Anthropic បានប្រកាសកាលពីថ្ងៃអង្គារអំពីការពង្រីកដ៏ធំនៃកិច្ចខិតខំប្រឹងប្រែងចូលប្រើគំរូដែលផ្តោតលើសុវត្ថិភាពរបស់ខ្លួន ដោយរៀបចំរចនាសម្ព័ន្ធឡើងវិញនូវគំនិតផ្តួចផ្តើមចូលដំណើរការត្រួតពិនិត្យរបស់ខ្លួនចូលទៅក្នុងកម្មវិធីផ្ទៀងផ្ទាត់តាមអ៊ីនធឺណិតផ្លូវការ (CVP) ជាមួយនឹងកម្រិតបីផ្សេងគ្នាសម្រាប់អ្នកជំនាញផ្នែកសន្តិសុខតាមអ៊ីនធឺណិត។ ការផ្លាស់ប្តូរនេះកើតឡើងនៅពេលដែលក្រុមហ៊ុនបានបង្ហាញថាគំនិតផ្តួចផ្តើម Project Glasswing របស់ខ្លួនបានរកឃើញភាពងាយរងគ្រោះផ្នែកទន់ដែលបានផ្ទៀងផ្ទាត់យ៉ាងហោចណាស់ 129,000 ចាប់តាំងពីខែមេសា។
កម្មវិធីដែលបានរៀបចំឡើងវិញអនុញ្ញាតឱ្យក្រុមសន្តិសុខដែលបានត្រួតពិនិត្យអាចដំណើរការម៉ូដែលដែលមានសមត្ថភាពបំផុតរបស់ Anthropic រួមទាំង Claude Opus 5.5, Claude Sonnet 5.5 និង Claude Mythos 5.1 — ជាមួយនឹងការកាត់បន្ថយការការពារ និងការទប់ស្កាត់ការអនុញ្ញាតដែលជាធម្មតាមិនមានសម្រាប់អ្នកប្រើប្រាស់ទូទៅ។ យោងតាម Anthropic គោលដៅគឺដាក់សមត្ថភាព AI ព្រំដែនទៅក្នុងដៃអ្នកការពារ មុនពេលដែលតួអង្គព្យាបាទប្រើឧបករណ៍ដូចគ្នា។ For more context on this story, see our ongoing breaking AI news.
ថ្នាក់ចូលដំណើរការបី, សេណារីយ៉ូគំរាមកំហែងបី
កម្មវិធីថ្មីនេះត្រូវបានរៀបចំឡើងនៅជុំវិញកម្រិតចូលប្រើចំនួនបី ដែលនីមួយៗត្រូវបានកែសម្រួលទៅតាមប្រភេទផ្សេងគ្នានៃការងារសុវត្ថិភាព៖
- ការចូលប្រើការពារ គ្របដណ្តប់ប្រតិបត្តិការការពារ ដូចជាការឆ្លើយតបឧប្បត្តិហេតុ វិស្វកម្មបញ្ច្រាសមេរោគ និងការវិភាគភាពងាយរងគ្រោះ និងសុពលភាព។
- ការចូលប្រើក្រុមក្រហម បន្ថែមការធ្វើតេស្តជ្រៀតចូលដែលមានការអនុញ្ញាត និងការដាក់ជាក្រុមក្រហមទៅនឹងករណីប្រើប្រាស់ការពារ ដែលអនុញ្ញាតឱ្យមានការវាយប្រហារក្លែងធ្វើប្រឆាំងនឹងប្រព័ន្ធដែលអង្គការមានការអនុញ្ញាតក្នុងការធ្វើតេស្ត។
- ការចូលប្រើពិសេស អនុវត្តការការពារតិចតួចបំផុត ហើយត្រូវបានបម្រុងទុកសម្រាប់អង្គការដែលបានផ្ទៀងផ្ទាត់មានកំណត់ ដែលត្រូវបានអនុញ្ញាតឱ្យសាកល្បងប្រព័ន្ធសុវត្ថិភាព AI ដោយខ្លួនឯង។
អង្គការ និងក្រុមសន្តិសុខបុគ្គលអនុវត្តសម្រាប់កម្រិតដែលត្រូវគ្នានឹងការងាររបស់ពួកគេ ហើយ Anthropic ពិនិត្យមើលកម្មវិធីនីមួយៗ មុនពេលផ្តល់សិទ្ធិចូលប្រើប្រាស់។ ក្រុមហ៊ុនបាននិយាយថា ថ្នាក់ទាំងបីរួមមានការចូលទៅកាន់ម៉ូដែលស្មាតហ្វូនបច្ចុប្បន្នរបស់ខ្លួន ក៏ដូចជាម៉ូដែលថ្មីដែលបានចេញផ្សាយនាពេលខាងមុខ។
ការការពារនៅតែខាំ — ជ្រើសរើស
Anthropic បានផ្គូផ្គងការប្រកាសជាមួយនឹងទិន្នន័យវាយតម្លៃដែលមានន័យថាប្រព័ន្ធលំដាប់ថ្នាក់បំបែកការងារការពារស្រាលចេញពីសមត្ថភាពគ្រោះថ្នាក់ពិតប្រាកដ។ នៅក្នុងការវាយតម្លៃ CyScenarioBench លើ Claude Opus 5.5 ក្រុមហ៊ុនបានរាយការណ៍ថា ការការពារបានរារាំងកិច្ចការចំនួន 46 ក្នុងចំណោម 50 នៅក្នុងកម្រិត Defense Access ។ នៅក្នុងក្រុម Red Team Access tier នៅលើម៉ូដែលដូចគ្នា គ្មានកិច្ចការណាមួយត្រូវបានរារាំង ហើយគំរូបានបញ្ចប់ 34 នៃ 50 — អត្រាបញ្ចប់ដូចគ្នាដែលបានកត់ត្រានៅពេលដែលគ្មានការការពារសុវត្ថិភាពត្រូវបានអនុវត្តទាល់តែសោះ។
ផ្ទុយទៅវិញ បើគ្មានការចូលប្រើ CVP ទេ រាល់កិច្ចការទាំងអស់ត្រូវបានបិទនៅលើប្រអប់បញ្ចូលទីមួយ នេះបើយោងតាម Anthropic ។
ក្រុមហ៊ុនបាននិយាយនៅក្នុងសេចក្តីប្រកាសរបស់ខ្លួនដែលត្រូវបានរាយការណ៍យ៉ាងទូលំទូលាយដោយ The Hacker News, Reuters និង SecurityWeek ថា "ការវាយតម្លៃទាំងនេះផ្តល់ឱ្យយើងនូវទំនុកចិត្តថាយើងអាចបង្កើតសមត្ថភាពអ៊ីនធឺណេតកម្រិតខ្ពស់ដោយសុវត្ថិភាពសម្រាប់ក្រុមអ្នកការពារដ៏ទូលំទូលាយ ពង្រីកកិច្ចខិតខំប្រឹងប្រែងការពារដែលយើងបានចាប់ផ្តើមជាមួយ Project Glasswing" ។
ការរចនានេះឆ្លុះបញ្ចាំងពីការភ្នាល់ដែលការងារសន្តិសុខការពារភាគច្រើន - បំណះ ការវិភាគកំណត់ហេតុ ការវាយប្រហារមេរោគ - អាចដំណើរការក្រោមការយាមកាមយ៉ាងតឹងរ៉ឹង ខណៈពេលដែលការធ្វើតេស្តវាយលុកស្របច្បាប់ត្រូវការច្រករបៀងធំទូលាយ។ វាក៏ឆ្លុះបញ្ជាំងពីរបៀបដែលឧស្សាហកម្មសន្តិសុខបានគ្រប់គ្រងឧបករណ៍ប្រើប្រាស់ពីរយ៉ាងយូរមកហើយ៖ ពេទ្យសត្វ មិនមែនគ្រាន់តែឧបករណ៍នោះទេ។
ការពង្រីកជើងរបស់ Glasswing
ការពង្រីកកម្មវិធីត្រូវបានភ្ជាប់យ៉ាងតឹងរ៉ឹងទៅនឹង Project Glasswing ដែលជាគំនិតផ្តួចផ្តើមរបស់ Anthropic ដើម្បីអនុវត្តគំរូរបស់ខ្លួនក្នុងការពង្រឹងកម្មវិធីសំខាន់ៗ។ ក្រុមហ៊ុនបាននិយាយថា Glasswing បានរកឃើញភាពងាយរងគ្រោះផ្នែកទន់ដែលបានផ្ទៀងផ្ទាត់យ៉ាងហោចណាស់ 129,000 នៅចន្លោះខែមេសា និងខែកក្កដា ឆ្នាំ 2026 និងភាពងាយរងគ្រោះដែលបានផ្ទៀងផ្ទាត់ចំនួន 5,500 បន្ថែមទៀតនៅចន្លោះខែមេសា និងខែតុលា តាមរយៈកិច្ចខិតខំប្រឹងប្រែងស្កេនប្រភពបើកចំហ។
ក្នុងចំណោមភាពងាយរងគ្រោះដែលបានផ្ទៀងផ្ទាត់ រហូតមកដល់ពេលនេះមានច្រើនជាង 33,000 ត្រូវបានគេវាយតម្លៃថាធ្ងន់ធ្ងរ ឬធ្ងន់ធ្ងរ - តួរលេខ Anthropic ពិពណ៌នាថាជាចំនួនតិចតួចបំផុត ចាប់តាំងពីវាទាញយកទិន្នន័យស្ទង់មតិពីតែផ្នែកតូចៗនៃដៃគូ Glasswing ប៉ុណ្ណោះ។ ក្រុមហ៊ុនប៉ាន់ប្រមាណថា ផលប៉ះពាល់ពិតអាចខ្ពស់ជាងយ៉ាងហោចណាស់ប្រាំដង។
ទិដ្ឋភាពវាស់វែងនៃការរកឃើញភាពងាយរងគ្រោះដែលជំរុញដោយ AI
ការវិភាគឯករាជ្យបង្ហាញថាទឹកជំនន់នៃកំហុសដែលរកឃើញដោយ AI មិនបកប្រែដោយផ្ទាល់ទៅជារលកដែលត្រូវគ្នានៃការរំលោភបំពានដែលបានកេងប្រវ័ញ្ចនោះទេ។ នៅក្នុងការវិភាគដែលបានចេញផ្សាយកាលពីចុងខែមុន អ្នកស្រាវជ្រាវ VulnCheck លោក Patrick Garrity បានរកឃើញថា ភាពងាយរងគ្រោះចំនួន 2 ក្នុងចំណោម 300 ដែលត្រូវបានរកឃើញដោយ Anthropic ឬ Project Glasswing - ប្រហែល 0.67 ភាគរយត្រូវបានកេងប្រវ័ញ្ចនៅក្នុងព្រៃ។
គុណវិបត្តិពីរដែលត្រូវបានកេងប្រវ័ញ្ចគឺ CVE-2026-26980 ភាពងាយរងគ្រោះនៃការចាក់ SQL នៅក្នុង Ghost CMS និង CVE-2026-61500 ដែលជាកំហុសការក្លែងបន្លំសម័យនៅក្នុង Rejetto HTTP File Server ។ ទិន្នន័យនេះគាំទ្រភាពខុសប្លែកគ្នាមួយដែលអ្នកស្រាវជ្រាវផ្នែកសន្តិសុខបានសង្កត់ធ្ងន់៖ AI កំពុងបន្ថយឧបសគ្គចំពោះការរកឃើញភាពងាយរងគ្រោះ ប៉ុន្តែកំហុសភាគច្រើនដែលវាកើតឡើងគឺមិនដែលនៅលើរ៉ាដារបស់អ្នកវាយប្រហារនោះទេ។
ការប្រកាសនេះក៏កើតឡើងចំពេលមានការជជែកវែកញែកយ៉ាងទូលំទូលាយអំពីការងារសន្តិសុខដែលបង្កើតដោយ AI ។ ការស្រាវជ្រាវពី 1Password និង Veracode បានបង្ហាញថា បំណះភាពងាយរងគ្រោះដែលសរសេរដោយ AI អាចណែនាំកំហុសថ្មី ដោយគូសបញ្ជាក់ថា ស្វ័យប្រវត្តិកម្មជួយ ប៉ុន្តែមិនជំនួសការផ្ទៀងផ្ទាត់របស់មនុស្សទេ។
តើវាមានន័យយ៉ាងណាសម្រាប់ឧស្សាហកម្មសន្តិសុខ
សម្រាប់ក្រុមសន្តិសុខ CVP បន្ថយថាមពលធ្វើឱ្យសកម្មសម្រាប់ការប្រើប្រាស់គំរូព្រំដែនលើការងារការពារពិតប្រាកដ។ អ្នកឆ្លើយតបឧប្បត្តិហេតុទទួលបានផ្លូវដាក់ទណ្ឌកម្មចំពោះជំនួយការវិភាគមេរោគ។ អ្នកសាកល្បងជ្រៀតចូលទទួលបានបរិយាកាសគ្រប់គ្រងសម្រាប់ការវាយប្រហារដោយ AI ។ ហើយក្រុមតូចៗនៃអង្គការដែលធ្វើសវនកម្មប្រព័ន្ធសុវត្ថិភាព AI ខ្លួនពួកគេទទួលបានសិទ្ធិចូលប្រើប្រាស់ដែលមានកម្រិតតិចតួចបំផុត។
សម្រាប់ Anthropic កម្មវិធីនេះគឺជាយុទ្ធសាស្ត្រសុវត្ថិភាព និងពាណិជ្ជកម្ម។ វាបញ្ជាក់ជំហររបស់ក្រុមហ៊ុនថាសមត្ថភាពអ៊ីនធឺណេតដ៏មានឥទ្ធិពលគួរតែត្រូវបានបញ្ចេញដោយចេតនាចំពោះអ្នកការពារដែលត្រូវបានត្រួតពិនិត្យ ជាជាងការបង្ក្រាបទាំងស្រុង - ភាពផ្ទុយគ្នាជាមួយនឹងគូប្រជែងដែលបានប្រឈមមុខនឹងការត្រួតពិនិត្យលើម៉ូដែលដែលមានការគ្រប់គ្រងតាមអ៊ីនធឺណិតខ្សោយ។ វាក៏ធ្វើឱ្យទំនាក់ទំនងរបស់ Anthropic កាន់តែស៊ីជម្រៅជាមួយសហគ្រាសដែលទំនងជាចំណាយសម្រាប់ការចូលប្រើគំរូព្រំដែន៖ រដ្ឋាភិបាល ប្រតិបត្តិករហេដ្ឋារចនាសម្ព័ន្ធសំខាន់ៗ និងអ្នកលក់សន្តិសុខធំៗ។
ក្រុមហ៊ុនមិនបានប្រកាសអំពីការផ្លាស់ប្តូរតម្លៃដែលទាក់ទងនឹងកម្មវិធីនោះទេ ហើយកម្មវិធីត្រូវបានដំណើរការតាមរយៈបណ្តាញត្រួតពិនិត្យដែលមានស្រាប់របស់ Anthropic ។ ដោយគិតពីទំហំនៃអ្វីដែល Glasswing បានបង្ហាញរួចមកហើយ - និងការទទួលស្គាល់របស់ក្រុមហ៊ុនផ្ទាល់ថាចំនួននេះទំនងជាមិនពិត - ឧស្សាហកម្មសន្តិសុខនឹងកំពុងមើលថាតើការរកឃើញចំនួន 129,000 ទាំងនោះត្រូវបានជួសជុលមុនពេលអ្នកវាយប្រហាររកឃើញពួកគេដំបូង។
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →