ស្តង់ដារថ្មីពីក្រុមហ៊ុនសន្តិសុខកម្មវិធី Semgrep បានផ្តល់លទ្ធផលដែលមិននឹកស្មានដល់មួយ៖ គំរូទម្ងន់បើកចំហពីក្រុមហ៊ុន Zhipu AI របស់ប្រទេសចិនបានដំណើរការជាងលោក Claude របស់ Anthropic ក្នុងការស្វែងរកកំហុសសុវត្ថិភាពពិតប្រាកដនៅក្នុងកម្មវិធី។ ការរកឃើញនេះបន្ថែមប្រេងដល់ការជជែកដេញដោលលើថាតើ AI ដែលមានសមត្ថភាពបំផុតគឺចាំបាច់ថ្លៃបំផុតឬជាការរឹតត្បិតបំផុត។
ជាមួយនឹងគំរូ Mythos ដ៏មានឥទ្ធិពលរបស់ Anthropic ត្រូវបានចាក់សោនៅពីក្រោយការហាមឃាត់ការនាំចេញរបស់សហរដ្ឋអាមេរិក ក្រុមសន្តិសុខដែលកំពុងស្វែងរកជម្រើសដែលអាចចូលដំណើរការបានកំពុងងាកទៅរកជម្រើសទម្ងន់បើកចំហដូចជា [GLM 5.2] (https://aibuzzwire.news) សម្រាប់ការគ្របដណ្តប់ឧស្សាហកម្ម AI ចុងក្រោយបង្អស់។ ការធ្វើតេស្តរបស់ Semgrep ដែលត្រូវបានបោះពុម្ពផ្សាយនៅថ្ងៃទី 22 ខែមិថុនា បានបង្ហាញថា ការបរបាញ់អាចនឹងត្រូវសងឆាប់ជាងការរំពឹងទុក។
អ្វីដែល Semgrep សាកល្បង
Semgrep បានវាយតម្លៃក្រុមនៃគំរូទម្ងន់ចំហរ និងជួរមុខនៅលើស្តង់ដារនៃការរកឃើញ IDOR ខាងក្នុងរបស់វា។ IDORs — Insecure Direct Object References — គឺជាកំហុសការគ្រប់គ្រងការចូលដំណើរការដែលអនុញ្ញាតឱ្យអ្នកប្រើម្នាក់ឈានដល់ទិន្នន័យអ្នកប្រើផ្សេងទៀត។ ពួកគេពិបាកនឹងចាប់បានជាមួយនឹងការវិភាគឋិតិវន្តបែបប្រពៃណី ដោយសារកំហុសគឺឡូជីខលជាជាងវាក្យសម្ព័ន្ធ៖ កូដមានសុពលភាពតាមបច្ចេកទេស វាគ្រាន់តែខ្វះការត្រួតពិនិត្យការអនុញ្ញាតប៉ុណ្ណោះ។
ក្រុមហ៊ុនបាននឹងកំពុងកែលម្អដំណើរការការងារមួយសម្រាប់ការរកឃើញភាពងាយរងគ្រោះទាំងនេះដោយរួមបញ្ចូលគ្នានូវម៉ាស៊ីនផ្អែកលើច្បាប់របស់ខ្លួនជាមួយនឹងហេតុផល AI ។ ដើម្បីញែកថាតើការសម្តែងបានមកពីម៉ូដែលខ្លួនវាធៀបនឹងរន្ទាជុំវិញវា អ្នកស្រាវជ្រាវបានដំណើរការសំណុំនៃគំរូទម្ងន់បើកចំហដ៏ពេញនិយមតាមរយៈខ្សែតូចបំផុត ដែលជាការដំឡើង Pydantic ដ៏សាមញ្ញដោយប្រើប្រអប់បញ្ចូល IDOR ដូចគ្នាដែលបានផ្តល់ឱ្យគ្រប់ម៉ូដែល ដោយគ្មានការរកឃើញចំណុចបញ្ចប់ និងមិនមានការណែនាំ។ ប្រអប់បញ្ចូលបានផ្តល់តែយុទ្ធសាស្ត្រស្វែងរកជាមូលដ្ឋាន និងចំណុចចង្អុលមួយចំនួនលើអ្វីដែល IDOR មើលទៅដូច - ច្រើនជាង "នេះគឺជាកូដ ស្វែងរកកំហុស" ប៉ុន្តែតិចជាងអ្វីដែលភ្នាក់ងារសរសេរកូដព្រំដែនទទួលបាននៅពេលដំណើរការនៅខាងក្នុងបំពង់ពេញលេញរបស់ Semgrep ។
IDORs គឺជាការឈឺក្បាលជាប់លាប់សម្រាប់ក្រុមសុវត្ថិភាពកម្មវិធី ព្រោះវាធ្លាក់តាមរយៈការបំបែកនៃម៉ាស៊ីនស្កេនធម្មតា។ ឧបករណ៍ដែលមានមូលដ្ឋានលើច្បាប់អាចដាក់ទង់ការត្រួតពិនិត្យការបញ្ចូលដែលបាត់ ប៉ុន្តែការយល់ដឹងថាតើចំណុចបញ្ចប់ជាក់លាក់មួយពិតជាបង្ហាញទិន្នន័យរបស់អ្នកប្រើផ្សេងទៀតទាមទារហេតុផលអំពីតក្កវិជ្ជាអាជីវកម្មរបស់កម្មវិធី — យ៉ាងពិតប្រាកដប្រភេទនៃការវិនិច្ឆ័យតាមបរិបទដែលគំរូភាសាធំ ៗ កាន់តែល្អឡើង។
GLM 5.2 នាំមុខ
ភាពលេចធ្លោគឺ GLM 5.2 ដែលជាគំរូទម្ងន់បើកចំហរបស់ Zipu AI ។ ដោយមិនដំណើរការអ្វីក្រៅពីការប្រាប់ទទេ វាបានស៊ុតបញ្ចូលទី 39% F1 លើការរកឃើញ IDOR ដោយយកឈ្នះ 32% របស់ Claude Code ដោយប្រាំពីរពិន្ទុពេញ។ យោងតាម Semgrep ម៉ូដែលទម្ងន់បើកចំហក៏បានវ៉ាដាច់ Claude Opus 4.8 លើកិច្ចការដែលធ្វើឱ្យវាក្លាយជាជម្រើសដែលមិនជាប់ព្រំដែនខ្លាំងបំផុតដែលត្រូវបានសាកល្បង។
សេដ្ឋកិច្ចមានភាពទាក់ទាញដូចគ្នា។ នៅតម្លៃរបស់ GLM 5.2 ការរត់មានតម្លៃប្រហែល $0.17 ក្នុងមួយភាពងាយរងគ្រោះដែលបានរកឃើញ។ សម្រាប់អង្គការដែលអាចស្កេនចំណុចបញ្ចប់រាប់ពាន់ Semgrep បានកត់សម្គាល់ថាការចំណាយលើកំហុសមួយ ជារឿយៗជាកត្តាសម្រេចចិត្តថាតើបច្ចេកទេសរកឃើញគឺអាចអនុវត្តបានតាមមាត្រដ្ឋាន។
គូប្រជែងទម្ងន់បើកចំហផ្សេងទៀតបានតាមពីក្រោយបន្ថែមទៀត។ MiniMax M3 ទទួលបានពិន្ទុ 23% F1 និង Kimi K2.7 Code ឡើងដល់ 22% ទាំងចង្កោមល្អនៅខាងក្រោមកូដ Claude ។ Semgrep បានកំណត់លក្ខណៈ GLM 5.2 ថាជាករណីលើកលែងច្បាស់លាស់ជាជាងលទ្ធផលតំណាងសម្រាប់ប្រភេទទម្ងន់បើកចំហ។
ខ្សែរនៅតែសំខាន់
ទោះបីជាការឈ្នះទម្ងន់បើកចំហក្នុងប្រភេទឆៅក៏ដោយ បំពង់បង្ហូរប្រេងដែលបង្កើតដោយគោលបំណងផ្ទាល់របស់ Semgrep នៅតែជាអ្នកដឹកនាំទូទៅ។ ការរៀបចំពហុម៉ូឌុលរបស់ក្រុមហ៊ុន - ដែលរួមបញ្ចូលគ្នានូវហេតុផល AI ជាមួយនឹងការរកឃើញដោយផ្អែកលើច្បាប់ និងការរាប់បញ្ចូលចំណុចបញ្ចប់ដែលមានរចនាសម្ព័ន្ធ - សម្រេចបាន 53% ទៅ 61% F1 អាស្រ័យលើការកំណត់។ គម្លាតនោះគូសបញ្ជាក់ពីសំណួរដើមរបស់អ្នកស្រាវជ្រាវ៖ តើការរកឃើញភាពងាយរងគ្រោះគឺជាគំរូប៉ុន្មាន ហើយតើស្ថាបត្យកម្មជុំវិញវាមានចំនួនប៉ុន្មាន?
ចម្លើយហាក់ដូចជា "ទាំងពីរ ប៉ុន្តែច្រើនជាងមនុស្សស្មានថាជាខ្សែ"។ GLM 5.2 បានបង្ហាញថាគំរូដែលមានសមត្ថភាពអាចធ្វើការងារប្រកបដោយអត្ថន័យដោយមានការគាំទ្រតិចតួចបំផុត ប៉ុន្តែវានៅតែមិនអាចផ្គូផ្គងប្រព័ន្ធដែលបង្កើតឡើងជាពិសេសសម្រាប់បញ្ហានោះទេ។
ក្រុម Semgrep ដែលរាប់បញ្ចូលទាំងអ្នកស្រាវជ្រាវ Paxton-Fear, Seth Jaksik, Brenden Noblitt និង Erik Buchanan បាននិយាយថា ពួកគេពិតជាមានការភ្ញាក់ផ្អើលយ៉ាងខ្លាំងដែលម៉ូដែលបើកចំហរដែលដំណើរការភ្លាមៗបានវ៉ាដាច់ភ្នាក់ងារសរសេរកូដព្រំដែនលើការងារសន្តិសុខដែលមានហេតុផលធ្ងន់។
ទេវកថានៅផ្ទះ
សន្ទស្សន៍មានទម្ងន់បន្ថែមធៀបនឹងផ្ទៃខាងក្រោយភូមិសាស្ត្រនយោបាយបច្ចុប្បន្ន។ ចំណងជើងនៃការបង្ហោះប្លក់ — "យើងមាន Mythos នៅផ្ទះ" - គឺជាឯកសារយោងដែលចង្អុលបង្ហាញពីការពិតដែលថាគំរូ Mythos ដែលផ្តោតលើសុវត្ថិភាពតាមអ៊ីនធឺណិតរបស់ Anthropic គឺមិនអាចប្រើបានសម្រាប់ពិភពលោកភាគច្រើន។ បន្ទាប់ពីរដ្ឋបាល Trump បានរារាំងជនជាតិមិនមែនអាមេរិកពីការប្រើប្រាស់ Mythos និងបងប្អូនបង្កើត Fable 5 ដែលត្រូវបានដាក់កម្រិត ក្រុមសន្តិសុខសកលបានបាត់បង់សិទ្ធិប្រើប្រាស់អ្វីដែលត្រូវបានចាត់ទុកថាជា AI ដែលមានសមត្ថភាពបំផុតសម្រាប់ការងារសន្តិសុខវាយលុក និងការពារ។
នៅក្នុងកន្លែងទំនេរនោះ ម៉ូដែលទម្ងន់បើកចំហដែលអាចចូលដំណើរការបានកំពុងបំពេញចន្លោះ។ ការពិតដែលថា GLM 5.2 — អាចទាញយកបានដោយសេរី និងអាចប្រើប្រាស់បានគ្រប់ទីកន្លែង — អាចផ្គូផ្គង ឬផ្តួលគំរូកម្មសិទ្ធិព្រំដែនរួចហើយលើការងារសន្តិសុខជាក់លាក់ បង្ហាញថាឥទ្ធិពលនៃការហាមឃាត់ការនាំចេញអាចមានទំហំតូចជាងការគ្រោងទុក។ ប្រសិនបើគំរូ "គ្មានការរឹតត្បិត" ដ៏ល្អបំផុតនៅតែប្រសើរឡើង នោះតម្លៃយុទ្ធសាស្ត្រនៃការស្តុកទុកសមត្ថភាពព្រំដែននឹងថយចុះ។
សម្រាប់ពេលនេះ លទ្ធផលគឺតូចចង្អៀត៖ ពិន្ទុគោលតែមួយលើថ្នាក់នៃភាពងាយរងគ្រោះតែមួយ។ ប៉ុន្តែវាគឺជាសញ្ញាមួយដែលថាព្រំដែនទម្ងន់បើកចំហកំពុងបិទលឿនជាងការសន្មត់ជាច្រើន ហើយលទ្ធភាពប្រើប្រាស់ - មិនមែនជាសមត្ថភាពឆៅ - អាចក្លាយជាអថេរកំណត់នៅក្នុងទិដ្ឋភាពសុវត្ថិភាព AI ។
ការរកឃើញនេះក៏ចោទជាសំណួរមិនស្រួលសម្រាប់មន្ទីរពិសោធន៍ព្រំដែន។ ប្រសិនបើគំរូដែលអាចប្រើបានដោយសេរីអាចផ្គូផ្គងប្រព័ន្ធកម្មសិទ្ធិលើការងារហេតុផលសុវត្ថិភាពរួចហើយ ការប្រកួតប្រជែងនៅជុំវិញម៉ូដែលបិទជិតរួមតូច ជាពិសេសនៅពេលដែលការគ្រប់គ្រងការនាំចេញធ្វើឱ្យម៉ូដែលបិទជិតទាំងនោះមិនអាចចូលទៅដល់ទីផ្សារពិភពលោកបាន។ អ្នកអភិវឌ្ឍន៍ទម្ងន់បើកចំហ ដែលមិនបានរាប់បញ្ចូលដោយការរឹតបន្តឹងការប្រើប្រាស់ អាចធ្វើឡើងវិញ និងដាក់ឱ្យប្រើប្រាស់គ្រប់ទីកន្លែងក្នុងពេលដំណាលគ្នា។
នាំមុខ AI
គម្លាតរវាង AI ព្រំដែនព្រំដែន និងទម្ងន់បើកចំហកំពុងរួមតូចនៅលើ [ព័ត៌មាន AI បែកធ្លាយ] (https://aibuzzwire.news) និងការស្រាវជ្រាវដែលផ្លាស់ប្តូរសន្តិសុខ ហេដ្ឋារចនាសម្ព័ន្ធ និងគោលនយោបាយ។
អានព័ត៌មាន AI បន្ថែម →


