهای کهنه و خستهکنندهای است که خودتان هم میدانید مشکل دارند و باید سالها پیش درستشان میکردید.»
برخی از جنجالیترین ماجراهای نفوذ ایجنتهای هوش مصنوعی به سیستمها، صرفاً سوءاستفاده از همان آسیبپذیریهایی بوده که برای یک هکر معمولی انسان هم مثل آبِ خوردن است. برای نمونه، مدل جمینای (Gemini) گوگل در جریان یک آزمون امنیتی که خراب از آب درآمد، توانست به راحتی یک رمز عبور را درست حدس بزند! خلاصه کلام: حملات قدیمی و امتحانپسداده همچنان در برابر خطوط دفاعی پوشالی و ناکارآمد شرکتها جواب میدهند.
اریک دور به این نکته اشاره کرد که هوش مصنوعی سرعت و گستره حملات سایبری را بسیار بالا برده و فرضیات امنیتی قدیمی دیگر جوابگو نیستند: «استراتژی امنیتی خیلی از شرکتها فقط این بود که "بدترین نباشند" و یک کف استاندارد را رعایت کنند. اما حالا دیگر وقتش رسیده که همه استاندارد بازی خود را بالا ببرند و قویتر شوند.»
دایانا کلی یادآور شد که دادن آزادی عمل بیش از حد به ایجنتهای هوش مصنوعی، نسخه مدرنی از آسیبپذیری کلاسیک «نایب سردرگم» (Confused Deputy Problem) را خلق کرده است؛ تکنیکی قدیمی برای ارتقای سطح دسترسی که در آن مهاجم، برنامهای معتمد را فریب میدهد تا دسترسی به سیستم را فراهم کند. او با تأکید بر اینکه «به ایجنتهای هوش مصنوعی مجوزهای دسترسیِ فراتر از نیازی داده میشود»، به پژوهش شرکت Noma اشاره کرد که نشان میداد چگونه جریانهای کاری ایجنتی در گیتهاب (GitHub) فریب خورده و مخازن خصوصی و محرمانه کد را لو دادهاند.
لارنس هم در تکمیل بحث گفت مدام پستهایی درباره استفادههای نگرانکننده از Instinct میبیند؛ دستیار هوش مصنوعی جدیدی که در فاز آزمایشی خصوصی (بتا) به سر میبرد و حسابی میان علاقهمندان به فناوری سر و صدا کرده است. اینستینکت درست مثل پروژه Muse از شرکت متا و ابزار معرفیشده Dots از OpenAI، میتواند از طرف کاربر دست به کار شود و کارهایش را انجام دهد. در یک نمونه جالب که لارنس به آن اشاره کرد، دستیار هوش مصنوعی Instinct یک کاربر، از هوش مصنوعی Instinct خواهر یا برادرش رمز عبور نتفلیکس (Netflix) را خواسته بود!
او با طعنه اضافه کرد: «مردم عاشق این هستند که درباره ترندهای پر زرقوبرق و جدیدی مثل Instinct حرف بزنند؛ اما واقعیت این است که در باطن همه اینها همان ساختار قبلی است، فقط رویش بنزین ریختهاند و یک بستهبندی جذاب و پر سر و صدا به آن چسباندهاند!»
اریک دور نمونهای عجیب از فعالیت «فناوری اطلاعات در سایه» (Shadow IT) را در میان مشتریان شرکتش فاش کرد؛ جایی که اسکنهای امنیتی Tenable توانستند نصب غیرمجاز یک ایجنت ناشناس به نام OpenClaw را کشف کنند: «شاهکار ماجرا اینجاست: این ایجنت OpenClaw توسط پیمانکاری راهاندازی شده بود که برای کار روی بخشی از سورسکد شرکت استخدام شده بود. او برای اینکه بتواند از خانه دورکاری کند، این ایجنت را به اکانت تلگرام شخصیاش متصل کرده بود تا کنترل سیستم را از راه دور به دست بگیرد!» اما وصل کردن چنین پیامرسانی باعث شده بود تا «عملاً تکتک لایهها و دیوارههای امنیتی سازمانی دور زده شود!»
دور این اتفاق را نمونهای آشکار از «ناهماهنگی با منشأ انسانی» میداند: «این ماجراها هر روز دارند تکرار میشوند؛ چرا که افراد برای بهره بردن از جهش بهرهوری هوش مصنوعی—که البته کاملاً هم واقعی است—مسابقه گذاشتهاند، بیآنکه چارچوبها و نظارتهای امنیتی درستی برایش تعریف کرده باشند.»
مدلین لارنس با کنایه گفت سم آلتمن (مدیرعامل OpenAI) و داریو آمودی (مدیرعامل Anthropic) «بهترین مدیران ارشد بازاریابی (CMO) هستند که شرکتهای امنیتی میتوانستند در خواب ببینند!»؛ چرا که با جنجالها و هشدارهای پر سر و صدای خود باعث شدند مدیران عامل سایر شرکتها بودجههای هنگفتی را به بخش امنیت سایبری سرازیر کنند.
البته هوش مصنوعی میتواند با شناسایی سریعتر آسیبپذیریها نسبت به کارشناسان انسانی، بازوی کمکی امنیت هم باشد—نکتهای که گزارش اخیر «گروه تحلیل تهدیدات گوگل» (Google Threat Intelligence Group) نیز آن را تأیید کرد؛ اما همه این مدیران ایده تولید نرمافزارهای کاملاً بینقص و بدون باگ به دست هوش مصنوعی را توهمی دستنیافتنی دانستند و آن را رد کردند.
دایانا کلی تأکید کرد که هوش مصنوعی با همهگیر کردن تب vibe coding، عملاً وضعیت امنیت را آشفتهتر هم کرده و نرمافزارهایی پر از رخنه به بار آورده است: «اصلاً تا حالا کدهایی را که با متد vibe coding نوشته شده دیدهاید؟ بینهایت رخنه و باگ امنیتی در دل آنها پنهان شده است.»
اریک دور در پایان با شوخطبعی گفت: «خیلی خوشحال میشدم اگر امنیت شغلیام به خطر میافتاد و هوش مصنوعی خودش تمام این خرابکاریها را حلوفصل میکرد!» اما با توجه به ورود مداوم نرمافزارهای جدید با رخنههای تازه و تکرار همیشگی خطاهای پیشپاافتاده از سوی شرکتها، به نظر نمیرسید او ترسی از این بابت داشته باشد: «فکر میکنم حداقل تا مدتها خیالم از بابت داشتن کار راحت است!»
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

بازگشت باشکوه پردازندهها به دنیای هوش مصنوعی؛ ایجنتهای جدید چطور به داد AMD رسیدند؟
با محبوبیت انفجاری ایجنتهای هوش مصنوعی مانند Muse متا و Dots اوپنایآی، بازار پردازندههای مرکزی (CPU) پس از سالها سلطه کارتهای گرافیک دوباره داغ شده است. این ایجنتها ساعتها در پسزمینه کار میکنند و بخش عمده بار اجرایی آنها به جای پردازندههای گرافیکی گرانقیمت، مستقیماً روی دوش پردازندههای AMD افتاده است. این تحول جذاب ارزش بازار AMD را وارد باشگاه یک تریلیون دلاری کرده و رقابتی تازه میان غولهای تراشهسازی به راه انداخته است.

کلاهبرداریهای هوش مصنوعی وحشتناک واقعی شدهاند؛ ۴ زنگ خطر که نباید نادیده بگیرید!
این روزها کلاهبرداری با هوش مصنوعی و شبیهسازی صدا به قدری باورپذیر شده که حتی حرفهایهای دنیای فناوری هم ممکن است فریب بخورند. از تماسهای جعلی با صدای عزیزان گرفته تا ایمیلهای فیشینگ بینقص، مهاجمان شیوههای نوینی برای فریب قربانیان پیدا کردهاند. در این راهنما، با ۴ زنگ خطر کلیدی آشنا میشوید تا در دام سناریوهای فریبنده هوش مصنوعی نیفتید.

چرا نظارت و شفافیت تنها سپر واقعی شرکتها در برابر ریسکهای حاکمیت هوش مصنوعی است؟
ماجرای قطع ناگهانی دسترسی به مدلهای پیشرفته آنتروپیک زنگ خطری جدی برای کسبوکارها بود؛ وابستگی شدید به چند غول فناوری و تصمیمات غیرمنتظره دولتها میتواند در یک شب فرآیندهای تجاری را مختل کند. در چنین شرایطی، تنها راه نجات سازمانها ایجاد شفافیت کامل در شناسایی ابزارهای هوش مصنوعی فعال و تقویت نظارت داخلی برای حفظ تابآوری است.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.