پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

آنتروپیک دسترسی امنیتی به Claude Opus 5.5 را باز کرد؛ کشف بیش از ۱۳۴ هزار باگ با مدل‌های هوش مصنوعی!

انتشار:۱۵ مهر ۱۴۰۵(۱ ساعت پیش)
۴ دقیقه زمان مطالعه
۰ دیدگاه

شرکت آنتروپیک برنامه تأیید سایبری (CVP) خود را به یک سیستم سه‌سطحی ارتقا داد تا کارشناسان امنیتی تأییدشده با موانع و فیلترهای خودکار بسیار کمتری به مدل‌های پیشرفته Claude Opus 5.5 دسترسی داشته باشند. این برنامه که تاکنون به کشف بیش از ۱۳۴ هزار آسیب‌پذیری نرم‌افزاری کمک کرده، فرآیند تست نفوذ و تحلیل بدافزار را برای سازمان‌های معتبر به شکل چشمگیری سرعت می‌بخشد.

آنتروپیک دسترسی امنیتی به Claude Opus 5.5 را باز کرد؛ کشف بیش از ۱۳۴ هزار باگ با مدل‌های هوش مصنوعی!

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • آنتروپیک برنامه تأیید سایبری (CVP) را به یک ساختار ۳ سطحی ارتقا داده و فیلترهای محدودکننده خودکار را برای مدل‌های Claude Opus 5.5، Sonnet 5.5 و Mythos 5.1 در اختیار متخصصان امنیت کاهش داده است.
  • در ارزیابی با بنچمارک CyScenarioBench، مدل Opus 5.5 در سطح دسترسی «تیم قرمز» موفق شد ۶۸٪ تست‌های نفوذ چندمرحله‌ای را بدون مسدود شدن توسط فیلترها با موفقیت پشت سر بگذارد.
  • سازمان‌های همکار تاکنون موفق به کشف بیش از ۱۳۴,۵۰۰ آسیب‌پذیری واقعی (شامل ۳۳ هزار مورد با شدت بحرانی و بالا) شده‌اند و گزارش داده‌اند که زمان کشف باگ‌ها ماه‌ها تا سال‌ها کوتاه‌تر شده است.

دسترسی عمیق‌تر تیم‌های امنیتی معتمد به مدل‌های پیشرفته کلود

شرکت آنتروپیک (Anthropic) برنامه تأیید سایبری (CVP) خود را بازطراحی کرده و یک سیستم دسترسی سه‌سطحی برای مدل‌های قدرتمند Claude Opus 5.5، Claude Sonnet 5.5 و Claude Mythos 5.1 به راه انداخته است. بر اساس این ساختار جدید، متخصصان و کارشناسان امنیتی تأییدشده می‌توانند با موانع و فیلترهای خودکار بسیار کمتری از این مدل‌ها استفاده کنند. حتی سازمان‌های تأییدشده‌ای که مانورها و تست‌های نفوذ هجومی پرخطر انجام می‌دهند، می‌توانند به نسخه‌هایی دسترسی داشته باشند که بخش زیادی از کنترل‌ها و محدودیت‌های ایمنی در آن‌ها خاموش شده است.

این برنامه به‌روزشده در واقع حاصل ادغام پروژه گلس‌وینگ (Project Glasswing) با برنامه اولیه CVP است. در حالت عادی، نسخه‌های عمومی کلود از فیلترها و کلاسیفایرهای محافظه‌کارانه‌ای استفاده می‌کنند که به محض احساس کوچک‌ترین فعالیت مشکوک یا مخرب، مکالمه را قطع می‌کنند. این تدابیر گرچه جلوی سوءاستفاده‌های خرابکارانه را می‌گیرند، اما در عمل دست‌وپای کارشناسان امنیت را در پروژه‌های مشروع و چندمرحله‌ای تست نفوذ کاملاً می‌بندند. حالا برنامه CVP این فیلترها را بر اساس هویت کاربر، سازمان متبوع، نوع پروژه و میزان تأثیرگذاری آن بهینه‌سازی می‌کند و انعطاف بسیار بیشتری به آن‌ها می‌دهد.

سطح دسترسی متناسب با میزان ریسک

سطح دسترسی
فعالیت‌های مجاز
شرایط احراز صلاحیت
کنترل‌ها و فرآیند بررسی
دسترسی دفاعی (Defense Access)
عملیات مرکز پایش امنیت (SOC)، پاسخ به حوادث سایبری، مهندسی معکوس بدافزار و تحلیل آسیب‌پذیری‌ها.
تیم‌های شرکتی، سازمان‌های غیرانتفاعی، دانشگاه‌ها و نهادهای دولتی که از سیستم‌های خود دفاع می‌کنند؛ اپراتورهای زیرساخت‌های حیاتی در هر مقیاسی (از جمله بیمارستان‌های منطقه‌ای و تأسیسات خدمات شهری)؛ شرکت‌های امنیتی کوچک‌تر؛ نگهدارندگان پروژه‌های متن‌باز و پژوهشگران مستقلی که سابقه ثبت گزارش آسیب‌پذیری دارند.
فعالیت‌های تهاجمی همچنان به شدت فیلتر می‌شوند. فرآیند بررسی و تأیید درخواست‌ها معمولاً چند روز کاری زمان می‌برد.
دسترسی تیم قرمز (Red Team Access)
تمامی فرآیندهای دسترسی دفاعی به‌همراه تست نفوذ مجاز و تهاجمی.
صرفاً مختص سازمان‌ها؛ درخواست‌های فردی و مستقل پذیرفته نمی‌شود.
محدودیت‌های بلادرنگ فقط برای اقداماتی اعمال می‌شود که ممکن است خسارت فیزیکی یا اختلال گسترده به بار آورند؛ مثل توزیع باج‌افزار، آسیب زدن به تجهیزات فیزیکی یا تست نفوذ علیه سیستم‌های ایمنی فوق‌بحرانی. فرآیند ارزیابی صلاحیت معمولاً چند هفته طول می‌کشد.
دسترسی ویژه (Specialized Access)
تست مجاز و ارزیابی سیستم‌هایی که مستقیماً روی امنیت جان انسان‌ها یا ثبات بازارهای مالی اثر دارند؛ از جمله سامانه‌های هوانوردی، شبکه‌های توزیع برق، زیرساخت‌های مخابراتی، تراکنش‌های بین‌بانکی و سیستم‌های اداری دولتی.
فقط گروه بسیار محدودی از سازمان‌های کاملاً ارزیابی‌شده و معتمد.
این سطح کم‌ترین میزان فیلترهای خودکار را دارد. آنتروپیک هر درخواست را با همکاری مستقیم دولت ایالات متحده بررسی و تأیید می‌کند.
مقایسه سطوح دسترسی سه‌گانه برنامه تأیید سایبری آنتروپیک
مقایسه سطوح دسترسی، کار‌های مجاز و سازوکارهای امنیتی در برنامه CVP آنتروپیک.

فیلترها نتیجه بازی را عوض می‌کنند!

شرکت آنتروپیک عملکرد مدل Claude Opus 5.5 را روی بنچمارک اختصاصی CyScenarioBench ارزیابی کرد؛ آزمونی که توانایی مدل را در برنامه‌ریزی و اجرای عملیات‌های پیچیده سایبری چندمرحله‌ای تحت محدودیت‌های واقعی می‌سنجد. این بررسی در چهار حالت انجام شد: محافظت‌های پیش‌فرض، دسترسی دفاعی، دسترسی تیم قرمز، و در نهایت حالت پایه بدون هیچ‌گونه قفل و فیلتر امنیتی.

تنظیمات سطح دسترسی
تلاش‌های مسدودشده
ماموریت‌های تکمیل‌شده
دسترسی پیش‌فرض عمومی
۵۰ از ۵۰ (همگی در همان پرامپت اول بلاک شدند)
۰ از ۵۰
دسترسی دفاعی (Defense Access)
۴۶ از ۵۰ (در مراحل مختلف متوقف شدند)
۴ از ۵۰ (معادل ۸٪)
دسترسی تیم قرمز (Red Team Access)
۰ از ۵۰ (هیچ درخواستی بلاک نشد)
۳۴ از ۵۰ (معادل ۶۸٪)
حالت پایه بدون هیچ محافظتی
غیرقابل‌محاسبه
۶۷.۶٪

همان‌طور که اعداد و ارقام نشان می‌دهند، دسترسی «تیم قرمز» تقریباً بازدهی مشابه نسخه بدون فیلتر ارائه کرده است؛ موضوعی که ثابت می‌کند کلاسیفایرهای این سطح مانع محسوسی بر سر راه پژوهشگران ایجاد نکرده‌اند. البته آن ۱۶ تستی که در تیم قرمز کامل نشدند، ربطی به فیلترها نداشتند و به محدودیت‌های خود مدل در حل معما برمی‌گشتند. در مقابل، دسترسی دفاعی در ۹۲٪ موارد جلوی سناریوهای تهاجمی را گرفت تا کنترل سفت‌وسختی روی زنجیره‌های حمله حفظ شود.

جالب اینجاست که در گزارش آنتروپیک آماری از «دسترسی ویژه» به چشم نمی‌خورد و نرخ توقف آن مشخص نیست. علاوه بر این، این تست صرفاً روی یک مدل و در قالب ۵۰ سناریو انجام شده؛ بنابراین عملکرد و ضریب خطای آن در سناریوهای گسترده‌تر دنیای واقعی همچنان جای بررسی دارد.

کشف حیرت‌انگیز شش رقمی باگ‌ها و آسیب‌پذیری‌ها

آنتروپیک نتایج درخشان «پروژه گلس‌وینگ» را سندی محکم می‌داند که ثابت می‌کند آزادسازی دسترسی مدل‌ها به کشف هرچه سریع‌تر آسیب‌پذیری‌ها کمک می‌کند. به گفته این شرکت، سازمان‌های فعال در حوزه نرم‌افزارهای حیاتی توانسته‌اند بین آوریل تا ژوئیه ۲۰۲۶ بیش از ۱۲۹ هزار آسیب‌پذیری تأییدشده را پیدا کنند. علاوه بر این، ابزار‌های اسکن متن‌باز خود آنتروپیک هم بین آوریل تا اکتبر ۲۰۲۶ حدود ۵,۵۰۰ باگ دیگر را شکار کردند تا مجموع باگ‌های شناسایی‌شده به رقم خیره‌کننده ۱۳۴,۵۰۰ مورد برسد.

نکته مهم اینجاست که بیش از ۳۳ هزار مورد از این باگ‌ها در رده «فوق‌بحرانی» یا «بسیار پرخطر» قرار داشتند. کارشناسان آنتروپیک تخمین می‌زنند که رقم واقعی حفره‌های امنیتی در سطح وب احتمالاً دست‌کم ۵ برابر این عدد است، چون داده‌های فعلی فقط بخش کوچکی از همکاران تجاری را پوشش می‌دهد. جالب اینکه برخی مشارکت‌کنندگان اعلام کرده‌اند استفاده از مدل قدرتمند Mythos فرآیند کشف آسیب‌پذیری‌ها را چند ماه تا حتی چند سال نسبت به متدهای سنتی جلو انداخته است!

نمودار خلاصه نتایج اسکن آسیب‌پذیری پروژه گلس‌وینگ آنتروپیک
خلاصه آماری آسیب‌پذیری‌های کشف و تأییدشده در جریان پروژه گلس‌وینگ (Project Glasswing).

شرایط و ضوابط پیوستن به این برنامه

  • نحوه ثبت‌نام: پژوهشگران و تیم‌های واجد شرایط می‌توانند درخواست خود را از طریق پورتال رسمی CVP ارسال کنند.
  • ذخیره‌سازی داده‌ها و نظارت: حضور در این طرح مستلزم ذخیره‌سازی داده‌هاست تا آنتروپیک بتواند از سوءاستفاده‌های احتمالی جلوگیری کند. البته با راه‌اندازی طرح برنامه تدابیر پیشرفته سازمانی (Enterprise Frontier Safeguards) در پاییز ۲۰۲۶، سازمان‌های واجد شرایط این اجازه را خواهند داشت که داده‌ها را داخل زیرساخت‌های ابری اختصاصی تحت کنترل خودشان نگه دارند.
  • اعضای فعلی: سازمان‌هایی که قبلاً عضو CVP بوده‌اند، دسترسی‌های قبلی خود را حفظ می‌کنند و به‌طور خودکار برای کار با مدل‌های جدید خانواده 5.x ارزیابی می‌شوند.
  • پلتفرم‌های ابری پشتیبانی‌شده: برنامه CVP روی پلتفرم رسمی کلود، سرویس Vertex AI گوگل کلود و مایکروسافت فاندری (Microsoft Foundry) در دسترس است. البته دسترسی از طریق آمازون بدراک (Amazon Bedrock) نیاز به داشتن صلاحیت در طرح تدابیر پیشرفته سازمانی دارد.
  • دسترسی عمومی: تیم‌های توسعه در حال حاضر هم می‌توانند از مدل‌های عمومی و در دسترس کلود برای بازبینی کد (Code Review)، رفع باگ‌های شناخته‌شده، کشف آسیب‌پذیری‌ها در کدهای اختصاصی خود و اولویت‌بندی هشدارهای امنیتی استفاده کنند.

برای توسعه‌دهندگانی که در حال طراحی ایجنت‌های امنیتی هستند، این تحول یک مسیر شفاف و قانونی از کار‌های دفاعی روتین به سمت پروژه‌های تست نفوذ پیشرفته و چندمرحله‌ای ایجاد می‌کند. بنچمارک‌های آنتروپیک نشان می‌دهد که در سطح «تیم قرمز»، مدل Opus 5.5 تقریباً تمام پتانسیل و قدرت پردازشی خود را بدون سد فیلترها به نمایش می‌گذارد. با این حال، محدوده دسترسی، الزام نگهداری لاگ‌ها و نظارت مداوم بر سوءاستفاده، مسائلی هستند که هر تیم امنیتی باید در معماری سیستم خود لحاظ کند.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

سپردن ۱۰ کار روزمره به ایجنت هوش مصنوعی Muse متا؛ دستیاری که فراتر از انتظار ظاهر شد!
آخرین اخبار

سپردن ۱۰ کار روزمره به ایجنت هوش مصنوعی Muse متا؛ دستیاری که فراتر از انتظار ظاهر شد!

در یک بررسی عملی، ۱۰ وظیفه مختلف از جمله رصد تخفیف‌ها، پیگیری اخبار فوری و پایش سلامت به ایجنت هوش مصنوعی Muse متا واگذار شد تا توانایی آن در خودکارسازی امور روزمره سنجیده شود. نتایج نشان می‌دهد این دستیار هوشمند با اتصال به برنامه‌های گوشی و اجرای دقیق پرامپت‌ها، می‌تواند کار‌های روزانه را به شکلی خیره‌کننده ساده کند.

۸ دقیقه مطالعه
۰
۱۵ مهر
نقشه بزرگ دیپ‌سیک: راه‌اندازی ابرکلاستر ۱۶۰ هزار تراشه‌ای با شتاب‌دهنده‌های بومی هواوی
آخرین اخبار

نقشه بزرگ دیپ‌سیک: راه‌اندازی ابرکلاستر ۱۶۰ هزار تراشه‌ای با شتاب‌دهنده‌های بومی هواوی

بر اساس گزارش‌های موثق، استارتاپ چینی دیپ‌سیک (DeepSeek) قصد دارد یک مرکز داده عظیم مجهز به حداقل ۱۶۰ هزار شتاب‌دهنده هوش مصنوعی هواوی را در منطقه مغولستان داخلی راه‌اندازی کند. این تصمیم نشان‌دهنده یک جهش استراتژیک برای جایگزینی تراشه‌های انویدیا با شتاب‌دهنده‌های بومی Ascend 950DT در فرایند آموزش مدل‌های زبانی است.

۱ دقیقه مطالعه
۰
۱۵ مهر
هشدار صریح رئیس صندوق بین‌المللی پول: هوش مصنوعی هم فرشته نجات اقتصاد جهان است و هم تهدیدی بزرگ!
آخرین اخبار

هشدار صریح رئیس صندوق بین‌المللی پول: هوش مصنوعی هم فرشته نجات اقتصاد جهان است و هم تهدیدی بزرگ!

کریستالینا گئورگیوا، رئیس صندوق بین‌المللی پول، هشدار داده که هوش مصنوعی در عین زنده کردن امیدها برای رشد اقتصادی، می‌تواند تورم و بحران بدهی را در سراسر جهان تشدید کند. به گفته او، موج سرمایه‌گذاری سرسام‌آور روی زیرساخت‌های هوش مصنوعی در کنار هزینه‌های انرژی، اقتصاد دنیا را وارد دورانی به شدت پرریسک کرده است.

۴ دقیقه مطالعه
۰
۱۵ مهر