কার্ল প্রজেক্টটি 8.22.0 সংস্করণ পাঠিয়েছে যার মধ্যে ছয়টি নতুন প্রকাশ করা CVE-এর সংশোধন করা হয়েছে, সবগুলোই স্টার্টআপ AISLE দ্বারা নির্মিত একটি স্বায়ত্তশাসিত AI নিরাপত্তা ব্যবস্থার দ্বারা পাওয়া গেছে — এবং সবগুলোই OpenAI এবং Anthropic-এর ফ্রন্টিয়ার এআই মডেলের পর আবিষ্কৃত হয়েছে যে কার্লটিতে আর কোনো দুর্বলতা নেই। মঙ্গলবার প্রকাশিত AISLE গবেষক স্ট্যানিস্লাভ ফোর্টের একটি ব্লগ পোস্টে নথিভুক্ত তুলনা, সাধারণ-উদ্দেশ্য সীমান্ত মডেলগুলির বিরুদ্ধে বিশেষায়িত এআই সুরক্ষা সরঞ্জামগুলির মধ্যে একটি পরিষ্কার হেড-টু-হেড পরীক্ষা হিসাবে নিরাপত্তা সম্প্রদায়ের দৃষ্টি আকর্ষণ করছে।
বেসলাইন অস্বাভাবিকভাবে পরিষ্কার ছিল। 24শে আগস্ট, কার্ল প্রতিষ্ঠাতা ড্যানিয়েল স্টেনবার্গ প্রকাশ্যে লিখেছিলেন যে পরবর্তী প্রকাশের জন্য শুধুমাত্র তিনটি CVE মুলতুবি ছিল, উল্লেখ্য যে Anthropic's Mythos মডেল "বলে যে এটি আর খুঁজে পাচ্ছি না" এবং যে OpenAI এর কোডেক্স নিরাপত্তা ব্যবস্থা "একটি খালি তালিকা দেখায়" যখন কার্ল বিশ্লেষণ করতে বলা হয়, সর্বব্যাপী ডেটা-ট্রান্সফার 2000 বিলিয়ন লাইব্রেস্ট্যান থেকে বিশ্বব্যাপী ডেটা স্থানান্তর করা হয়েছে। মহাকাশযানে স্মার্ট ফ্রিজ। এই ধরনের আরও গল্পের জন্য, আমাদের AI নিরাপত্তা সংবাদ কভারেজ দেখুন।
রাতারাতি শূন্য থেকে ঊনবিংশ রিপোর্ট
AISLE তারপর কার্ল এ তার নিজস্ব স্বায়ত্তশাসিত AI সিস্টেম নির্দেশ করে। পরের দিন, স্টেনবার্গ একটি এক-লাইন তুলনা পোস্ট করেছিলেন যা তখন থেকে ব্যাপকভাবে প্রচারিত হয়েছে: "মিথস: 0, আইজল: 29।" এই 29টি প্রতিবেদনের মধ্যে, কার্ল-এর নিরাপত্তা দল ছয়টি দিনের মধ্যে পর্যালোচনা করেছে এবং কার্ল 8.22.0-তে পাবলিক সিভিই উপাধির যোগ্যতার জন্য যথেষ্ট গুরুত্ব সহকারে বিচার করেছে, যা এখন প্রকাশিত হয়েছে।
AISLE এবং এর গবেষকের কাছে জমা দেওয়া ছয়টি CVE হল:
- CVE-2026-80229 — OpenSSL প্রদানকারীর ব্যবহার-পরে-মুক্ত
- CVE-2026-80230 — OpenSSL পিনিং বাইপাস
- CVE-2026-80231 — নেটিভ CA স্টোর সংযোগ পুনঃব্যবহার
- CVE-2026-80255 — ট্যাব সহ সুরক্ষিত অ্যাট্রিবিউট বাইপাস
- CVE-2026-82208 — wolfSSL CA-cache হিট কলব্যাককে ওভাররাইড করে
- CVE-2026-82209 — ডোমেন-স্কোপড পাবলিক-সফিক্স কুকি
ছয়টিই নিম্ন তীব্রতা রেট করা হয়েছে। AISLE সেই রেটিং প্রোফাইলটিকে কার্ল এর ব্যতিক্রমী প্রকৌশল পরিপক্কতার জন্য দায়ী করে: কয়েক দশকের অডিট করার পরে, দুর্বলতাগুলি সংকীর্ণ কনফিগারেশন এবং উপাদানগুলির মধ্যে সূক্ষ্ম মিথস্ক্রিয়ায় লুকিয়ে থাকে, ব্যবহারিক প্রভাবকে সীমিত করে। 24 আগস্ট তিনটি, 26 আগস্ট দুটি এবং 27 আগস্ট একটি প্রতিবেদন করা হয়েছিল। 28 আগস্টের মধ্যে কার্ল-এর মুলতুবি CVE সংখ্যা তিন থেকে দশে উন্নীত হয়েছিল, কোম্পানির অ্যাকাউন্ট অনুসারে, AISLE থেকে আসা নতুন অনুসন্ধানগুলির মধ্যে ছয়টি।
কেন এই তুলনা গুরুত্বপূর্ণ
নিরাপত্তা গবেষকরা দীর্ঘদিন ধরে এআই-চালিত দুর্বলতা আবিষ্কারকে থিয়েটার হিসাবে খারিজ করে দিয়েছেন — ক্যাপচার-দ্য-পতাকা চ্যালেঞ্জ বা মানদণ্ডের বিরুদ্ধে মঞ্চস্থ করা বিক্ষোভগুলি পরিচিত উত্তরগুলির সাথে যা ইতিমধ্যেই মডেল প্রশিক্ষণের ডেটাতে লুকিয়ে থাকতে পারে। এই পর্বটি একটি গুরুত্বপূর্ণ দিক থেকে ভিন্ন ছিল: বিশ্লেষণটি বর্তমান উৎপাদন কোডকে লক্ষ্য করে, এবং কার্লের নিজস্ব রক্ষণাবেক্ষণকারী, AISLE নয়, উভয়ই সিদ্ধান্ত নিয়েছে যে প্রতিটি অনুসন্ধান বাস্তব কিনা এবং এটি একটি CVE নিশ্চিত করেছে কিনা। যেহেতু স্টেনবার্গ এআইএসএলই এর সিস্টেম চালানোর আগে ফ্রন্টিয়ার মডেলের শূন্য-ফলাফল প্রকাশ্যে নথিভুক্ত করেছিলেন, তুলনাটি একটি টাইমস্ট্যাম্পযুক্ত বেসলাইন বহন করে যা বিক্রেতার দাবিতে বিরল।
এটি বিক্রেতার প্রসঙ্গটি বিবেচনায় রাখা মূল্যবান। AISLE একটি পণ্য হিসাবে AI কোড অডিটিং বিক্রি করে, এবং ব্লগ পোস্টটি তার "সিস্টেম ওভার মডেল" থিসিসের জন্য সুস্পষ্ট বিপণন - এই যুক্তি যে বিশেষ AI সিস্টেমগুলি বাস্তব-বিশ্বের জিরো-ডে আবিষ্কারে সাধারণ-উদ্দেশ্য সীমান্ত মডেলগুলিকে হারাতে পারে। হ্যাকার নিউজের মন্তব্যকারীরাও একই পর্যবেক্ষণ করেছেন, পোস্টটিতে পদ্ধতি সম্পর্কে সামান্য প্রযুক্তিগত বিশদ রয়েছে উল্লেখ করে, যদিও কোম্পানির পাবলিক কোডের আলোচনা এমন একটি পদ্ধতির পরামর্শ দেয় যা LLM-নির্দেশিত টার্গেটিংকে প্রথাগত ফাজিংয়ের সাথে একত্রিত করে: মডেলগুলি আকর্ষণীয় ফাংশন সনাক্ত করে এবং পরীক্ষার হারনেস তৈরি করে, তারপরে fuzzer ফাইন্ডিং ট্রাইজেড করা হয়। কোম্পানিটি পূর্বে জুন মাসে ছয়টি কার্ল সিভিই প্রকাশ করেছিল, যার মধ্যে এটি প্রকল্পে রিপোর্ট করা সবচেয়ে পুরানো সমস্যা হিসাবে বর্ণনা করা সহ।
প্যাটার্ন কার্ল অতিক্রম প্রসারিত হতে পারে
কার্ল প্রকল্পের বাইরে থেকে সবচেয়ে উত্তেজক সংকেত এসেছিল। লিনাক্সের স্থিতিশীল কার্নেল রিলিজের দীর্ঘদিনের রক্ষণাবেক্ষণকারী গ্রেগ ক্রোহ-হার্টম্যান স্টেনবার্গের পোস্টের প্রতিক্রিয়া জানিয়ে বলেছেন, "আমি লিনাক্সের জন্যও একই রকম দেখছি। আইজল ভিন্নভাবে কী করছে তা জানি না, কিন্তু বাহ।" যদি একটি বিশেষায়িত AI সিস্টেম স্বাধীনভাবে লিনাক্স কার্নেলের বৈধ দুর্বলতাগুলি দেখায় যা ফ্রন্টিয়ার মডেলগুলি মিস করে, তবে ব্যবধানটি একটি কোডবেসের মতো নয়।
এন্টারপ্রাইজ নিরাপত্তা দলগুলির জন্য, পর্বটি একটি বিস্তৃত পরিবর্তনের মধ্যে অবতরণ করে৷ ওপেনএআই এবং অ্যানথ্রোপিক সহ ল্যাবগুলি নিরাপত্তা কাজের জন্য তাদের ফ্রন্টিয়ার মডেলগুলির অবস্থানে প্রচুর বিনিয়োগ করেছে — ওপেনএআই এই সপ্তাহে তার অ্যাস্ট্রাকে একটি "গুরুত্বপূর্ণ" সাইবার নিরাপত্তা মডেল হিসাবে নিশ্চিত করেছে — এবং দুর্বলতাগুলি এখন ওপেন-সোর্স সফ্টওয়্যার জুড়ে এআই সিস্টেমগুলির দ্বারা নিয়মিতভাবে পাওয়া যায়। কার্ল ফলাফলটি পরামর্শ দেয় যে একা ফ্রন্টিয়ার মডেলগুলি পুরো টুলচেইন নয়: একটি সাধারণ-উদ্দেশ্য মডেল শূন্য ফলাফলের প্রতিবেদন করা প্রমাণ নয় যে অনুসন্ধানগুলি বিদ্যমান নেই।
ব্যবহারিক টেকওয়ে ইতিমধ্যেই দৃশ্যমান। কার্ল চলমান সংস্থাগুলিকে 8.22.0-তে আপডেট করা উচিত, যাতে সমস্ত ছয়টি CVE-এর জন্য সংশোধন রয়েছে৷ এবং AI সুরক্ষা টুলিংয়ের মূল্যায়নকারী দলগুলির জন্য, মানদণ্ড যেটি গুরুত্বপূর্ণ তা নয় যে একটি মডেল টিনজাত চ্যালেঞ্জগুলিতে কীভাবে পারফর্ম করে, তবে এর ফলাফলগুলি আসল উত্পাদন কোডের রক্ষণাবেক্ষণকারীদের দ্বারা পর্যালোচনা টিকে থাকে কিনা - এই ছয়টি সিভিই এইমাত্র পূরণ করেছে।
---
এআই থেকে এগিয়ে থাকুনসর্বশেষ AI খবর, বিশ্লেষণ এবং সাফল্য পান — সব এক জায়গায়।
আরও এআই খবর পড়ুন →