Yapay zeka ajanları güvenlik açıklarını yamadan önce istismar ediyor
Öne çıkanlar
- cohttp için açılan düzeltme isteğinden 10 dakika sonra canlı sunucularda saldırı taramaları başladı.
- Büyük dil modelleri yalnızca açığın genel türü bilindiğinde bile bir dakikada istismar kodu üretti.
- Ortalama istismar süresi yama yayımlanma tarihinden daha erken bir noktaya geriledi.
OCaml geliştiricisi Anil Madhavapeddy, cohttp kütüphanesindeki bir dizin geçişi açığını kapatmak için GitHub'da herkese açık çekme isteği açtıktan dakikalar sonra canlı sunucusuna saldırı denemeleri geldiğini açıkladı. Geliştirici, büyük dil modellerinin yalnızca bir açığın varlığına dair genel ipuçlarından yola çıkarak dakikalar içinde çalışan istismar kodları üretebildiğini ve açık kaynak güvenlik süreçlerinin bu hıza yetişemediğini bildirdi.
Yapay zeka destekli ajanların açık kaynak depolarını ve halka açık bildirimleri otomatik olarak izlediğini belirten Madhavapeddy, geleneksel güvenlik ambargolarının etkisini yitirdiğini kaydetti. İstismar süresinin yama çıkış tarihinin gerisine düştüğü bu dönemde, açık kaynak geliştiricilerinin güvenlik yamalarını test etme, inceleme ve paketleme kapasitesi mekanik saldırı akışının gerisinde kalıyor.
Geliştiricilere göre bu asimetriyi aşmak için gizli geliştirme ortamları, sürekli dağıtım mekanizmaları ve protokol düzeyinde dinamik sanal yamalama gibi yeni savunma yöntemlerine ihtiyaç duyuluyor.
Bu özet yapay zekâ ile hazırlanmıştır; ayrıntılar ve doğrulama için orijinal kaynağa başvurun.