अँथ्रोपिकच्या प्रोजेक्ट ग्लासविंग उपक्रमाने एप्रिल ते जुलै 2026 दरम्यान किमान 129,000 सॉफ्टवेअर असुरक्षा सत्यापित केल्या आहेत, त्यापैकी 33,000 हून अधिक गंभीर किंवा उच्च तीव्रता रेट केल्या आहेत, कंपनीने मंगळवारी त्याच्या सुरक्षा प्रवेश कार्यक्रमांच्या विस्तारासोबत खुलासा केला. परंतु निष्कर्षांचे स्वतंत्र विश्लेषण एक आश्चर्यकारक कथा सांगते: AI-शोधलेल्या दोषांपैकी जवळजवळ कोणतीही त्रुटी वास्तविक-जगातील हल्ल्यांमध्ये दिसून आली नाही.
एआय-चालित शोधाचे प्रमाण For more context on this story, see our ongoing AI news.
असुरक्षिततेची बेरीज अँथ्रोपिकच्या प्रोजेक्ट ग्लासविंगच्या स्वतःच्या लेखामधून आली आहे, ज्याने एप्रिलमध्ये त्याच्या फ्रंटियर क्लॉड मॉडेल्सला कठोर सॉफ्टवेअर लागू करण्यासाठी सुरू केलेला उपक्रम. Glasswing भागीदारांद्वारे आढळलेल्या 129,000 सत्यापित असुरक्षांव्यतिरिक्त, कंपनीने सांगितले की, ओपन-सोर्स स्कॅनिंग प्रयत्नाने एप्रिल आणि ऑक्टोबर 2026 दरम्यान आणखी 5,500 सत्यापित असुरक्षा उघड केल्या आहेत.
एन्थ्रोपिकने सावध केले की तीव्रतेचे आकडे बहुधा लक्षणीय कमी आहेत. 33,000-अधिक गंभीर आणि उच्च-तीव्रता रेटिंग Glasswing भागीदारांच्या केवळ उपसंचाच्या सर्वेक्षण डेटावर आधारित आहेत आणि कंपनीचा अंदाज आहे की खरा परिणाम किमान पाचपट जास्त असू शकतो.
संदर्भासाठी, यू.एस. नॅशनल व्हल्नेरेबिलिटी डेटाबेसने अलिकडच्या वर्षांत संपूर्ण जागतिक सॉफ्टवेअर इकोसिस्टममध्ये दरवर्षी अंदाजे 28,000 ते 40,000 नवीन CVE लॉग केले आहेत. अंदाजे तीन महिन्यांत 129,000 हून अधिक सत्यापित समस्यांवरील एकल AI-चालित कार्यक्रम हे सूचित करतो की क्लॉड ओपस 5.5 आणि क्लॉड मिथॉस 5.1 सारखी मॉडेल्स सुरक्षा संशोधनाचे अर्थशास्त्र कसे बदलत आहेत.
शोषण दरी
अधिक प्रक्षोभक शोध बाहेरील Anthropic मधून येतो. सप्टेंबरच्या उत्तरार्धात प्रकाशित झालेल्या विश्लेषणात, व्हल्नचेक संशोधक पॅट्रिक गॅरिटी यांनी अँथ्रोपिक किंवा प्रोजेक्ट ग्लासविंगला जमा केलेल्या 300 असुरक्षा तपासल्या आणि आढळले की जंगलात फक्त 2 - अंदाजे 0.67 टक्के - शोषण झाले होते.
त्या 300 भेद्यतेचे तीव्रता वितरण 39 गंभीर, 141 उच्च, 81 मध्यम आणि 18 निम्न म्हणून मोडते. तरीही सक्रिय शोषण करणारी दोन ग्लॅमरस क्लासिक होती:
- CVE-2026-26980, Ghost CMS मधील SQL इंजेक्शन दोष, लोकप्रिय मुक्त-स्रोत प्रकाशन प्लॅटफॉर्म.
- CVE-2026-61500, रेजेटो एचटीटीपी फाइल सर्व्हरमधील एक सत्र खोटारडेपणाचा दोष, मोठ्या प्रमाणावर उपयोजित फाइल-शेअरिंग साधन.
मास स्कॅनर आणि संधीसाधू हल्लेखोरांनी अनेक दशकांपासून शोधलेल्या लाँग-टेल वेब ऍप्लिकेशन असुरक्षा या दोन्ही प्रकार आहेत. शस्त्रास्त्रे बनवण्यासाठी सीमा-मॉडेल क्षमतेचीही आवश्यकता नाही — जो डेटाचा नेमका मुद्दा आहे. AI मोठ्या प्रमाणातील त्रुटी समोर आणत आहे ज्यांचा शोध हल्लेखोरांनी कधीच घेतला नाही आणि व्यवहारात ज्या दोषांचा वापर केला जातो त्या त्रुटी अजूनही इंटरनेट-उघड सॉफ्टवेअरच्या विरूद्ध चांगल्या परिधान केलेल्या हल्ल्याच्या नमुन्यांद्वारे वर्चस्व गाजवतात.
अंतर महत्त्वाचे का आहे
शोषण अंतर बचावकर्त्यांसाठी दोन्ही मार्ग कापते. एकीकडे, हे सूचित करते की AI-चालित शोध हल्लेखोर दत्तक घेण्याच्या पुढे चालत आहे: AI- सापडलेल्या समस्यांचे निराकरण करणारे बचावकर्ते अशा असुरक्षा सुधारत आहेत जे अन्यथा वर्षानुवर्षे न सापडलेल्या असू शकतात. दुसरीकडे, सुरक्षेतील अडथळे सरकत असल्याचा इशारा दिला आहे. जेव्हा शोध जवळजवळ विनामूल्य होतो, तेव्हा ट्रायज, पॅच वितरण आणि सत्यापन ही दुर्मिळ संसाधने बनतात.
"एआयने उघड केलेल्या प्रत्येक सुरक्षा त्रुटीचा अपरिहार्यपणे धोक्याच्या अभिनेत्यांकडून शोषण करणे किंवा महत्त्वपूर्ण प्रभाव पाडण्यास सक्षम असणे आवश्यक नाही," कारण हॅकर न्यूजने प्रकटीकरणाच्या मंगळवारी कव्हरेजमध्ये VulnCheck निष्कर्षांचा सारांश दिला.
समीकरणाच्या सुधारण्याच्या बाजूला एक सावधगिरीचा ध्वज देखील जोडलेला आहे. 1Password आणि Veracode मधील संशोधनाने हे दाखवून दिले आहे की AI-व्युत्पन्न असुरक्षा पॅच स्वतःच नवीन त्रुटी आणू शकतात, याचा अर्थ उद्योग फक्त मॉडेल्सला CVE रांगेत दर्शवू शकत नाही आणि समस्येचे निराकरण करण्याचा विचार करू शकत नाही. मानवी पडताळणी प्रत्येक टप्प्यावर आवश्यक आहे.
इकोसिस्टम रिसेप्शन
ग्लासविंगने अँथ्रोपिकच्या ग्राहकांच्या पलीकडे लक्ष वेधले आहे. क्लाउडफ्लेअर, प्रोग्रामच्या भागीदारांपैकी एक, ने मे मध्ये पुढाकारासह काम करण्याचे स्वतःचे खाते प्रकाशित केले, ज्यामध्ये ते ऑपरेट करत असलेल्या पायाभूत सुविधांमध्ये काय मॉडेल समोर आले याचे वर्णन केले. क्रिप्टोग्राफर ब्रूस श्नियरसह सुरक्षा समालोचकांनी प्रोग्रामच्या अद्यतनांचा मागोवा घेतला आहे आणि सुरुवातीच्या घोषणेने वसंत ऋतूतील सर्वात मोठ्या हॅकर न्यूज चर्चेपैकी एक आहे.
0.67 टक्के शोषणाचा आकडा असुरक्षितता अर्थशास्त्रात स्वतःच लक्षणीय आहे. CVE शोषणाची ऐतिहासिक विश्लेषणे सातत्याने दर्शवतात की उघड केलेल्या असुरक्षांचा केवळ एक छोटासा अंशच निरिक्षण हल्ल्यांमध्ये वापरला जातो — परंतु Glasswing च्या मोठ्या प्रमाणात वाढ होत आहे म्हणजे अगदी लहान शोषित अपूर्णांक देखील वास्तविक घटनांचे प्रतिनिधित्व करतो आणि इंटरनेट-फेसिंग अटॅक सॉफ्टवेअरमधील प्रत्येक अनपेक्षित दोष हा एक पर्याय आहे.
संशोधन कार्यक्रम ते ऑपरेशनल रिॲलिटी पर्यंत
प्रोजेक्ट ग्लासविंग एप्रिल 2026 मध्ये AI युगासाठी गंभीर सॉफ्टवेअर सुरक्षित करण्याच्या उद्दिष्टाने सुरू झाला आणि त्याच्या सुरुवातीच्या अद्यतनांनी मेमरी-सुरक्षा समस्या आणि वेब ऍप्लिकेशन त्रुटी शोधण्यात जलद प्रगती नोंदवली. हा कार्यक्रम आता अँथ्रोपिकच्या व्यापक सुरक्षा धोरणाच्या केंद्रस्थानी बसला आहे, नव्याने पुनर्रचित सायबर पडताळणी कार्यक्रमाच्या बरोबरीने, जो तपासलेल्या सुरक्षा संघांना कमी सुरक्षिततेसह मॉडेल्समध्ये टियर केलेला प्रवेश देतो.
अँथ्रोपिकचे प्रकटीकरण की भागीदार-अहवाल "संभाव्यतः कमी गणना आहे" हे समन्वित असुरक्षा प्रकटीकरणामध्ये अंतर्निहित रिपोर्टिंग अंतरावर देखील संकेत देते. 129,000 निष्कर्षांपैकी बरेच निष्कर्ष अद्यापही विक्रेता पॅच सायकलमधून पुढे जात आहेत - एक प्रक्रिया जी पारंपारिकपणे महिने घेते आणि ज्या प्रमाणात Glasswing उत्पादन करत आहे, प्रकटीकरण पायाभूत सुविधांवरच ताण येऊ शकतो.
दुर्मिळ पॅचिंग प्रयत्न कुठे खर्च करायचे हे ठरवणाऱ्या सुरक्षा संघांसाठी, शोषण अजूनही कमी संख्येने इंटरनेट-फेसिंग, सहजपणे शस्त्रास्त्रीकृत बग वर्गांवर केंद्रित आहे — SQL इंजेक्शन आणि सत्र हाताळणीतील त्रुटी — AI- सापडलेल्या समस्यांची लांब शेपटी रांगेत थांबते.
सॉफ्टवेअर देखभाल करणाऱ्यांसाठी, संदेश बोथट आहे: ज्या युगात अस्पष्ट दोष सुरक्षितपणे अस्पष्ट राहू शकत होते ते युग संपत आहे. दुर्मिळ पॅचिंग प्रयत्न कुठे खर्च करायचे हे ठरवणाऱ्या सुरक्षा संघांसाठी, VulnCheck डेटा एक काउंटरइंटुटिव्ह मार्गदर्शक ऑफर करतो — AI- सापडलेला असुरक्षा अनुशेष प्रचंड आहे, परंतु शोषण अजूनही कमी संख्येने इंटरनेट-फेसिंग, सहजपणे शस्त्रे बनवलेल्या बग वर्गांवर केंद्रित आहे.
Glasswing च्या पहिल्या सहा महिन्यांतील संख्या एक गोष्ट स्पष्ट करतात: AI फक्त असुरक्षितता शोध शर्यतीत सामील झाले नाही, तर ज्या स्केलवर शर्यतीचे मोजमाप केले गेले होते ते मोडले आहे. पॅचिंग, प्रकटीकरण आणि शोषण शोध चालू ठेवू शकतात की नाही हे पाहणे बाकी आहे — किंवा उद्योगाची कार्य सूची याद्वारे कोणीही कार्य करू शकत नाही त्यापेक्षा वेगाने वाढते.
---
Stay Ahead of AIGet the latest AI news, analysis, and breakthroughs — all in one place.
Read more AI news →