साइबर सुरक्षा
एआई सस्ते में बग्स का फायदा उठाता है, जोखिम मॉडल को नजरअंदाज करता है, रिपोर्ट कहती है

एक एआई सुरक्षा स्टार्टअप का कहना है कि उसके स्वायत्त एजेंटों ने खुलासा किए गए सॉफ्टवेयर कमजोरियों को काम करने वाले, सत्यापित शोषण में बदल दिया – प्रति माध्य से $2.83 और लगभग 11 मिनट प्रति – और उन कमजोरियों को सबसे आसानी से तोड़ा जो कई उद्यम पैचिंग कार्यक्रमों को छोड़ने के लिए कहा जाता है।
यह दावा क्वांट्रो सुरक्षा से आता है, एक न्यूयॉर्क कंपनी जो क्राउडस्ट्राइक (CRWD ), टेनेबल और क्वालिस के दिग्गजों द्वारा स्थापित की गई है, जो एक एआई-संचालित दुर्बलता-प्रबंधन मंच बेचती है। इसकी रिपोर्ट, एआई के साथ दुर्बलता शोषण का अर्थशास्त्र, वल्नरेबिलिटी रिसर्च लैब्स द्वारा तैयार की गई थी, एक इन-हाउस यूनिट, जिसमें वल्नरेबिलिटी डेटा लॉगिनसॉफ्ट द्वारा आपूर्ति की गई थी। 3,029 प्रकाशित सीवीई के माध्यम से, कंपनी का कहना है कि उसके स्वायत्त “एक्सप्लॉइट हार्नेस” ने 2,183 में से एक सत्यापित प्रूफ-ऑफ-кон्सेप्ट बनाया – 72% सफलता दर – माध्य कंप्यूट की लागत $2.83 और माध्य 11 मिनट से एक काम करने वाले शोषण तक।
फ्रेमिंग क्वांट्रो की पिच है जितना कि उसका निष्कर्ष है। पिछले तीन दशकों के लिए, व्यावहारिक बाधा जो खुलासा किए गए बग्स की लंबी पूंछ की रक्षा करती थी, श्रम थी: एक विश्वसनीय शोषण लिखने में एक कुशल शोधकर्ता को दिन या सप्ताह लग सकते थे, इसलिए केवल एक अंश ही कभी हथियारबंद था। “जब शोषण की लागत एक कप कॉफी की कीमत है और यह एक चौथाई घंटे से कम है, तो ‘शोषण की संभावना नहीं’ अब सुरक्षित नहीं है,” मेहुल रेवंकार, कंपनी के मुख्य उत्पाद अधिकारी ने रिपोर्ट की घोषणा में कहा।
बग्स जिन्हें टीमें छोड़ने के लिए कहा जाता है
तेज़ दावा यह है कि कौन सी कमजोरियों को एजेंटों ने आसानी से पाया। रिपोर्ट के अनुसार, 73% एआई-शोषण योग्य सीवीई में एक एक्सप्लॉइट प्रेडिक्शन स्कोरिंग सिस्टम स्कोर 0.25 से कम है। यह मॉडल, फोरम ऑफ इंसिडेंट रिस्पांस एंड सिक्योरिटी टीम्स द्वारा बनाए रखा गया है, 30 दिनों के भीतर जंगल में एक कमजोरी के शोषण की संभावना का अनुमान लगाता है, और इतनी कम स्कोर वाली कई दुर्बलता-प्रबंधन कार्यक्रमों में टीमें पैचिंग को कम करने के लिए कहती हैं। क्वांट्रो यह भी कहता है कि 1,933 शोषण योग्य दोष – 89% – अमेरिकी साइबर सुरक्षा एजेंसी के ज्ञात शोषण किए गए दुर्बलता कैटलॉग में नहीं दिखाई देते हैं, जो उन बग्स की अधिकारिक सूची है जो सक्रिय हमले में पुष्टि की जाती हैं।
दोनों संकेत मानव प्रश्न का उत्तर देने के लिए बनाए गए थे: क्या कोई वास्तव में इसे शोषण करने की कोशिश कर रहा है? क्वांट्रो का तर्क है कि वे अब एक अलग एक को याद करते हैं। “प्रश्न जो रक्षकों को पूछना चाहिए: ‘क्या एक एआई एजेंट इस दुर्बलता का स्वचालित रूप से शोषण कर सकता है?’ ” सीईओ सासन पादिदार ने कहा। कंपनी का प्रस्तावित समाधान, आश्चर्य की बात नहीं है, एआई-शोषण योग्यता को अपनी ही प्राथमिकता संकेत के रूप में मानना है – वह चीज जो इसका मंच बेचता है।
संख्याएं क्या दिखाती हैं और क्या नहीं
दो बातें टोपलाइन को संतुलित करती हैं। यह विक्रेता-मूलित शोध है जो विक्रेता के अपने थीसिस को विक्रेता के अपने उपकरण के साथ मापता है, एक बिंदु जो रिपोर्ट स्पष्ट रूप से कहती है। और यह शून्य-दिवस का काम नहीं है: हर दुर्बलता का अध्ययन किया गया था एक ज्ञात, प्रकाशित सीवीई था जिसमें एक सार्वजनिक सलाहकार था, इसलिए अध्ययन मापता है कि एआई कितनी सस्ती है कि यह पहले से ही क्या दस्तावेज है – यह नहीं कि यह कुछ नया खोज सकता है। डेटासेट भी उन दोषों की ओर झुकता है जिन्हें एक कंटेनर के भीतर पुनः बनाया जा सकता है, जो विशेष हार्डवेयर या लाइसेंस वाले व्यावसायिक सॉफ्टवेयर की आवश्यकता वाले लोगों को छोड़ देता है।
स्वायत्तता में एक अस्टरिस्क भी है। क्वांट्रो का कहना है कि एक निर्धारित सत्यापनकर्ता – मॉडल के अपने दावे के बजाय – प्रत्येक शोषण की पुष्टि की, झूठे सकारात्मक पर्दे के लिए नियंत्रण के साथ। लेकिन 998 शोषण जिन्हें उसने हाथ से स्वतंत्र रूप से जांच किया, 234, लगभग एक चौथाई, मानव को एआई-जनित कोड को सुधारने के लिए आवश्यक था trước कि यह सत्यापित हो। आंकड़े अप्रैल से जून 2026 की खिड़की को कवर करते हैं जिसे कंपनी एक तloor के बजाय एक निश्चित दर के रूप में कहती है।
यह योग्यता दोनों तरह से काटती है। स्वतंत्र परीक्षण ने बार-बार दिखाया है कि एजेंटों द्वारा सावधानी से वर्णित खुलासा किए गए बग्स के खिलाफ और वास्तविक, नए लक्ष्यों के खिलाफ क्या हासिल किया जा सकता है – कार्य वास्तविक खोज के करीब जाने के रूप में, सफलता दर गिर जाती है।
जो हिस्सा काल्पनिक नहीं है
क्वांट्रो जिस दिशा को माप रहा है वह पहले से ही प्रयोगशाला के बाहर दिखाई दे रहा है। गूगल के थ्रेट इंटेलिजेंस ग्रुप ने मई 2026 में बताया कि उन्होंने पहली बार एक शून्य-दिवस के शोषण की पहचान की थी जिसे वे मानते हैं कि एआई के साथ बनाया गया था – एक दो-कारक प्रमाणीकरण बायपास एक खुले स्रोत प्रशासन उपकरण में जो एक आपराधिक समूह ने एक बड़े पैमाने पर शोषण अभियान में उपयोग करने की योजना बनाई थी। उसी रिपोर्ट में एक उत्तर कोरिया-लिंक्ड समूह को सीवीई का विश्लेषण करने और प्रूफ-ऑफ-кон्सेप्ट शोषण को मान्य करने के लिए स्वचालित प्रॉम्प्ट्स के हजारों को आग लगाने के लिए दिखाया गया था, जो एक शस्त्रागार इकट्ठा कर रहा था जिसे विश्लेषकों ने हाथ से प्रबंधन करने के लिए अव्यावहारिक कहा था। विक्रेता रिपोर्टों ने पूरे वर्ष एआई के समान बदलाव को ट्रैक किया है सहायक से सक्रिय ऑपरेटर तक।
रिपोर्ट के साथ, क्वांट्रो दो मुफ्त उपकरण जारी कर रहा है: एआई-एक्सआई, जो एक जमा किए गए सीवीई को 1 से 5 तक एक एजेंट द्वारा हथियारबंद किए जाने की तत्परता के लिए स्कोर करता है, और एआई-रिकॉन, जो एक संगठन की उजागर सेवाओं को प्रयोगशाला के सत्यापित शोषण के कैटलॉग के खिलाफ मैप करता है। दोनों कंपनी के भुगतान किए गए उत्पाद के पीछे एक ही हार्नेस पर चलते हैं, इसलिए वे एक ही समय में प्रदर्शन और बिक्री फ़नल के रूप में कार्य करते हैं। प्राथमिकता तर्क के लिए कुछ खरीदने की आवश्यकता नहीं है, हालांकि; क्वांट्रो ने अपना प्रति-सीवीई डेटासेट प्रकाशित किया है, जो रक्षकों के लिए एक विक्रेता के 72% पर विश्वास करने के लिए एक अधिक उपयोगी प्रतिक्रिया है।












