پروژه کرل نسخه 8.22.0 حاوی اصلاحات شش CVE تازه فاش شده را ارسال کرده است که همگی توسط یک سیستم امنیتی خودکار هوش مصنوعی ساخته شده توسط استارتاپ AISLE یافت شده است - و همه پس از اینکه مدلهای هوش مصنوعی مرزی OpenAI و Anthropic به طور عمومی گزارش دادند که curl هیچ آسیبپذیری دیگری ندارد، کشف شد. این مقایسه که در یک پست وبلاگ توسط استانیسلاو فورت، محقق AISLE که روز سه شنبه منتشر شد، مستند شده است، به عنوان یکی از واضح ترین تست های سر به سر ابزارهای امنیتی تخصصی هوش مصنوعی در برابر مدل های مرزی همه منظوره، توجه جامعه امنیتی را به خود جلب می کند.
خط پایه به طور غیرعادی تمیز بود. در 24 آگوست، بنیانگذار curl، دانیل استنبرگ، علناً نوشت که تنها سه CVE در انتظار انتشار بعدی هستند، و خاطرنشان کرد که مدل Mythos Anthropic «میگوید دیگر نمیتواند پیدا کند» و وقتی از سیستم امنیتی OpenAI کدکس خواسته شد تا curl را تجزیه و تحلیل کند. فضاپیما برای داستانهای بیشتر مانند این، به پوشش [اخبار امنیت هوش مصنوعی] (https://aibuzzwire.news) ما مراجعه کنید.
از صفر تا بیست و نه گزارش یک شبه
سپس AISLE سیستم هوش مصنوعی مستقل خود را در حالت curl قرار داد. روز بعد، استنبرگ یک مقایسه یک خطی را پست کرد که از آن زمان به طور گسترده منتشر شد: "افسانه ها: 0، راهرو: 29." از این 29 گزارش، تیم امنیتی curl شش گزارش را در عرض چند روز بررسی کرد و آنها را به اندازهای جدی ارزیابی کرد که شایستگی تعیین CVE عمومی در curl 8.22.0 را داشته باشد، که اکنون منتشر شده است.
شش CVE اعتباری به AISLE و محقق آن عبارتند از:
- CVE-2026-80229 - استفاده رایگان از ارائه دهنده OpenSSL
- CVE-2026-80230 - بای پس پینینگ OpenSSL
- CVE-2026-80231 - استفاده مجدد از اتصال فروشگاه CA بومی
- CVE-2026-80255 - دور زدن مشخصه ایمن با زبانه
- CVE-2026-82208 - wolfSSL CA-cache hit برگشت به تماس را لغو می کند
- CVE-2026-82209 - کوکی پسوند عمومی با دامنه دامنه
هر شش نفر دارای درجه کم شدت هستند. AISLE این مشخصات رتبهبندی را به بلوغ مهندسی استثنایی کرل نسبت میدهد: پس از دههها ممیزی، آسیبپذیریهایی که باقی میمانند تمایل دارند در پیکربندیهای باریک و تعاملات ظریف بین اجزا پنهان شوند و تأثیر عملی را محدود کنند. سه مورد در 24 آگوست، دو مورد در 26 آگوست و یک مورد در 27 آگوست گزارش شد. طبق گزارش شرکت، تا 28 آگوست، تعداد CVE در انتظار curl از 3 به 10 افزایش یافت که شش مورد از یافتههای جدید از AISLE بود.
چرا این مقایسه مهم است
محققان امنیتی مدتهاست که بسیاری از کشف آسیبپذیری مبتنی بر هوش مصنوعی را بهعنوان نمایشنامه رد کردهاند - تظاهراتهایی که در برابر چالشهای ثبت پرچم یا معیارهایی با پاسخهای شناختهشدهای که ممکن است در کمین دادههای آموزشی مدلها وجود داشته باشد، برگزار شود. این قسمت از یک جنبه مهم متفاوت بود: تجزیه و تحلیل کد تولید فعلی را هدف قرار داد، و نگهبانان خود کرل، نه AISLE، هم تصمیم گرفتند که آیا هر یافته واقعی است و آیا CVE را تضمین می کند. از آنجایی که استنبرگ پیش از اجرای سیستم AISLE، نتیجه صفر مدل های مرزی را به صورت عمومی مستند کرده بود، این مقایسه دارای یک خط پایه مهر زمانی بود که در ادعاهای فروشنده نادر است.
ارزش دارد که زمینه فروشنده را در نظر داشته باشید. AISLE حسابرسی کد هوش مصنوعی را به عنوان یک محصول می فروشد، و پست وبلاگ بازاریابی صریح برای تز "سیستم بر مدل" آن است - این استدلال که سیستم های تخصصی هوش مصنوعی می توانند مدل های مرزی همه منظوره را در کشف روز صفر در دنیای واقعی شکست دهند. نظر دهندگان Hacker News همین مشاهدات را انجام دادند و خاطرنشان کردند که این پست حاوی جزئیات فنی کمی در مورد روششناسی است، اگرچه بحث در مورد کد عمومی شرکت رویکردی را پیشنهاد میکند که هدفگیری با هدایت LLM را با فازبندی سنتی ترکیب میکند: مدلها عملکردهای جالب را شناسایی کرده و مهارهای آزمایشی را تولید میکنند، سپس یافتههای فازر تریاژ میشوند. این شرکت قبلاً در ماه ژوئن شش مورد CVE را فاش کرده بود، از جمله آنچه که به عنوان قدیمیترین مشکل گزارش شده در این پروژه توصیف میکرد.
این الگو ممکن است فراتر از فر باشد
تحریک آمیزترین سیگنال از خارج از پروژه کرل آمد. Greg Kroah-Hartman، نگهدارنده قدیمی انتشارات هسته پایدار لینوکس، به پست استنبرگ پاسخ داد و گفت: "من همین را برای لینوکس نیز می بینم. نمی دانم که Aisle چه کاری متفاوت انجام می دهد، اما وای." اگر یک سیستم هوش مصنوعی تخصصی به طور مستقل آسیبپذیریهای معتبری را در هسته لینوکس که مدلهای مرزی از دست میدهند، آشکار میکند، شکاف مربوط به یک پایگاه کد نیست.
برای تیمهای امنیتی سازمانی، این اپیزود در میان یک تغییر گستردهتر ظاهر میشود. آزمایشگاههایی از جمله OpenAI و Anthropic سرمایهگذاری زیادی در موقعیتیابی مدلهای مرزی خود برای کارهای امنیتی انجام دادهاند - OpenAI فقط این هفته Astra خود را به عنوان یک مدل امنیت سایبری "بحرانی" تأیید کرد - و آسیبپذیریها اکنون مرتباً توسط سیستمهای هوش مصنوعی در نرمافزارهای منبع باز پیدا میشوند. نتیجه کرل نشان میدهد که مدلهای مرزی به تنهایی کل زنجیره ابزار نیستند: یک مدل همه منظوره که یافتههای صفر را گزارش میکند، دلیلی بر عدم وجود یافتهها نیست.
آماده های عملی از قبل قابل مشاهده هستند. سازمانهایی که curl را اجرا میکنند باید به 8.22.0 بهروزرسانی شوند که شامل اصلاحات برای هر شش CVE است. و برای تیمهایی که ابزارهای امنیتی هوش مصنوعی را ارزیابی میکنند، معیاری که مهم است این نیست که یک مدل چگونه در چالشهای کنسرو شده عمل میکند، بلکه این است که آیا یافتههای آن از بازبینی توسط نگهبانان کد تولید واقعی - استانداردی که این شش CVE به تازگی به آن دست یافتهاند، باقی میماند یا خیر.
---
از هوش مصنوعی جلوتر بمانیدآخرین اخبار، تحلیل ها و پیشرفت های هوش مصنوعی را دریافت کنید - همه در یک مکان.
بیشتر بخوانید اخبار هوش مصنوعی →