কার্ল প্রজেক্টটি 8.22.0 সংস্করণ পাঠিয়েছে যার মধ্যে ছয়টি নতুন প্রকাশ করা CVE-এর সংশোধন করা হয়েছে, সবগুলোই স্টার্টআপ AISLE দ্বারা নির্মিত একটি স্বায়ত্তশাসিত AI নিরাপত্তা ব্যবস্থার দ্বারা পাওয়া গেছে — এবং সবগুলোই OpenAI এবং Anthropic-এর ফ্রন্টিয়ার এআই মডেলের পর আবিষ্কৃত হয়েছে যে কার্লটিতে আর কোনো দুর্বলতা নেই। মঙ্গলবার প্রকাশিত AISLE গবেষক স্ট্যানিস্লাভ ফোর্টের একটি ব্লগ পোস্টে নথিভুক্ত তুলনা, সাধারণ-উদ্দেশ্য সীমান্ত মডেলগুলির বিরুদ্ধে বিশেষায়িত এআই সুরক্ষা সরঞ্জামগুলির মধ্যে একটি পরিষ্কার হেড-টু-হেড পরীক্ষা হিসাবে নিরাপত্তা সম্প্রদায়ের দৃষ্টি আকর্ষণ করছে।

বেসলাইন অস্বাভাবিকভাবে পরিষ্কার ছিল। 24শে আগস্ট, কার্ল প্রতিষ্ঠাতা ড্যানিয়েল স্টেনবার্গ প্রকাশ্যে লিখেছিলেন যে পরবর্তী প্রকাশের জন্য শুধুমাত্র তিনটি CVE মুলতুবি ছিল, উল্লেখ্য যে Anthropic's Mythos মডেল "বলে যে এটি আর খুঁজে পাচ্ছি না" এবং যে OpenAI এর কোডেক্স নিরাপত্তা ব্যবস্থা "একটি খালি তালিকা দেখায়" যখন কার্ল বিশ্লেষণ করতে বলা হয়, সর্বব্যাপী ডেটা-ট্রান্সফার 2000 বিলিয়ন লাইব্রেস্ট্যান থেকে বিশ্বব্যাপী ডেটা স্থানান্তর করা হয়েছে। মহাকাশযানে স্মার্ট ফ্রিজ। এই ধরনের আরও গল্পের জন্য, আমাদের AI নিরাপত্তা সংবাদ কভারেজ দেখুন।

রাতারাতি শূন্য থেকে ঊনবিংশ রিপোর্ট

AISLE তারপর কার্ল এ তার নিজস্ব স্বায়ত্তশাসিত AI সিস্টেম নির্দেশ করে। পরের দিন, স্টেনবার্গ একটি এক-লাইন তুলনা পোস্ট করেছিলেন যা তখন থেকে ব্যাপকভাবে প্রচারিত হয়েছে: "মিথস: 0, আইজল: 29।" এই 29টি প্রতিবেদনের মধ্যে, কার্ল-এর নিরাপত্তা দল ছয়টি দিনের মধ্যে পর্যালোচনা করেছে এবং কার্ল 8.22.0-তে পাবলিক সিভিই উপাধির যোগ্যতার জন্য যথেষ্ট গুরুত্ব সহকারে বিচার করেছে, যা এখন প্রকাশিত হয়েছে।

AISLE এবং এর গবেষকের কাছে জমা দেওয়া ছয়টি CVE হল:

  • CVE-2026-80229 — OpenSSL প্রদানকারীর ব্যবহার-পরে-মুক্ত
  • CVE-2026-80230 — OpenSSL পিনিং বাইপাস
  • CVE-2026-80231 — নেটিভ CA স্টোর সংযোগ পুনঃব্যবহার
  • CVE-2026-80255 — ট্যাব সহ সুরক্ষিত অ্যাট্রিবিউট বাইপাস
  • CVE-2026-82208 — wolfSSL CA-cache হিট কলব্যাককে ওভাররাইড করে
  • CVE-2026-82209 — ডোমেন-স্কোপড পাবলিক-সফিক্স কুকি

ছয়টিই নিম্ন তীব্রতা রেট করা হয়েছে। AISLE সেই রেটিং প্রোফাইলটিকে কার্ল এর ব্যতিক্রমী প্রকৌশল পরিপক্কতার জন্য দায়ী করে: কয়েক দশকের অডিট করার পরে, দুর্বলতাগুলি সংকীর্ণ কনফিগারেশন এবং উপাদানগুলির মধ্যে সূক্ষ্ম মিথস্ক্রিয়ায় লুকিয়ে থাকে, ব্যবহারিক প্রভাবকে সীমিত করে। 24 আগস্ট তিনটি, 26 আগস্ট দুটি এবং 27 আগস্ট একটি প্রতিবেদন করা হয়েছিল। 28 আগস্টের মধ্যে কার্ল-এর মুলতুবি CVE সংখ্যা তিন থেকে দশে উন্নীত হয়েছিল, কোম্পানির অ্যাকাউন্ট অনুসারে, AISLE থেকে আসা নতুন অনুসন্ধানগুলির মধ্যে ছয়টি।

কেন এই তুলনা গুরুত্বপূর্ণ

নিরাপত্তা গবেষকরা দীর্ঘদিন ধরে এআই-চালিত দুর্বলতা আবিষ্কারকে থিয়েটার হিসাবে খারিজ করে দিয়েছেন — ক্যাপচার-দ্য-পতাকা চ্যালেঞ্জ বা মানদণ্ডের বিরুদ্ধে মঞ্চস্থ করা বিক্ষোভগুলি পরিচিত উত্তরগুলির সাথে যা ইতিমধ্যেই মডেল প্রশিক্ষণের ডেটাতে লুকিয়ে থাকতে পারে। এই পর্বটি একটি গুরুত্বপূর্ণ দিক থেকে ভিন্ন ছিল: বিশ্লেষণটি বর্তমান উৎপাদন কোডকে লক্ষ্য করে, এবং কার্লের নিজস্ব রক্ষণাবেক্ষণকারী, AISLE নয়, উভয়ই সিদ্ধান্ত নিয়েছে যে প্রতিটি অনুসন্ধান বাস্তব কিনা এবং এটি একটি CVE নিশ্চিত করেছে কিনা। যেহেতু স্টেনবার্গ এআইএসএলই এর সিস্টেম চালানোর আগে ফ্রন্টিয়ার মডেলের শূন্য-ফলাফল প্রকাশ্যে নথিভুক্ত করেছিলেন, তুলনাটি একটি টাইমস্ট্যাম্পযুক্ত বেসলাইন বহন করে যা বিক্রেতার দাবিতে বিরল।

এটি বিক্রেতার প্রসঙ্গটি বিবেচনায় রাখা মূল্যবান। AISLE একটি পণ্য হিসাবে AI কোড অডিটিং বিক্রি করে, এবং ব্লগ পোস্টটি তার "সিস্টেম ওভার মডেল" থিসিসের জন্য সুস্পষ্ট বিপণন - এই যুক্তি যে বিশেষ AI সিস্টেমগুলি বাস্তব-বিশ্বের জিরো-ডে আবিষ্কারে সাধারণ-উদ্দেশ্য সীমান্ত মডেলগুলিকে হারাতে পারে। হ্যাকার নিউজের মন্তব্যকারীরাও একই পর্যবেক্ষণ করেছেন, পোস্টটিতে পদ্ধতি সম্পর্কে সামান্য প্রযুক্তিগত বিশদ রয়েছে উল্লেখ করে, যদিও কোম্পানির পাবলিক কোডের আলোচনা এমন একটি পদ্ধতির পরামর্শ দেয় যা LLM-নির্দেশিত টার্গেটিংকে প্রথাগত ফাজিংয়ের সাথে একত্রিত করে: মডেলগুলি আকর্ষণীয় ফাংশন সনাক্ত করে এবং পরীক্ষার হারনেস তৈরি করে, তারপরে fuzzer ফাইন্ডিং ট্রাইজেড করা হয়। কোম্পানিটি পূর্বে জুন মাসে ছয়টি কার্ল সিভিই প্রকাশ করেছিল, যার মধ্যে এটি প্রকল্পে রিপোর্ট করা সবচেয়ে পুরানো সমস্যা হিসাবে বর্ণনা করা সহ।

প্যাটার্ন কার্ল অতিক্রম প্রসারিত হতে পারে

কার্ল প্রকল্পের বাইরে থেকে সবচেয়ে উত্তেজক সংকেত এসেছিল। লিনাক্সের স্থিতিশীল কার্নেল রিলিজের দীর্ঘদিনের রক্ষণাবেক্ষণকারী গ্রেগ ক্রোহ-হার্টম্যান স্টেনবার্গের পোস্টের প্রতিক্রিয়া জানিয়ে বলেছেন, "আমি লিনাক্সের জন্যও একই রকম দেখছি। আইজল ভিন্নভাবে কী করছে তা জানি না, কিন্তু বাহ।" যদি একটি বিশেষায়িত AI সিস্টেম স্বাধীনভাবে লিনাক্স কার্নেলের বৈধ দুর্বলতাগুলি দেখায় যা ফ্রন্টিয়ার মডেলগুলি মিস করে, তবে ব্যবধানটি একটি কোডবেসের মতো নয়।

এন্টারপ্রাইজ নিরাপত্তা দলগুলির জন্য, পর্বটি একটি বিস্তৃত পরিবর্তনের মধ্যে অবতরণ করে৷ ওপেনএআই এবং অ্যানথ্রোপিক সহ ল্যাবগুলি নিরাপত্তা কাজের জন্য তাদের ফ্রন্টিয়ার মডেলগুলির অবস্থানে প্রচুর বিনিয়োগ করেছে — ওপেনএআই এই সপ্তাহে তার অ্যাস্ট্রাকে একটি "গুরুত্বপূর্ণ" সাইবার নিরাপত্তা মডেল হিসাবে নিশ্চিত করেছে — এবং দুর্বলতাগুলি এখন ওপেন-সোর্স সফ্টওয়্যার জুড়ে এআই সিস্টেমগুলির দ্বারা নিয়মিতভাবে পাওয়া যায়। কার্ল ফলাফলটি পরামর্শ দেয় যে একা ফ্রন্টিয়ার মডেলগুলি পুরো টুলচেইন নয়: একটি সাধারণ-উদ্দেশ্য মডেল শূন্য ফলাফলের প্রতিবেদন করা প্রমাণ নয় যে অনুসন্ধানগুলি বিদ্যমান নেই।

ব্যবহারিক টেকওয়ে ইতিমধ্যেই দৃশ্যমান। কার্ল চলমান সংস্থাগুলিকে 8.22.0-তে আপডেট করা উচিত, যাতে সমস্ত ছয়টি CVE-এর জন্য সংশোধন রয়েছে৷ এবং AI সুরক্ষা টুলিংয়ের মূল্যায়নকারী দলগুলির জন্য, মানদণ্ড যেটি গুরুত্বপূর্ণ তা নয় যে একটি মডেল টিনজাত চ্যালেঞ্জগুলিতে কীভাবে পারফর্ম করে, তবে এর ফলাফলগুলি আসল উত্পাদন কোডের রক্ষণাবেক্ষণকারীদের দ্বারা পর্যালোচনা টিকে থাকে কিনা - এই ছয়টি সিভিই এইমাত্র পূরণ করেছে।

---

এআই থেকে এগিয়ে থাকুন

সর্বশেষ AI খবর, বিশ্লেষণ এবং সাফল্য পান — সব এক জায়গায়।

আরও এআই খবর পড়ুন →