គំនិតផ្តួចផ្តើម Project Glasswing របស់ Anthropic បានផ្ទៀងផ្ទាត់ភាពងាយរងគ្រោះផ្នែកទន់យ៉ាងហោចណាស់ 129,000 នៅចន្លោះខែមេសា និងខែកក្កដា ឆ្នាំ 2026 ជាមួយនឹងជាង 33,000 ក្នុងចំណោមពួកវាបានវាយតម្លៃថាធ្ងន់ធ្ងរ ឬធ្ងន់ធ្ងរ ក្រុមហ៊ុនបានលាតត្រដាងកាលពីថ្ងៃអង្គារ រួមជាមួយនឹងការពង្រីកកម្មវិធីសុវត្ថិភាពរបស់ខ្លួន។ ប៉ុន្តែការវិភាគឯករាជ្យនៃការរកឃើញនេះប្រាប់រឿងដ៏គួរឱ្យភ្ញាក់ផ្អើលមួយ៖ ស្ទើរតែគ្មានកំហុសដែលរកឃើញដោយ AI បានបង្ហាញនៅក្នុងការវាយប្រហារក្នុងពិភពពិត។

មាត្រដ្ឋាននៃការរកឃើញដែលជំរុញដោយ AI For more context on this story, see our ongoing artificial intelligence updates.

ភាពងាយរងគ្រោះសរុបបានមកពីគណនីផ្ទាល់ខ្លួនរបស់ Anthropic នៃ Project Glasswing ដែលជាគំនិតផ្តួចផ្តើមដែលវាបានចាប់ផ្តើមក្នុងខែមេសា ដើម្បីអនុវត្តម៉ូដែល Claude ព្រំដែនរបស់ខ្លួនក្នុងការពង្រឹងកម្មវិធីសំខាន់។ បន្ថែមពីលើភាពងាយរងគ្រោះដែលបានផ្ទៀងផ្ទាត់ចំនួន 129,000 ត្រូវបានរកឃើញដោយដៃគូរបស់ Glasswing ក្រុមហ៊ុនបាននិយាយថាកិច្ចខិតខំប្រឹងប្រែងស្កេនប្រភពបើកចំហបានរកឃើញភាពងាយរងគ្រោះដែលបានផ្ទៀងផ្ទាត់ចំនួន 5,500 បន្ថែមទៀតនៅចន្លោះខែមេសាដល់ខែតុលាឆ្នាំ 2026 ។

Anthropic បានដាស់តឿនថា តួលេខនៃភាពធ្ងន់ធ្ងរ ទំនងជាមានការថយចុះគួរឱ្យកត់សម្គាល់។ 33,000 បូកនឹងការវាយតម្លៃធ្ងន់ធ្ងរ និងកម្រិតធ្ងន់គឺផ្អែកលើទិន្នន័យស្ទង់មតិពីដៃគូមួយចំនួនរបស់ Glasswing ហើយក្រុមហ៊ុនប៉ាន់ស្មានថាផលប៉ះពាល់ពិតអាចខ្ពស់ជាងយ៉ាងហោចណាស់ប្រាំដង។

សម្រាប់បរិបទ មូលដ្ឋានទិន្នន័យភាពងាយរងគ្រោះជាតិរបស់សហរដ្ឋអាមេរិកមាននៅក្នុងប៉ុន្មានឆ្នាំថ្មីៗនេះបានកត់ត្រា CVEs ថ្មីប្រហែល 28,000 ទៅ 40,000 ជារៀងរាល់ឆ្នាំនៅទូទាំងប្រព័ន្ធអេកូកម្មវិធីសកលទាំងមូល។ កម្មវិធីដែលជំរុញដោយ AI តែមួយដែលជួបប្រទះបញ្ហាដែលបានផ្ទៀងផ្ទាត់ច្រើនជាង 129,000 ក្នុងរយៈពេលប្រហែល 3 ខែបង្ហាញពីរបៀបដែលគំរូដូចជា Claude Opus 5.5 និង Claude Mythos 5.1 កំពុងផ្លាស់ប្តូរសេដ្ឋកិច្ចនៃការស្រាវជ្រាវសុវត្ថិភាព។

គម្លាតនៃការកេងប្រវ័ញ្ច

ការរកឃើញដែលបង្កហេតុកាន់តែច្រើនគឺមកពីខាងក្រៅ Anthropic ។ នៅក្នុងការវិភាគដែលបានចេញផ្សាយនៅចុងខែកញ្ញា អ្នកស្រាវជ្រាវ VulnCheck លោក Patrick Garrity បានពិនិត្យភាពងាយរងគ្រោះចំនួន 300 ដែលត្រូវបានបញ្ចូលទៅក្នុង Anthropic ឬ Project Glasswing ហើយបានរកឃើញថាមានតែ 2 — ប្រហែល 0.67 ភាគរយប៉ុណ្ណោះដែលត្រូវបានកេងប្រវ័ញ្ចនៅក្នុងព្រៃ។

ការចែកចាយនៃភាពងាយរងគ្រោះទាំង 300 នោះ បំបែកជា 39 សំខាន់ 141 ខ្ពស់ 81 មធ្យម និង 18 ទាប។ ប៉ុន្តែពីរដែលទាក់ទាញការកេងប្រវ័ញ្ចយ៉ាងសកម្មគឺជារឿងបុរាណដែលមិនគួរឱ្យជឿ៖

  • CVE-2026-26980 ដែលជាកំហុសចាក់ SQL នៅក្នុង Ghost CMS ដែលជាវេទិកាផ្សព្វផ្សាយប្រភពបើកចំហដ៏ពេញនិយម។
  • CVE-2026-61500 ដែលជាកំហុសនៃការក្លែងបន្លំសម័យនៅក្នុង Rejetto HTTP File Server ដែលជាឧបករណ៍ចែករំលែកឯកសារដែលបានដាក់ពង្រាយយ៉ាងទូលំទូលាយ។

ទាំងពីរនេះគឺជាប្រភេទនៃភាពងាយរងគ្រោះនៃកម្មវិធីបណ្ដាញកន្ទុយវែង ដែលម៉ាស៊ីនស្កេនដ៏ធំ និងអ្នកវាយប្រហារឱកាសនិយមបានតាមប្រមាញ់អស់ជាច្រើនទសវត្សរ៍មកហើយ។ ទាំង​សមត្ថភាព​ម៉ូដែល​ព្រំដែន​មិន​តម្រូវ​ឱ្យ​មាន​ការ​បំពាក់​អាវុធ — ដែល​ជា​ចំណុច​ច្បាស់​លាស់​ដែល​ទិន្នន័យ​បង្កើត។ AI កំពុងប្រឈមមុខនឹងគុណវិបត្តិដ៏ធំសម្បើម ដែលអ្នកវាយប្រហារមិនដែលខ្វល់ខ្វាយក្នុងការស្វែងរក ហើយគុណវិបត្តិដែលទទួលបានការកេងប្រវ័ញ្ចក្នុងការអនុវត្តនៅតែត្រូវបានគ្របដណ្ដប់ដោយលំនាំវាយប្រហារដែលពាក់យ៉ាងល្អប្រឆាំងនឹងកម្មវិធីដែលបង្ហាញអ៊ីនធឺណិត។

ហេតុអ្វីគម្លាតសំខាន់

គម្លាតនៃការកេងប្រវ័ញ្ចកាត់បន្ថយមធ្យោបាយទាំងពីរសម្រាប់អ្នកការពារ។ ម្យ៉ាងវិញទៀត វាបង្ហាញថាការរកឃើញដែលជំរុញដោយ AI កំពុងដំណើរការមុនការទទួលយកអ្នកវាយប្រហារ៖ អ្នកការពារដែលជួសជុលបញ្ហាដែលរកឃើញដោយ AI កំពុងជួសជុលភាពងាយរងគ្រោះដែលប្រហែលជាមិនបានរកឃើញអស់រយៈពេលជាច្រើនឆ្នាំ។ ម្យ៉ាងវិញទៀត វា​ព្រមាន​ថា ការ​រារាំង​សន្តិសុខ​កំពុង​ផ្លាស់ប្តូរ។ នៅពេលដែលការរកឃើញស្ទើរតែមិនគិតថ្លៃ ការចែកចាយបំណះ និងការផ្ទៀងផ្ទាត់ក្លាយជាធនធានដ៏កម្រ។

"មិនមែនរាល់កំហុសសុវត្ថិភាពដែល AI លាតត្រដាងគឺចាំបាច់អាចទាញយកប្រយោជន៍ដោយអ្នកគំរាមកំហែង ឬអាចបង្កឱ្យមានផលប៉ះពាល់យ៉ាងសំខាន់នោះទេ" ដូចដែល The Hacker News បានសង្ខេបការរកឃើញ VulnCheck នៅក្នុងការផ្សាយព័ត៌មានកាលពីថ្ងៃអង្គាររបស់ខ្លួន។

វាក៏មានទង់ការប្រុងប្រយ័ត្នដែលភ្ជាប់ទៅផ្នែកសំណងនៃសមីការ។ ការស្រាវជ្រាវពី 1Password និង Veracode បានបង្ហាញថា បំណះភាពងាយរងគ្រោះដែលបង្កើតដោយ AI អាចបង្ហាញកំហុសថ្មីៗ មានន័យថា ឧស្សាហកម្មមិនអាចចង្អុលគំរូតាមជួរ CVE ហើយពិចារណាបញ្ហាត្រូវបានដោះស្រាយ។ ការផ្ទៀងផ្ទាត់មនុស្សនៅតែចាំបាច់នៅគ្រប់ជំហាន។

ការទទួលប្រព័ន្ធអេកូឡូស៊ី

Glasswing បានទាក់ទាញការយកចិត្តទុកដាក់លើសពីអតិថិជនរបស់ Anthropic ។ Cloudflare ដែលជាដៃគូមួយក្នុងចំណោមដៃគូរបស់កម្មវិធីបានបោះពុម្ពផ្សាយគណនីផ្ទាល់ខ្លួនរបស់ខ្លួននៃការធ្វើការជាមួយគំនិតផ្តួចផ្តើមនៅក្នុងខែឧសភា ដោយពណ៌នាអំពីអ្វីដែលគំរូបានលេចឡើងនៅទូទាំងហេដ្ឋារចនាសម្ព័ន្ធដែលវាដំណើរការ។ អ្នកអត្ថាធិប្បាយផ្នែកសុវត្ថិភាព រួមទាំងអ្នកសរសេរកូដឈ្មោះ Bruce Schneier បានតាមដានការអាប់ដេតរបស់កម្មវិធី ហើយការប្រកាសដំបូងបានទាក់ទាញការពិភាក្សាដ៏ធំបំផុតរបស់ Hacker News នៃនិទាឃរដូវនេះ។

តួលេខនៃការកេងប្រវ័ញ្ច 0.67 ភាគរយគឺគួរឱ្យកត់សម្គាល់នៅក្នុងសេដ្ឋកិច្ចដែលងាយរងគ្រោះ។ ការវិភាគជាប្រវត្តិសាស្ត្រនៃការកេងប្រវ័ញ្ច CVE បង្ហាញយ៉ាងខ្ជាប់ខ្ជួនថា មានតែផ្នែកតូចមួយនៃភាពងាយរងគ្រោះដែលបានបង្ហាញប៉ុណ្ណោះដែលត្រូវបានប្រើប្រាស់ក្នុងការវាយប្រហារដែលបានសង្កេតឃើញ ប៉ុន្តែបរិមាណដ៏ច្រើនដែល Glasswing កំពុងបន្ថែមមានន័យថា សូម្បីតែប្រភាគតូចដែលត្រូវបានកេងប្រវ័ញ្ចតំណាងឱ្យឧប្បត្តិហេតុពិតប្រាកដ ហើយកំហុសនីមួយៗដែលមិនបានជួសជុលនៅក្នុងកម្មវិធីដែលប្រឈមមុខនឹងអ៊ីនធឺណិតគឺជាសំបុត្រឆ្នោតសម្រាប់អ្នកវាយប្រហារឱកាសនិយម។

ពីកម្មវិធីស្រាវជ្រាវដល់ការពិតប្រតិបត្តិការ

Project Glasswing បានចាប់ផ្តើមនៅក្នុងខែមេសា ឆ្នាំ 2026 ជាមួយនឹងគោលដៅនៃការធានានូវកម្មវិធីសំខាន់ៗសម្រាប់យុគសម័យ AI ហើយការអាប់ដេតដំបូងរបស់វាបានរាយការណ៍ពីវឌ្ឍនភាពយ៉ាងឆាប់រហ័សក្នុងការស្វែងរកបញ្ហាសុវត្ថិភាពនៃការចងចាំ និងគុណវិបត្តិនៃកម្មវិធីគេហទំព័រ។ ឥឡូវនេះកម្មវិធីនេះស្ថិតនៅចំកណ្តាលនៃយុទ្ធសាស្រ្តសន្តិសុខដ៏ទូលំទូលាយរបស់ Anthropic រួមជាមួយនឹងកម្មវិធី Cyber ​​Verification Program ដែលទើបនឹងរៀបចំឡើងវិញ ដែលផ្តល់ឱ្យក្រុមសន្តិសុខដែលបានទទួលការត្រួតពិនិត្រយអាចចូលដំណើរការទៅកាន់ម៉ូដែលជាមួយនឹងការកាត់បន្ថយការការពារ។

ការលាតត្រដាងរបស់ Anthropic ថាផលប៉ះពាល់ដែលរាយការណ៍ដោយដៃគូ "ទំនងជាមានចំនួនតិចជាង" ក៏បង្ហាញពីភាពយឺតយ៉ាវនៃការរាយការណ៍ដែលមាននៅក្នុងការបង្ហាញភាពងាយរងគ្រោះដែលបានសម្របសម្រួលផងដែរ។ ការរកឃើញជាច្រើនក្នុងចំណោម 129,000 ត្រូវបានគេសន្មត់ថានៅតែធ្វើចលនាតាមរយៈវដ្តបំណះរបស់អ្នកលក់ - ដំណើរការដែលជាធម្មតាត្រូវចំណាយពេលរាប់ខែ ហើយតាមមាត្រដ្ឋានដែល Glasswing កំពុងផលិត អាចធ្វើឱ្យប៉ះពាល់ដល់ហេដ្ឋារចនាសម្ព័ន្ធនៃការបង្ហាញព័ត៌មានដោយខ្លួនឯង។

សម្រាប់ក្រុមសន្តិសុខដែលសម្រេចចិត្តកន្លែងដែលត្រូវចំណាយកិច្ចខិតខំប្រឹងប្រែងបំណះខ្វះខាត ការកេងប្រវ័ញ្ចនៅតែផ្តោតទៅលើចំនួនតូចមួយនៃអ៊ីនធឺណែតដែលប្រឈមមុខនឹងថ្នាក់បញ្ហាដែលងាយស្រួលប្រើអាវុធ - ការចាក់ SQL និងកំហុសក្នុងការគ្រប់គ្រងវគ្គក្នុងចំណោមពួកគេ - ខណៈពេលដែលបញ្ហាដ៏វែងឆ្ងាយនៃបញ្ហាដែលបានរកឃើញ AI កំពុងរង់ចាំនៅក្នុងជួរ។

សម្រាប់​អ្នក​ថែទាំ​កម្មវិធី សារ​គឺ​មិន​ច្បាស់៖ យុគសម័យ​ដែល​កំហុស​មិន​ច្បាស់លាស់​អាច​នៅ​មាន​ភាព​ស្រពិចស្រពិល​ដោយ​សុវត្ថិភាព​កំពុង​បញ្ចប់។ សម្រាប់ក្រុមសន្តិសុខដែលសម្រេចចិត្តកន្លែងដែលត្រូវចំណាយកិច្ចខិតខំប្រឹងប្រែងបំណះខ្វះខាត ទិន្នន័យ VulnCheck ផ្តល់នូវមគ្គុទ្ទេសក៍ប្រឆាំង - ភាពងាយរងគ្រោះដែលរកឃើញដោយ AI គឺធំសម្បើម ប៉ុន្តែការកេងប្រវ័ញ្ចនៅតែផ្តោតលើចំនួនតូចមួយនៃថ្នាក់កំហុសដែលងាយប្រឈមមុខនឹងអ៊ីនធឺណិត។

តួលេខពីរយៈពេលប្រាំមួយខែដំបូងរបស់ Glasswing ធ្វើឱ្យមានរឿងមួយច្បាស់លាស់៖ AI មិនត្រឹមតែបានចូលរួមក្នុងការប្រណាំងស្វែងរកភាពងាយរងគ្រោះនោះទេ វាបានបំបែកខ្នាតដែលការប្រណាំងត្រូវបានវាស់។ អ្វី​ដែល​នៅ​តែ​ត្រូវ​បាន​មើល​ឃើញ​គឺ​ថា​តើ​ការ​បំណះ ការ​បង្ហាញ និង​ការ​កេងប្រវ័ញ្ច​អាច​បន្ត​ជាមួយ​នឹង​ការ​រក​ឃើញ — ឬ​ថា​តើ​បញ្ជី​ការងារ​ត្រូវ​ធ្វើ​របស់​ឧស្សាហកម្ម​នេះ​រីក​ចម្រើន​លឿន​ជាង​នរណា​ម្នាក់​អាច​ធ្វើ​ការ​តាម​វា។

---

Stay Ahead of AI

Get the latest AI news, analysis, and breakthroughs — all in one place.

Read more AI news →