قام مشروع Curl بشحن الإصدار 8.22.0 الذي يحتوي على إصلاحات لستة من التهديدات الشائعة التي تم الكشف عنها حديثًا، والتي تم العثور عليها جميعًا بواسطة نظام أمان مستقل للذكاء الاصطناعي تم إنشاؤه بواسطة الشركة الناشئة AISLE - وتم اكتشافها جميعًا بعد أن أعلنت نماذج الذكاء الاصطناعي الحدودية من OpenAI وAnthropic علنًا أن Curl لا يحتوي على أي ثغرات أمنية أخرى. هذه المقارنة، الموثقة في منشور مدونة نشره الباحث في AISLE ستانيسلاف فورت يوم الثلاثاء، تجذب الانتباه عبر مجتمع الأمن باعتبارها واحدة من أوضح الاختبارات المباشرة حتى الآن لأدوات أمان الذكاء الاصطناعي المتخصصة ضد النماذج الحدودية ذات الأغراض العامة.

كان خط الأساس نظيفًا بشكل غير عادي. في 24 أغسطس، كتب مؤسس شركة Curl، دانييل ستينبيرج، علنًا أن ثلاثة فقط من CVEs كانت معلقة للإصدار التالي، مشيرًا إلى أن نموذج Anthropic's Mythos "يقول إنه لا يمكنه العثور على المزيد" وأن نظام أمان Codex الخاص بـ OpenAI "يظهر قائمة فارغة" عندما يُطلب منه تحليل Curl، وهي مكتبة نقل البيانات المنتشرة في كل مكان في أكثر من 20 مليار حالة حول العالم، من الثلاجات الذكية إلى المركبات الفضائية. لمزيد من القصص المشابهة، راجع تغطيتنا أخبار أمن الذكاء الاصطناعي.

من صفر إلى تسعة وعشرين تقريرًا بين عشية وضحاها

ثم قامت AISLE بتوجيه نظام الذكاء الاصطناعي المستقل الخاص بها إلى حليقة. في اليوم التالي، نشر ستينبيرج مقارنة من سطر واحد تم تداولها على نطاق واسع منذ ذلك الحين: "Mythos: 0، Aisle: 29". من بين هذه التقارير الـ 29، قام فريق Curl الأمني ​​بمراجعة ستة منها في غضون أيام وحكم عليها بأنها خطيرة بما يكفي لتستحق تصنيفات مكافحة التطرف العنيف العامة في حليقة 8.22.0، والتي تم إصدارها الآن.

إن المخاطر التطرفية الستة المنسوبة إلى AISLE وباحثها هي:

  • CVE-2026-80229 — يمكن استخدام موفر OpenSSL بعد ذلك مجانًا
  • CVE-2026-80230 — تجاوز تثبيت OpenSSL
  • CVE-2026-80231 — إعادة استخدام اتصال متجر CA الأصلي
  • CVE-2026-80255 — تجاوز السمة الآمنة باستخدام علامة التبويب
  • CVE-2026-82208 — يؤدي النقر على ذاكرة التخزين المؤقت لـ wolfSSL CA إلى تجاوز رد الاتصال
  • CVE-2026-82209 — ملف تعريف الارتباط لللاحقة العامة على نطاق النطاق

تم تصنيف جميع الستة على أنها منخفضة الخطورة. يعزو AISLE ملف التصنيف هذا إلى النضج الهندسي الاستثنائي لـ Curl: بعد عقود من التدقيق، تميل نقاط الضعف المتبقية إلى الاختباء في التكوينات الضيقة والتفاعلات الدقيقة بين المكونات، مما يحد من التأثير العملي. تم الإبلاغ عن ثلاثة منها في 24 أغسطس، واثنتان في 26 أغسطس، وواحدة في 27 أغسطس. وبحلول 28 أغسطس، ارتفع عدد CVE المعلق لـ Curl من ثلاثة إلى عشرة، مع ستة من النتائج الجديدة قادمة من AISLE، وفقًا لحساب الشركة.

سبب أهمية هذه المقارنة

لقد رفض الباحثون الأمنيون منذ فترة طويلة الكثير من اكتشاف الثغرات الأمنية المعتمدة على الذكاء الاصطناعي باعتباره مسرحًا - عروض توضيحية تم تنظيمها ضد تحديات التقاط العلم أو المعايير ذات الإجابات المعروفة التي قد تكون كامنة بالفعل في بيانات التدريب النموذجية. كانت هذه الحلقة مختلفة في جانب واحد مهم: التحليل استهدف كود الإنتاج الحالي، وقرر المشرفون على Curl، وليس AISLE، ما إذا كانت كل نتيجة حقيقية وما إذا كانت تستدعي مكافحة التطرف العنيف. نظرًا لأن Stenberg قد وثق علنًا النتيجة الصفرية للنماذج الحدودية قبل تشغيل AISLE لنظامها، فقد حملت المقارنة خطًا أساسيًا ذو طابع زمني نادرًا في مطالبات البائعين.

يجدر إبقاء سياق البائع في الاعتبار. تبيع AISLE تدقيق أكواد الذكاء الاصطناعي كمنتج، ومنشور المدونة عبارة عن تسويق صريح لأطروحتها "النظام فوق النموذج" - وهي الحجة القائلة بأن أنظمة الذكاء الاصطناعي المتخصصة يمكنها التغلب على النماذج الحدودية ذات الأغراض العامة في اكتشاف يوم الصفر في العالم الحقيقي. أبدى المعلقون على Hacker News نفس الملاحظة، مشيرين إلى أن المنشور يحتوي على القليل من التفاصيل الفنية حول المنهجية، على الرغم من أن مناقشة القانون العام للشركة تشير إلى نهج يجمع بين الاستهداف الموجه من LLM مع التشويش التقليدي: تحدد النماذج وظائف مثيرة للاهتمام وتولد أدوات اختبار، ثم يتم فرز نتائج التشويش. وكانت الشركة قد كشفت سابقًا عن ستة مشكلات CVE ملتفة في يونيو، بما في ذلك ما وصفته بأنه أقدم مشكلة تم الإبلاغ عنها على الإطلاق في المشروع.

قد يمتد النمط إلى ما هو أبعد من التجعيد

جاءت الإشارة الأكثر استفزازًا من خارج مشروع الضفيرة. رد جريج كرواه-هارتمان، المشرف منذ فترة طويلة على إصدارات النواة المستقرة لنظام التشغيل Linux، على منشور Stenberg قائلاً: "أرى نفس الشيء بالنسبة لنظام التشغيل Linux أيضًا. ليس لدي أي فكرة عما يفعله Aisle بشكل مختلف، ولكن رائع." إذا كان نظام الذكاء الاصطناعي المتخصص يقوم بشكل مستقل بكشف نقاط الضعف الصالحة في نواة Linux والتي تفتقدها النماذج الحدودية، فإن الفجوة ليست عيبًا في قاعدة تعليمات برمجية واحدة.

بالنسبة لفرق أمن المؤسسات، تقع هذه الحلقة وسط تحول أوسع. لقد استثمرت المختبرات، بما في ذلك OpenAI وAnthropic، بكثافة في وضع نماذجها الرائدة في مجال العمل الأمني ​​- أكدت OpenAI أن Astra الخاص بها هو نموذج "مهم" للأمن السيبراني هذا الأسبوع فقط - ويتم الآن العثور على نقاط الضعف بانتظام بواسطة أنظمة الذكاء الاصطناعي عبر البرامج مفتوحة المصدر. تشير نتيجة التجعيد إلى أن النماذج الحدودية وحدها لا تمثل سلسلة الأدوات بأكملها: فنموذج الأغراض العامة الذي يبلغ عن نتائج صفرية ليس دليلاً على عدم وجود النتائج.

والوجبات العملية واضحة بالفعل. يجب على المؤسسات التي تقوم بتشغيل برنامج curl التحديث إلى الإصدار 8.22.0، والذي يحتوي على إصلاحات لجميع التهديدات المشتركة الستة. وبالنسبة للفرق التي تقوم بتقييم أدوات أمان الذكاء الاصطناعي، فإن المعيار المهم ليس كيفية أداء النموذج في التحديات الجاهزة، ولكن ما إذا كانت نتائجه ستنجو من المراجعة من قبل المشرفين على كود الإنتاج الحقيقي - وهو المعيار الذي حققته هذه التحديات الستة الشائعة للتو.

---

ابقَ في طليعة الذكاء الاصطناعي

احصل على آخر الأخبار والتحليلات والإنجازات في مجال الذكاء الاصطناعي — كل ذلك في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →