एंथ्रोपिक के प्रोजेक्ट ग्लासविंग पहल ने अप्रैल और जुलाई 2026 के बीच कम से कम 129,000 सॉफ्टवेयर कमजोरियों को सत्यापित किया है, जिनमें से 33,000 से अधिक को गंभीर या उच्च गंभीरता का दर्जा दिया गया है, कंपनी ने मंगलवार को अपने सुरक्षा पहुंच कार्यक्रमों के विस्तार के साथ खुलासा किया। लेकिन निष्कर्षों का स्वतंत्र विश्लेषण एक आश्चर्यजनक कहानी बताता है: एआई द्वारा खोजी गई लगभग कोई भी खामी वास्तविक दुनिया के हमलों में दिखाई नहीं दी है।

एआई-संचालित खोज का पैमाना For more context on this story, see our ongoing AI news.

भेद्यता के योग एंथ्रोपिक के प्रोजेक्ट ग्लासविंग के अपने लेखांकन से आते हैं, यह पहल महत्वपूर्ण सॉफ्टवेयर को सख्त करने के लिए अपने फ्रंटियर क्लाउड मॉडल को लागू करने के लिए अप्रैल में शुरू की गई थी। ग्लासविंग भागीदारों द्वारा पाई गई 129,000 सत्यापित कमजोरियों के अलावा, कंपनी ने कहा कि एक ओपन-सोर्स स्कैनिंग प्रयास ने अप्रैल और अक्टूबर 2026 के बीच 5,500 सत्यापित कमजोरियों को उजागर किया।

एन्थ्रोपिक ने आगाह किया कि गंभीरता के आंकड़े संभवतः काफी कम हैं। 33,000 से अधिक महत्वपूर्ण और उच्च-गंभीरता रेटिंग केवल ग्लासविंग भागीदारों के एक सबसेट के सर्वेक्षण डेटा पर आधारित हैं, और कंपनी का अनुमान है कि वास्तविक प्रभाव कम से कम पांच गुना अधिक हो सकता है।

संदर्भ के लिए, यू.एस. राष्ट्रीय भेद्यता डेटाबेस ने हाल के वर्षों में पूरे वैश्विक सॉफ्टवेयर पारिस्थितिकी तंत्र में सालाना लगभग 28,000 से 40,000 नए सीवीई लॉग किए हैं। लगभग तीन महीनों में 129,000 से अधिक सत्यापित मुद्दों को सामने लाने वाला एक एकल एआई-संचालित कार्यक्रम संकेत देता है कि क्लाउड ओपस 5.5 और क्लाउड माइथोस 5.1 जैसे मॉडल कैसे नाटकीय रूप से सुरक्षा अनुसंधान के अर्थशास्त्र को बदल रहे हैं।

शोषण का अंतर

अधिक उत्तेजक खोज एन्थ्रोपिक के बाहर से आती है। सितंबर के अंत में प्रकाशित एक विश्लेषण में, वल्न्चेक के शोधकर्ता पैट्रिक गैरिटी ने एंथ्रोपिक या प्रोजेक्ट ग्लासविंग को श्रेय दी गई 300 कमजोरियों की जांच की और पाया कि केवल 2 - लगभग 0.67 प्रतिशत - का जंगल में शोषण किया गया था।

उन 300 कमजोरियों का गंभीरता वितरण 39 गंभीर, 141 उच्च, 81 मध्यम और 18 निम्न के रूप में टूट जाता है। फिर भी जिन दो कृतियों का सक्रिय शोषण हुआ, वे अग्लैमरस क्लासिक्स थीं:

  • सीवीई-2026-26980, लोकप्रिय ओपन-सोर्स प्रकाशन प्लेटफॉर्म घोस्ट सीएमएस में एक एसक्यूएल इंजेक्शन दोष।
  • सीवीई-2026-61500, रेजेट्टो HTTP फ़ाइल सर्वर में एक सत्र जालसाजी दोष, एक व्यापक रूप से तैनात फ़ाइल-साझाकरण उपकरण।

दोनों एक प्रकार की लंबी-पूंछ वाली वेब एप्लिकेशन कमजोरियां हैं जिनका बड़े पैमाने पर स्कैनर और अवसरवादी हमलावर दशकों से शिकार कर रहे हैं। हथियार बनाने के लिए फ्रंटियर-मॉडल क्षमता की आवश्यकता नहीं है - डेटा बिल्कुल यही बिंदु बताता है। एआई में भारी मात्रा में खामियां सामने आ रही हैं, जिन्हें हमलावरों ने कभी देखने की जहमत नहीं उठाई, और व्यवहार में जिन खामियों का फायदा उठाया जाता है, वे अभी भी इंटरनेट-एक्सपोज़्ड सॉफ़्टवेयर के खिलाफ घिसे-पिटे हमले के पैटर्न पर हावी हैं।

गैप क्यों मायने रखता है

शोषण का अंतर रक्षकों के लिए दोनों तरफ से कटौती करता है। एक ओर, यह सुझाव देता है कि एआई-संचालित खोज हमलावर के गोद लेने से आगे चल रही है: रक्षक जो एआई-पाए गए मुद्दों को पैच करते हैं, वे कमजोरियों को ठीक कर रहे हैं जो अन्यथा वर्षों तक अनदेखा हो सकती हैं। दूसरी ओर, यह चेतावनी देता है कि सुरक्षा में बाधाएं बदल रही हैं। जब खोज लगभग मुफ़्त हो जाती है, तो ट्राइएज, पैच वितरण और सत्यापन दुर्लभ संसाधन बन जाते हैं।

जैसा कि द हैकर न्यूज़ ने अपने मंगलवार के खुलासे के कवरेज में VulnCheck निष्कर्षों को संक्षेप में प्रस्तुत किया है, "एआई द्वारा उजागर की गई प्रत्येक सुरक्षा खामी आवश्यक रूप से खतरे वाले अभिनेताओं द्वारा शोषण योग्य नहीं है या महत्वपूर्ण प्रभाव पैदा करने में सक्षम नहीं है।"

समीकरण के निवारण पक्ष के साथ एक सावधानी ध्वज भी जुड़ा हुआ है। 1पासवर्ड और वेराकोड के शोध से पता चला है कि एआई-जनित भेद्यता पैच स्वयं नई खामियां पेश कर सकते हैं, जिसका अर्थ है कि उद्योग केवल सीवीई कतार में मॉडल को इंगित नहीं कर सकता है और समस्या को हल करने पर विचार नहीं कर सकता है। मानव सत्यापन हर कदम पर आवश्यक रहता है।

पारिस्थितिकी तंत्र का स्वागत

ग्लासविंग ने एंथ्रोपिक के ग्राहक आधार से कहीं अधिक ध्यान आकर्षित किया है। कार्यक्रम के साझेदारों में से एक, क्लाउडफ्लेयर ने मई में पहल के साथ काम करने का अपना विवरण प्रकाशित किया, जिसमें बताया गया कि उसके द्वारा संचालित बुनियादी ढांचे में कौन से मॉडल सामने आए। क्रिप्टोग्राफर ब्रूस श्नीयर सहित सुरक्षा टिप्पणीकारों ने कार्यक्रम के अपडेट को ट्रैक किया है, और प्रारंभिक घोषणा ने वसंत की सबसे बड़ी हैकर समाचार चर्चाओं में से एक को आकर्षित किया है।

भेद्यता अर्थशास्त्र में 0.67 प्रतिशत शोषण का आंकड़ा अपने आप में उल्लेखनीय है। सीवीई शोषण के ऐतिहासिक विश्लेषणों से लगातार पता चलता है कि प्रकट किए गए कमजोरियों का केवल एक छोटा सा अंश ही कभी देखे गए हमलों में उठाया जाता है - लेकिन ग्लासविंग जो बड़ी मात्रा जोड़ रहा है उसका मतलब है कि एक छोटा सा शोषित अंश भी वास्तविक घटनाओं का प्रतिनिधित्व करता है, और इंटरनेट-सामना करने वाले सॉफ़्टवेयर में प्रत्येक अप्रकाशित दोष अवसरवादी हमलावरों के लिए एक लॉटरी टिकट है।

अनुसंधान कार्यक्रम से परिचालन वास्तविकता तक

प्रोजेक्ट ग्लासविंग अप्रैल 2026 में एआई युग के लिए महत्वपूर्ण सॉफ़्टवेयर को सुरक्षित करने के लक्ष्य के साथ शुरू हुआ, और इसके शुरुआती अपडेट ने मेमोरी-सुरक्षा मुद्दों और वेब एप्लिकेशन त्रुटियों को खोजने में तेजी से प्रगति की सूचना दी। यह कार्यक्रम अब नए पुनर्गठित साइबर सत्यापन कार्यक्रम के साथ-साथ एंथ्रोपिक की व्यापक सुरक्षा रणनीति के केंद्र में है, जो जांची गई सुरक्षा टीमों को कम सुरक्षा उपायों के साथ मॉडलों तक पहुंच प्रदान करता है।

एंथ्रोपिक का खुलासा कि साझेदार द्वारा रिपोर्ट किया गया प्रभाव "संभवतः कम है" समन्वित भेद्यता प्रकटीकरण में निहित रिपोर्टिंग अंतराल पर भी संकेत देता है। 129,000 निष्कर्षों में से कई संभवतः अभी भी विक्रेता पैच चक्रों के माध्यम से आगे बढ़ रहे हैं - एक प्रक्रिया जिसमें परंपरागत रूप से महीनों लगते हैं और ग्लासविंग जिस पैमाने पर उत्पादन कर रहा है, वह प्रकटीकरण बुनियादी ढांचे पर दबाव डाल सकता है।

सुरक्षा टीमों के लिए यह तय करना कि दुर्लभ पैचिंग प्रयासों को कहां खर्च करना है, शोषण अभी भी इंटरनेट-सामना करने वाले, आसानी से हथियारबंद बग वर्गों की एक छोटी संख्या पर केंद्रित है - एसक्यूएल इंजेक्शन और सत्र प्रबंधन संबंधी खामियां - जबकि एआई-पाए गए मुद्दों की लंबी पूंछ कतार में इंतजार कर रही है।

सॉफ़्टवेयर अनुरक्षकों के लिए, संदेश स्पष्ट है: वह युग समाप्त हो रहा है जिसमें अस्पष्ट खामियाँ सुरक्षित रूप से अस्पष्ट रह सकती थीं। सुरक्षा टीमों के लिए यह तय करना कि दुर्लभ पैचिंग प्रयास कहां खर्च करना है, वुलनचेक डेटा एक प्रति-सहज ज्ञान युक्त मार्गदर्शिका प्रदान करता है - एआई-पाया गया भेद्यता बैकलॉग बहुत बड़ा है, लेकिन शोषण अभी भी कम संख्या में इंटरनेट-सामना करने वाले, आसानी से हथियारबंद बग वर्गों पर केंद्रित है।

ग्लासविंग के पहले छह महीनों के आंकड़े एक बात स्पष्ट करते हैं: एआई सिर्फ भेद्यता खोज की दौड़ में शामिल नहीं हुआ है, इसने उस पैमाने को तोड़ दिया है जिस पर दौड़ को मापा गया था। देखने वाली बात यह है कि क्या पैचिंग, प्रकटीकरण और शोषण खोज के साथ जारी रह सकते हैं - या क्या उद्योग की कार्य सूची इतनी तेजी से बढ़ती है कि कोई भी इसके माध्यम से काम कर सकता है।

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →