অ্যানথ্রপিকের প্রজেক্ট গ্লাসউইং উদ্যোগ 2026 সালের এপ্রিল থেকে জুলাইয়ের মধ্যে কমপক্ষে 129,000টি সফ্টওয়্যার দুর্বলতা যাচাই করেছে, যার মধ্যে 33,000 টিরও বেশি সমালোচনামূলক বা উচ্চ তীব্রতা রেট করা হয়েছে, সংস্থাটি মঙ্গলবার তার নিরাপত্তা অ্যাক্সেস প্রোগ্রামগুলির সম্প্রসারণের পাশাপাশি প্রকাশ করেছে৷ কিন্তু ফলাফলগুলির স্বাধীন বিশ্লেষণ একটি আশ্চর্যজনক গল্প বলে: এআই-আবিষ্কৃত ত্রুটিগুলির প্রায় কোনওটাই বাস্তব-বিশ্বের আক্রমণে দেখা যায়নি।
এআই-চালিত আবিষ্কারের স্কেল For more context on this story, see our ongoing latest AI developments.
দুর্বলতার টোটালটি আসে অ্যানথ্রপিকের প্রজেক্ট গ্লাসউইং-এর নিজস্ব অ্যাকাউন্টিং থেকে, এটি এপ্রিল মাসে তার সীমান্ত ক্লাউড মডেলগুলিকে কঠোর করার সমালোচনামূলক সফ্টওয়্যার প্রয়োগ করার উদ্যোগ শুরু করেছিল। গ্লাসউইং অংশীদারদের দ্বারা পাওয়া 129,000 যাচাইকৃত দুর্বলতা ছাড়াও, কোম্পানি বলেছে যে একটি ওপেন-সোর্স স্ক্যানিং প্রচেষ্টা এপ্রিল এবং অক্টোবর 2026 এর মধ্যে আরও 5,500 যাচাই করা দুর্বলতা উন্মোচন করেছে।
অ্যানথ্রোপিক সতর্ক করেছেন যে তীব্রতার পরিসংখ্যান সম্ভবত একটি উল্লেখযোগ্য কম গণনা। 33,000-প্লাস সমালোচনামূলক এবং উচ্চ-তীব্রতার রেটিংগুলি শুধুমাত্র গ্লাসউইং অংশীদারদের একটি উপসেটের সমীক্ষা ডেটার উপর ভিত্তি করে এবং কোম্পানি অনুমান করে যে প্রকৃত প্রভাব কমপক্ষে পাঁচ গুণ বেশি হতে পারে।
প্রেক্ষাপটের জন্য, মার্কিন জাতীয় দুর্বলতা ডেটাবেস সাম্প্রতিক বছরগুলিতে সমগ্র বিশ্বব্যাপী সফ্টওয়্যার ইকোসিস্টেমে বার্ষিক প্রায় 28,000 থেকে 40,000 নতুন CVE লগ করেছে৷ মোটামুটি তিন মাসে 129,000টিরও বেশি যাচাইকৃত সমস্যাগুলির একটি একক AI-চালিত প্রোগ্রাম ইঙ্গিত দেয় যে ক্লদ ওপাস 5.5 এবং ক্লদ মিথোস 5.1-এর মতো মডেলগুলি কীভাবে নাটকীয়ভাবে নিরাপত্তা গবেষণার অর্থনীতি পরিবর্তন করছে৷
শোষণের ফাঁক
আরও উস্কানিমূলক অনুসন্ধান অ্যানথ্রপিকের বাইরে থেকে আসে। সেপ্টেম্বরের শেষের দিকে প্রকাশিত একটি বিশ্লেষণে, ভলনচেক গবেষক প্যাট্রিক গ্যারিটি অ্যানথ্রোপিক বা প্রজেক্ট গ্লাসউইং-এ জমা দেওয়া 300টি দুর্বলতা পরীক্ষা করে দেখেছেন যে শুধুমাত্র 2 - প্রায় 0.67 শতাংশ - বন্য অঞ্চলে শোষিত হয়েছে।
এই 300টি দুর্বলতার তীব্রতা বন্টন 39টি জটিল, 141টি উচ্চ, 81টি মাঝারি এবং 18টি নিম্ন হিসাবে ভেঙ্গে যায়। তবুও যে দুটি সক্রিয় শোষণকে আঁকিয়েছিল তারা ছিল অপরূপ ক্লাসিক:
- CVE-2026-26980, জনপ্রিয় ওপেন-সোর্স প্রকাশনা প্ল্যাটফর্ম, ঘোস্ট CMS-এ একটি SQL ইনজেকশন ত্রুটি।
- CVE-2026-61500, Rejetto HTTP ফাইল সার্ভারে একটি সেশন জালিয়াতি ত্রুটি, একটি ব্যাপকভাবে স্থাপন করা ফাইল-শেয়ারিং টুল৷
উভয়ই দীর্ঘ-টেইল ওয়েব অ্যাপ্লিকেশন দুর্বলতাগুলির ধরণের যা গণ স্ক্যানার এবং সুবিধাবাদী আক্রমণকারীরা কয়েক দশক ধরে শিকার করেছে। অস্ত্র তৈরির জন্য সীমান্ত-মডেল ক্ষমতার প্রয়োজন নেই — যা সঠিকভাবে ডেটা তৈরি করে। এআই প্রচুর পরিমাণে ত্রুটিগুলি দেখাচ্ছে যেগুলি আক্রমণকারীরা কখনই সন্ধান করতে বিরক্ত করেনি এবং যে ত্রুটিগুলি অনুশীলনে শোষিত হয় সেগুলি এখনও ইন্টারনেট-উন্মুক্ত সফ্টওয়্যারগুলির বিরুদ্ধে ভাল-জীর্ণ আক্রমণের ধরণ দ্বারা প্রাধান্য পায়৷
কেন ব্যবধান গুরুত্বপূর্ণ
শোষণ ব্যবধান ডিফেন্ডারদের জন্য উভয় উপায় কাটে। একদিকে, এটি পরামর্শ দেয় যে AI-চালিত আবিষ্কার আক্রমণকারীকে গ্রহণ করার আগে চলছে: যে ডিফেন্ডাররা AI- পাওয়া সমস্যাগুলি প্যাচ করে তারা দুর্বলতাগুলি ঠিক করছে যা অন্যথায় বছরের পর বছর ধরে অনাবিষ্কৃত থাকতে পারে। অন্যদিকে, এটি সতর্ক করে যে নিরাপত্তার ক্ষেত্রে বাধা সরে যাচ্ছে। যখন আবিষ্কার প্রায় বিনামূল্যে হয়ে যায়, তখন ট্রাইজ, প্যাচ বিতরণ এবং যাচাইকরণ দুষ্প্রাপ্য সম্পদ হয়ে ওঠে।
"এআই উন্মোচিত প্রতিটি নিরাপত্তা ত্রুটি অগত্যা হুমকি অভিনেতাদের দ্বারা শোষণ করা যায় না বা উল্লেখযোগ্য প্রভাব সৃষ্টি করতে সক্ষম হয় না," যেমনটি হ্যাকার নিউজ তার মঙ্গলবারের প্রকাশের কভারেজে VulnCheck ফলাফলগুলিকে সংক্ষিপ্ত করে৷
সমীকরণের প্রতিকারের পাশে একটি সতর্কতা পতাকাও রয়েছে। 1পাসওয়ার্ড এবং ভেরাকোড থেকে গবেষণা প্রমাণ করেছে যে AI-উত্পাদিত দুর্বলতা প্যাচগুলি নিজেরাই নতুন ত্রুটিগুলি প্রবর্তন করতে পারে, যার অর্থ শিল্প কেবল একটি CVE সারিতে মডেলগুলিকে নির্দেশ করতে পারে না এবং সমস্যার সমাধান বিবেচনা করতে পারে না। প্রতিটি পদক্ষেপে মানুষের যাচাইকরণ অপরিহার্য।
ইকোসিস্টেম রিসেপশন
গ্লাসউইং অ্যানথ্রপিকের গ্রাহক বেসের বাইরেও মনোযোগ আকর্ষণ করেছে। ক্লাউডফ্লেয়ার, প্রোগ্রামের অন্যতম অংশীদার, মে মাসে এই উদ্যোগের সাথে কাজ করার নিজস্ব অ্যাকাউন্ট প্রকাশ করেছে, যা এটি পরিচালনা করে এমন অবকাঠামো জুড়ে মডেলগুলি কী প্রকাশ করেছে তা বর্ণনা করে। ক্রিপ্টোগ্রাফার ব্রুস স্নাইয়ার সহ নিরাপত্তা ভাষ্যকাররা প্রোগ্রামটির আপডেটগুলি ট্র্যাক করেছেন এবং প্রাথমিক ঘোষণাটি বসন্তের সবচেয়ে বড় হ্যাকার নিউজ আলোচনার একটি আঁকিয়েছে।
0.67 শতাংশ শোষণ চিত্রটি দুর্বলতা অর্থনীতিতে নিজেই উল্লেখযোগ্য। CVE শোষণের ঐতিহাসিক বিশ্লেষণগুলি ধারাবাহিকভাবে দেখায় যে প্রকাশ করা দুর্বলতাগুলির শুধুমাত্র একটি ছোট ভগ্নাংশই পর্যবেক্ষিত আক্রমণগুলিতে কখনও লাভবান হয় — তবে নিছক ভলিউম গ্লাসউইং যোগ করছে মানে এমনকি একটি ক্ষুদ্র শোষিত ভগ্নাংশও বাস্তব ঘটনার প্রতিনিধিত্ব করে, এবং ইন্টারনেট-ফেসিং টিকিট সফ্টওয়্যারগুলির জন্য প্রতিটি অপ্রচলিত ত্রুটি একটি অপ্রীতিকর আক্রমণের জন্য।
রিসার্চ প্রোগ্রাম থেকে অপারেশনাল রিয়েলিটি পর্যন্ত
প্রকল্প গ্লাসউইং এপ্রিল 2026 সালে এআই যুগের জন্য গুরুত্বপূর্ণ সফ্টওয়্যার সুরক্ষিত করার লক্ষ্য নিয়ে শুরু হয়েছিল এবং এর প্রাথমিক আপডেটগুলি মেমরি-নিরাপত্তা সমস্যা এবং ওয়েব অ্যাপ্লিকেশন ত্রুটিগুলি খুঁজে পাওয়ার ক্ষেত্রে দ্রুত অগ্রগতির কথা জানিয়েছে। নতুন পুনর্গঠিত সাইবার ভেরিফিকেশন প্রোগ্রামের পাশাপাশি প্রোগ্রামটি এখন অ্যানথ্রপিকের বৃহত্তর নিরাপত্তা কৌশলের কেন্দ্রবিন্দুতে বসেছে যা পরীক্ষিত নিরাপত্তা দলকে কম সুরক্ষার সাথে মডেলগুলিতে টায়ার্ড অ্যাক্সেস দেয়।
অ্যানথ্রপিকের প্রকাশ যে অংশীদার-প্রতিবেদিত প্রভাব "সম্ভবত একটি কম গণনা" এছাড়াও সমন্বিত দুর্বলতা প্রকাশের অন্তর্নিহিত রিপোর্টিং ল্যাগের দিকে ইঙ্গিত করে। 129,000 অনুসন্ধানের মধ্যে অনেকগুলি সম্ভবত এখনও বিক্রেতা প্যাচ চক্রের মধ্য দিয়ে চলেছে - একটি প্রক্রিয়া যা ঐতিহ্যগতভাবে কয়েক মাস সময় নেয় এবং গ্লাসউইং যে স্কেলে উত্পাদন করছে, তা প্রকাশের পরিকাঠামোকেই চাপ দিতে পারে।
নিরাপত্তা দলগুলি যেখানে দুষ্প্রাপ্য প্যাচিং প্রচেষ্টা ব্যয় করবে তা সিদ্ধান্ত নেওয়ার জন্য, শোষণ এখনও অল্প সংখ্যক ইন্টারনেট-মুখী, সহজে অস্ত্রযুক্ত বাগ ক্লাসগুলিতে মনোনিবেশ করে — এসকিউএল ইনজেকশন এবং সেশন পরিচালনার ত্রুটিগুলি - যখন AI- পাওয়া সমস্যাগুলির দীর্ঘ লেজ সারিতে অপেক্ষা করে।
সফ্টওয়্যার রক্ষণাবেক্ষণকারীদের জন্য, বার্তাটি অস্পষ্ট: যে যুগে অস্পষ্ট ত্রুটিগুলি নিরাপদে অস্পষ্ট থাকতে পারে তা শেষ হচ্ছে। দুর্লভ প্যাচিং প্রচেষ্টা কোথায় ব্যয় করতে হবে তা সিদ্ধান্ত নেওয়া নিরাপত্তা দলগুলির জন্য, VulnCheck ডেটা একটি কাউন্টারইন্টুইটিভ গাইড অফার করে — AI- পাওয়া দুর্বলতা ব্যাকলগ প্রচুর, কিন্তু শোষণ এখনও অল্প সংখ্যক ইন্টারনেট-মুখী, সহজে অস্ত্রযুক্ত বাগ ক্লাসগুলিতে মনোনিবেশ করে।
গ্লাসউইং-এর প্রথম ছয় মাসের সংখ্যাগুলি একটি জিনিস পরিষ্কার করে: এআই কেবল দুর্বলতা আবিষ্কারের প্রতিযোগিতায় যোগ দেয়নি, এটি সেই স্কেলটি ভেঙে দিয়েছে যার ভিত্তিতে রেসটি পরিমাপ করা হয়েছিল। যা দেখতে বাকি থাকে তা হল প্যাচিং, প্রকাশ এবং শোষণ আবিষ্কারের সাথে তাল মিলিয়ে চলতে পারে কিনা — বা শিল্পের করণীয় তালিকাটি যে কেউ এর মাধ্যমে কাজ করতে পারে তার চেয়ে দ্রুত বৃদ্ধি পায় কিনা।
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →