ស្តង់ដារថ្មីពីក្រុមហ៊ុនសន្តិសុខកម្មវិធី Semgrep បានផ្តល់លទ្ធផលដែលមិននឹកស្មានដល់មួយ៖ គំរូទម្ងន់បើកចំហពីក្រុមហ៊ុន Zhipu AI របស់ប្រទេសចិនបានដំណើរការជាងលោក Claude របស់ Anthropic ក្នុងការស្វែងរកកំហុសសុវត្ថិភាពពិតប្រាកដនៅក្នុងកម្មវិធី។ ការ​រក​ឃើញ​នេះ​បន្ថែម​ប្រេង​ដល់​ការ​ជជែក​ដេញ​ដោល​លើ​ថាតើ​ AI ​ដែល​មាន​សមត្ថភាព​បំផុត​គឺ​ចាំបាច់​ថ្លៃ​បំផុត​ឬ​ជា​ការ​រឹតត្បិត​បំផុត​។

ជាមួយនឹងគំរូ Mythos ដ៏មានឥទ្ធិពលរបស់ Anthropic ត្រូវបានចាក់សោនៅពីក្រោយការហាមឃាត់ការនាំចេញរបស់សហរដ្ឋអាមេរិក ក្រុមសន្តិសុខដែលកំពុងស្វែងរកជម្រើសដែលអាចចូលដំណើរការបានកំពុងងាកទៅរកជម្រើសទម្ងន់បើកចំហដូចជា [GLM 5.2] (https://aibuzzwire.news) សម្រាប់ការគ្របដណ្តប់ឧស្សាហកម្ម AI ចុងក្រោយបង្អស់។ ការធ្វើតេស្តរបស់ Semgrep ដែលត្រូវបានបោះពុម្ពផ្សាយនៅថ្ងៃទី 22 ខែមិថុនា បានបង្ហាញថា ការបរបាញ់អាចនឹងត្រូវសងឆាប់ជាងការរំពឹងទុក។

អ្វីដែល Semgrep សាកល្បង

Semgrep បានវាយតម្លៃក្រុមនៃគំរូទម្ងន់ចំហរ និងជួរមុខនៅលើស្តង់ដារនៃការរកឃើញ IDOR ខាងក្នុងរបស់វា។ IDORs — Insecure Direct Object References — គឺ​ជា​កំហុស​ការ​គ្រប់គ្រង​ការ​ចូល​ដំណើរ​ការ​ដែល​អនុញ្ញាត​ឱ្យ​អ្នក​ប្រើ​ម្នាក់​ឈាន​ដល់​ទិន្នន័យ​អ្នក​ប្រើ​ផ្សេង​ទៀត។ ពួកគេពិបាកនឹងចាប់បានជាមួយនឹងការវិភាគឋិតិវន្តបែបប្រពៃណី ដោយសារកំហុសគឺឡូជីខលជាជាងវាក្យសម្ព័ន្ធ៖ កូដមានសុពលភាពតាមបច្ចេកទេស វាគ្រាន់តែខ្វះការត្រួតពិនិត្យការអនុញ្ញាតប៉ុណ្ណោះ។

ក្រុមហ៊ុនបាននឹងកំពុងកែលម្អដំណើរការការងារមួយសម្រាប់ការរកឃើញភាពងាយរងគ្រោះទាំងនេះដោយរួមបញ្ចូលគ្នានូវម៉ាស៊ីនផ្អែកលើច្បាប់របស់ខ្លួនជាមួយនឹងហេតុផល AI ។ ដើម្បីញែកថាតើការសម្តែងបានមកពីម៉ូដែលខ្លួនវាធៀបនឹងរន្ទាជុំវិញវា អ្នកស្រាវជ្រាវបានដំណើរការសំណុំនៃគំរូទម្ងន់បើកចំហដ៏ពេញនិយមតាមរយៈខ្សែតូចបំផុត ដែលជាការដំឡើង Pydantic ដ៏សាមញ្ញដោយប្រើប្រអប់បញ្ចូល IDOR ដូចគ្នាដែលបានផ្តល់ឱ្យគ្រប់ម៉ូដែល ដោយគ្មានការរកឃើញចំណុចបញ្ចប់ និងមិនមានការណែនាំ។ ប្រអប់បញ្ចូលបានផ្តល់តែយុទ្ធសាស្ត្រស្វែងរកជាមូលដ្ឋាន និងចំណុចចង្អុលមួយចំនួនលើអ្វីដែល IDOR មើលទៅដូច - ច្រើនជាង "នេះគឺជាកូដ ស្វែងរកកំហុស" ប៉ុន្តែតិចជាងអ្វីដែលភ្នាក់ងារសរសេរកូដព្រំដែនទទួលបាននៅពេលដំណើរការនៅខាងក្នុងបំពង់ពេញលេញរបស់ Semgrep ។

IDORs គឺជាការឈឺក្បាលជាប់លាប់សម្រាប់ក្រុមសុវត្ថិភាពកម្មវិធី ព្រោះវាធ្លាក់តាមរយៈការបំបែកនៃម៉ាស៊ីនស្កេនធម្មតា។ ឧបករណ៍ដែលមានមូលដ្ឋានលើច្បាប់អាចដាក់ទង់ការត្រួតពិនិត្យការបញ្ចូលដែលបាត់ ប៉ុន្តែការយល់ដឹងថាតើចំណុចបញ្ចប់ជាក់លាក់មួយពិតជាបង្ហាញទិន្នន័យរបស់អ្នកប្រើផ្សេងទៀតទាមទារហេតុផលអំពីតក្កវិជ្ជាអាជីវកម្មរបស់កម្មវិធី — យ៉ាងពិតប្រាកដប្រភេទនៃការវិនិច្ឆ័យតាមបរិបទដែលគំរូភាសាធំ ៗ កាន់តែល្អឡើង។

GLM 5.2 នាំមុខ

ភាពលេចធ្លោគឺ GLM 5.2 ដែលជាគំរូទម្ងន់បើកចំហរបស់ Zipu AI ។ ដោយមិនដំណើរការអ្វីក្រៅពីការប្រាប់ទទេ វាបានស៊ុតបញ្ចូលទី 39% F1 លើការរកឃើញ IDOR ដោយយកឈ្នះ 32% របស់ Claude Code ដោយប្រាំពីរពិន្ទុពេញ។ យោងតាម ​​​​Semgrep ម៉ូដែលទម្ងន់បើកចំហក៏បានវ៉ាដាច់ Claude Opus 4.8 លើកិច្ចការដែលធ្វើឱ្យវាក្លាយជាជម្រើសដែលមិនជាប់ព្រំដែនខ្លាំងបំផុតដែលត្រូវបានសាកល្បង។

សេដ្ឋកិច្ចមានភាពទាក់ទាញដូចគ្នា។ នៅតម្លៃរបស់ GLM 5.2 ការរត់មានតម្លៃប្រហែល $0.17 ក្នុងមួយភាពងាយរងគ្រោះដែលបានរកឃើញ។ សម្រាប់អង្គការដែលអាចស្កេនចំណុចបញ្ចប់រាប់ពាន់ Semgrep បានកត់សម្គាល់ថាការចំណាយលើកំហុសមួយ ជារឿយៗជាកត្តាសម្រេចចិត្តថាតើបច្ចេកទេសរកឃើញគឺអាចអនុវត្តបានតាមមាត្រដ្ឋាន។

គូប្រជែងទម្ងន់បើកចំហផ្សេងទៀតបានតាមពីក្រោយបន្ថែមទៀត។ MiniMax M3 ទទួលបានពិន្ទុ 23% F1 និង Kimi K2.7 Code ឡើងដល់ 22% ទាំងចង្កោមល្អនៅខាងក្រោមកូដ Claude ។ Semgrep បានកំណត់លក្ខណៈ GLM 5.2 ថាជាករណីលើកលែងច្បាស់លាស់ជាជាងលទ្ធផលតំណាងសម្រាប់ប្រភេទទម្ងន់បើកចំហ។

ខ្សែរនៅតែសំខាន់

ទោះបីជាការឈ្នះទម្ងន់បើកចំហក្នុងប្រភេទឆៅក៏ដោយ បំពង់បង្ហូរប្រេងដែលបង្កើតដោយគោលបំណងផ្ទាល់របស់ Semgrep នៅតែជាអ្នកដឹកនាំទូទៅ។ ការរៀបចំពហុម៉ូឌុលរបស់ក្រុមហ៊ុន - ដែលរួមបញ្ចូលគ្នានូវហេតុផល AI ជាមួយនឹងការរកឃើញដោយផ្អែកលើច្បាប់ និងការរាប់បញ្ចូលចំណុចបញ្ចប់ដែលមានរចនាសម្ព័ន្ធ - សម្រេចបាន 53% ទៅ 61% F1 អាស្រ័យលើការកំណត់។ គម្លាតនោះគូសបញ្ជាក់ពីសំណួរដើមរបស់អ្នកស្រាវជ្រាវ៖ តើការរកឃើញភាពងាយរងគ្រោះគឺជាគំរូប៉ុន្មាន ហើយតើស្ថាបត្យកម្មជុំវិញវាមានចំនួនប៉ុន្មាន?

ចម្លើយ​ហាក់​ដូច​ជា "ទាំងពីរ ប៉ុន្តែ​ច្រើន​ជាង​មនុស្ស​ស្មាន​ថា​ជា​ខ្សែ"។ GLM 5.2 បានបង្ហាញថាគំរូដែលមានសមត្ថភាពអាចធ្វើការងារប្រកបដោយអត្ថន័យដោយមានការគាំទ្រតិចតួចបំផុត ប៉ុន្តែវានៅតែមិនអាចផ្គូផ្គងប្រព័ន្ធដែលបង្កើតឡើងជាពិសេសសម្រាប់បញ្ហានោះទេ។

ក្រុម Semgrep ដែលរាប់បញ្ចូលទាំងអ្នកស្រាវជ្រាវ Paxton-Fear, Seth Jaksik, Brenden Noblitt និង Erik Buchanan បាននិយាយថា ពួកគេពិតជាមានការភ្ញាក់ផ្អើលយ៉ាងខ្លាំងដែលម៉ូដែលបើកចំហរដែលដំណើរការភ្លាមៗបានវ៉ាដាច់ភ្នាក់ងារសរសេរកូដព្រំដែនលើការងារសន្តិសុខដែលមានហេតុផលធ្ងន់។

ទេវកថានៅផ្ទះ

សន្ទស្សន៍មានទម្ងន់បន្ថែមធៀបនឹងផ្ទៃខាងក្រោយភូមិសាស្ត្រនយោបាយបច្ចុប្បន្ន។ ចំណងជើងនៃការបង្ហោះប្លក់ — "យើងមាន Mythos នៅផ្ទះ" - គឺជាឯកសារយោងដែលចង្អុលបង្ហាញពីការពិតដែលថាគំរូ Mythos ដែលផ្តោតលើសុវត្ថិភាពតាមអ៊ីនធឺណិតរបស់ Anthropic គឺមិនអាចប្រើបានសម្រាប់ពិភពលោកភាគច្រើន។ បន្ទាប់ពីរដ្ឋបាល Trump បានរារាំងជនជាតិមិនមែនអាមេរិកពីការប្រើប្រាស់ Mythos និងបងប្អូនបង្កើត Fable 5 ដែលត្រូវបានដាក់កម្រិត ក្រុមសន្តិសុខសកលបានបាត់បង់សិទ្ធិប្រើប្រាស់អ្វីដែលត្រូវបានចាត់ទុកថាជា AI ដែលមានសមត្ថភាពបំផុតសម្រាប់ការងារសន្តិសុខវាយលុក និងការពារ។

នៅក្នុងកន្លែងទំនេរនោះ ម៉ូដែលទម្ងន់បើកចំហដែលអាចចូលដំណើរការបានកំពុងបំពេញចន្លោះ។ ការពិតដែលថា GLM 5.2 — អាចទាញយកបានដោយសេរី និងអាចប្រើប្រាស់បានគ្រប់ទីកន្លែង — អាចផ្គូផ្គង ឬផ្តួលគំរូកម្មសិទ្ធិព្រំដែនរួចហើយលើការងារសន្តិសុខជាក់លាក់ បង្ហាញថាឥទ្ធិពលនៃការហាមឃាត់ការនាំចេញអាចមានទំហំតូចជាងការគ្រោងទុក។ ប្រសិនបើគំរូ "គ្មានការរឹតត្បិត" ដ៏ល្អបំផុតនៅតែប្រសើរឡើង នោះតម្លៃយុទ្ធសាស្ត្រនៃការស្តុកទុកសមត្ថភាពព្រំដែននឹងថយចុះ។

សម្រាប់ពេលនេះ លទ្ធផលគឺតូចចង្អៀត៖ ពិន្ទុគោលតែមួយលើថ្នាក់នៃភាពងាយរងគ្រោះតែមួយ។ ប៉ុន្តែវាគឺជាសញ្ញាមួយដែលថាព្រំដែនទម្ងន់បើកចំហកំពុងបិទលឿនជាងការសន្មត់ជាច្រើន ហើយលទ្ធភាពប្រើប្រាស់ - មិនមែនជាសមត្ថភាពឆៅ - អាចក្លាយជាអថេរកំណត់នៅក្នុងទិដ្ឋភាពសុវត្ថិភាព AI ។

ការ​រក​ឃើញ​នេះ​ក៏​ចោទ​ជា​សំណួរ​មិន​ស្រួល​សម្រាប់​មន្ទីរ​ពិសោធន៍​ព្រំដែន។ ប្រសិនបើគំរូដែលអាចប្រើបានដោយសេរីអាចផ្គូផ្គងប្រព័ន្ធកម្មសិទ្ធិលើការងារហេតុផលសុវត្ថិភាពរួចហើយ ការប្រកួតប្រជែងនៅជុំវិញម៉ូដែលបិទជិតរួមតូច ជាពិសេសនៅពេលដែលការគ្រប់គ្រងការនាំចេញធ្វើឱ្យម៉ូដែលបិទជិតទាំងនោះមិនអាចចូលទៅដល់ទីផ្សារពិភពលោកបាន។ អ្នកអភិវឌ្ឍន៍ទម្ងន់បើកចំហ ដែលមិនបានរាប់បញ្ចូលដោយការរឹតបន្តឹងការប្រើប្រាស់ អាចធ្វើឡើងវិញ និងដាក់ឱ្យប្រើប្រាស់គ្រប់ទីកន្លែងក្នុងពេលដំណាលគ្នា។

នាំមុខ AI

គម្លាតរវាង AI ព្រំដែនព្រំដែន និងទម្ងន់បើកចំហកំពុងរួមតូចនៅលើ [ព័ត៌មាន AI បែកធ្លាយ] (https://aibuzzwire.news) និងការស្រាវជ្រាវដែលផ្លាស់ប្តូរសន្តិសុខ ហេដ្ឋារចនាសម្ព័ន្ធ និងគោលនយោបាយ។

អានព័ត៌មាន AI បន្ថែម →