ارائه توسط
Interview

مدیر سرتیک، لاو، هوش مصنوعی را با وجود ریسک‌ها «مثبتِ خالص» می‌داند

در واکنش به رویدادهای اخیر که در آن عامل‌های هوش مصنوعی از سندباکس‌های خود گریختند و به اهداف دنیای واقعی حمله کردند، کایرن لاو، مدیر ارشد مهندسی در CertiK، معتقد است صنعت باید با افزایش سرمایه‌گذاری خود در امنیت هوش مصنوعی آماده شود؛ زیرا صنعت بلاکچین هرچه بیشتر با هوش مصنوعی درهم‌تنیده می‌شود.

نویسنده
اشتراک
مدیر سرتیک، لاو، هوش مصنوعی را با وجود ریسک‌ها «مثبتِ خالص» می‌داند

نکات کلیدی

  • هک شدن Hugging Face توسط یک عامل هوش مصنوعی ثابت می‌کند جنگ سایبری خودمختار واقعی است و وب۳ را به پذیرش امنیت هوش مصنوعی ترغیب می‌کند.
  • اگرچه هوش مصنوعی یافتن آسیب‌پذیری‌ها را سریع‌تر می‌کند، کارشناسان انسانی همچنان باید اثر واقعی آن‌ها را راستی‌آزمایی کنند.
  • CertiK در حال توسعه ابزارهای دفاعی مانند AI Auditor است تا با حملات خودکار مقابله کرده و پروژه‌های وب۳ را ایمن کند.

کایرن لاو از CertiK: هوش مصنوعی برای امنیت وب۳ مثبت خواهد بود، اما یک «شمشیر دولبه» هم هست

دنیای امنیت و ممیزی بلاکچین به‌سرعت در حال تغییر است، زیرا اکنون به‌واسطه دخالت هوش مصنوعی (AI) در فرایندهای کشف آسیب‌پذیری، سوءاستفاده‌ها و آسیب‌پذیری‌ها بسیار سریع‌تر شناسایی و بهره‌برداری می‌شوند.

نگرانی‌های کلی درباره ریسک‌های افزایش نقش هوش مصنوعی در این فعالیت‌ها با رخداد Hugging Face افزایش یافته است؛ جایی که یک پلتفرم هوش مصنوعی مورد هک قرار گرفت؛ نخستین نفوذی که «از ابتدا تا انتها توسط یک سامانه عامل هوش مصنوعی خودمختار هدایت شده بود.»

این رخداد که بعدتر به فرار یک مدل OpenAI از سندباکس آزمایشی‌اش نسبت داده شد، تأیید کرد که جنگ سایبریِ مبتنی بر عامل‌ها واقعیت دارد و نهادها باید برای مواجهه با این ریسک‌ها همین حالا آماده باشند، نه فردا.

این نگرانی‌ها به اکوسیستم وب۳ نیز رسیده است؛ جایی که امنیت بیشتر منفعلانه است تا فعالانه و توسط ممیزی‌ها و ملاحظات امنیتیِ طراحی‌شده در مراحل تولید مدیریت می‌شود؛ و بسیاری اوقات پیش از استقرار قراردادهای جدید، امکان ارتقا در زمان واقعی را ندارد.

در یک گفت‌وگوی اختصاصی با Bitcoin.com News، کایرن لاو، مدیر ارشد مهندسی در CertiK، نقش هوش مصنوعی را هم در این حملات و هم در فرایند ممیزی کد برای جلوگیری از آن‌ها بررسی کرد.

لاو تأکید می‌کند که هوش مصنوعی می‌تواند ابزاری مفید برای شناسایی یک آسیب‌پذیری و بررسی بردارهای بالقوه حمله روی یک پلتفرم باشد. با این حال، حضور «انسان در میانه» همچنان ضروری است «تا اطمینان حاصل شود هوش مصنوعی کد را به‌طور کامل تحلیل کرده و تأیید شود هرگونه آسیب‌پذیری گزارش‌شده واقعی است نه هشدار کاذب.»

لاو اعلام کرد پژوهش‌های اخیر درباره سطوح حمله کیف‌پول‌های سخت‌افزاری، محدودیت‌های هوش مصنوعی و اهمیت مشارکت انسان را نشان می‌دهد. «هوش مصنوعی می‌تواند به آشکارسازی الگوها و تسریع تحلیل کمک کند، اما همچنان به پژوهشگران باتجربه برای اعتبارسنجی یافته‌ها و ارزیابی اثر واقعی آن‌ها نیاز است،» او ارزیابی کرد.

رخداد Hugging Face موردی جداگانه است، نه اثبات «عامل‌های سرکش»

لاو تأکید کرد رخداد Hugging Face در چارچوب یک محیط ارزیابی مشخص رخ داده و وقوع چنین سناریویی به این معنا نیست که مدل‌های هوش مصنوعی غیرقابل‌کنترل هستند.

با این حال، او اشاره کرد این حمله توانمندی‌های فعلی عامل‌های هوش مصنوعی را برجسته کرد؛ عامل‌هایی که به‌طور فزاینده قادرند عملیات‌های پیچیده امنیت سایبری را اجرا کنند؛ از جمله شناسایی و ترکیب ضعف‌هایی که به‌تنهایی قابل‌کنترل به نظر می‌رسند—مانند یک سرویس در معرض دید، یک پیکربندی نادرست، مجوزهای بیش از حد، یا اعتبارنامه‌های به‌خطر‌افتاده—و تبدیل آن‌ها به یک مسیر حمله هماهنگ با سرعت ماشین.

در نتیجه، این موضوع همچنین نشان می‌دهد که سرمایه‌گذاری روی هوش مصنوعی برای اهداف امنیتی برای شرکت‌های دارای محصولات مبتنی بر کد—مانند صنعت وب۳ و بلاکچین—در حال تبدیل شدن به هنجار است.

«هوش مصنوعی هم مهاجمان و هم مدافعان را توانمندتر می‌کند. به همین دلیل شرکت‌های بلاکچینی باید بیشتر روی امنیت مبتنی بر هوش مصنوعی سرمایه‌گذاری کنند تا از کد و زیرساخت خود محافظت کنند. ما وارد عصری می‌شویم که سؤال کلیدی دیگر این نیست که آیا از هوش مصنوعی استفاده کنیم یا نه، بلکه این است که سازمان‌ها در دفاع از سامانه‌هایشان در مقایسه با منابعی که مهاجمان برای اجرای حملات هرچه پیچیده‌تر سرمایه‌گذاری می‌کنند، چه میزان منابع (یا توکن) هوش مصنوعی سرمایه‌گذاری می‌کنند،» این کارشناس اظهار کرد.

هوش مصنوعی و امنیت بلاکچین: اکنون کجا ایستاده‌ایم

در حالی که لاو مطمئن است هوش مصنوعی و امنیت بلاکچین ناگزیر درهم‌تنیده خواهند شد، اذعان می‌کند هنوز برای آن زود است که کارهای کشف آسیب‌پذیری و توسعه نرم‌افزار امن بدون مداخله انسانی انجام شوند.

CertiK حتی عامل‌های دفاعی و ابزارهای خود را نیز بخشی از سطح حمله می‌داند، زیرا می‌توان آن‌ها را از نظر تزریق پرامپت، ورودی‌های ابزار مخرب، مجوزهای بیش از حد، نشت داده، یا اصلاح خودکار ناایمن مورد آزمون و نفوذ قرار داد. در واقع، این شرکت ابزاری به نام AI Skill Scanner طراحی کرده است تا به شناسایی ریسک‌ها در مهارت‌های هوش مصنوعی پیش از استقرار کمک کند و کنترل‌های اعمال‌شده بر عامل‌های هوش مصنوعی را افزایش دهد.

لاو فاش کرد CertiK به سرمایه‌گذاری سنگین برای ساخت امنیت پیشرفته مبتنی بر هوش مصنوعی ادامه خواهد داد. «توسعه‌دهندگان داخلی و پژوهشگران امنیتی ما شبانه‌روز در حال کار هستند تا امنیت بلاکچین مبتنی بر هوش مصنوعی را پیش ببرند،» او تأیید کرد.

CertiK همچنین AI Auditor را توسعه داده است؛ ابزاری که تحلیل خودکار پروژه‌های بلاکچینی را انجام می‌دهد و ریسک‌های امنیتی رایج را شناسایی می‌کند. «این رویکرد چندمدلی، چندعاملی هم دقت و هم قابلیت اتکای ارزیابی‌های امنیتی را بهبود می‌دهد،» لاو گفت و توضیح داد شرکت چگونه توان دفاعی خود را در برابر بازیگرانِ بهره‌مند از هوش مصنوعی توسعه می‌دهد.

موازنه هوش مصنوعی: از اینجا به کجا می‌رویم

در حالی که هوش مصنوعی موانع حمله را کاهش می‌دهد—چرا که بازیگران تهدید از هم‌اکنون از عامل‌ها برای کشف اکسپلویت‌ها بهره می‌گیرند و قراردادهای هوشمند را برای یافتن آسیب‌پذیری‌ها اسکن می‌کنند—لاو اطمینان می‌دهد که استفاده از هوش مصنوعی برای اهداف دفاعی مزایای واقعی دارد.

«هوش مصنوعی به‌طور چشمگیری کارایی و دامنه شناسایی تهدید را ارتقا می‌دهد. CertiK با یکپارچه‌سازی هوش مصنوعی در موتور اختصاصی CertiK Prover، بهره‌وریِ راستی‌آزمایی صوری را بهبود داده است،» لاو تصریح کرد.

لاو گفت سهم CertiK در این حوزه فراتر از شناسایی آسیب‌پذیری‌هاست و هدف آن این است که با آموزش و به‌کارگیری مدل‌های هوش مصنوعی خود برای ایمن‌سازی مشتریانش، اطمینان یابد تدابیر دفاعی امنیتی جلوتر از این تهدیدهای نوظهورِ مبتنی بر هوش مصنوعی باقی بمانند.

«در مجموع، هوش مصنوعی یک نیروی مثبت خالص برای امنیت وب۳ خواهد بود، اما بدون تردید شمشیری دولبه است که به یک موازنه‌گریِ مستمر نیاز دارد،» لاو جمع‌بندی کرد.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان