साइबर सुरक्षा

होराइज़न३.एआई ज्वाइन्स एंथ्रोपिक के ग्लासविंग वल्नरेबिलिटी हंट

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

होराइज़न३.एआई ने एंथ्रोपिक के प्रोजेक्ट ग्लासविंग में शामिल हो गया है, जो एक साइबरडिफेंस प्रोग्राम है जो वेटेड समूहों को क्लाउड मिथोस — एक फ्रंटियर मॉडल एंथ्रोपिक को सार्वजनिक रिलीज से बाहर रखता है क्योंकि यह सॉफ्टवेयर वल्नरेबिलिटी को खोजने और शोषण करने में अच्छा है। यह कदम, जो १५ जुलाई, २०२६ को घोषित किया गया था, एक आक्रामक-सुरक्षा विशेषज्ञ को एक रोस्टर में जोड़ता है जो अब तक हाइपरस्केलर्स और बड़े सुरक्षा विक्रेताओं पर भारी पड़ता था। एंथ्रोपिक का लक्ष्य अपने सबसे मजबूत वल्नरेबिलिटी-हंटिंग मॉडल को रक्षकों के हाथों में लाना है trước कि उसी वर्ग की क्षमता हमलावरों तक पहुंचे।

एंथ्रोपिक ने कार्यक्रम को ७ अप्रैल, २०२६ को लगभग ५० भागीदारों के साथ लॉन्च किया — जिनमें अमेज़न (AMZN ) वेब सेवाएं, सिस्को, क्राउडस्ट्राइक (CRWD ), गूगल, जेपीमॉर्गनचेस, माइक्रोसॉफ्ट (MSFT ), एनवीडिया (NVDA ) और पालो अल्टो नेटवर्क्स (PANW ) — और बाद में लगभग १५० और संगठनों को १५ से अधिक देशों में विस्तारित किया, जो शक्ति, जल, स्वास्थ्य और संचार में पहुंचता है। सदस्य मिथोस का उपयोग रक्षात्मक कार्य के लिए करते हैं: अपने स्वयं के कोड को स्कैन करना, पैच लिखना और रिलीज से पहले सॉफ्टवेयर की जांच करना। एंथ्रोपिक ने कहा है कि यह प्रयास को समर्थन देने के लिए उपयोग क्रेडिट में $१०० मिलियन और ओपन-सोर्स सुरक्षा समूहों को $४ मिलियन के दान में प्रतिबद्ध है।

होराइज़न३ वास्तव में क्या लाता है

होराइज़न३.एआई नोडज़ीरो, एक स्वायत्त पेनेट्रेशन-टेस्टिंग उत्पाद बेचता है, और इसका तर्क यह है कि रक्षक सबसे अधिक उन लोगों से सीखते हैं जो समझते हैं कि वास्तव में प्रणालियों को कैसे तोड़ा जाता है। यह फ्रेमिंग एक कंपनी के भागीदारी को बढ़ावा देने से आता है। लेकिन होराइज़न३ का हालिया रिकॉर्ड अधिकांश विक्रेता पिचों की तुलना में सत्यापन योग्य है।

इस वर्ष इसके शोधकर्ताओं ने दो खामियों को उजागर किया जिनका हमलावरों ने वास्तविक लक्ष्यों के खिलाफ उपयोग किया। एक दूरस्थ-कोड-निष्पादन बग था जो एपाचे एक्टिवएमक्यू (सीवीई-२०२६-३४१९७) में था, जो एक व्यापक रूप से तैनात ओपन-सोर्स संदेश ब्रोकर था; संयुक्त राज्य अमेरिका साइबर सुरक्षा एजेंसी सीआईएसए इसे अपने सक्रिय रूप से शोषित वल्नरेबिलिटी कैटलॉग में अप्रैल २०२६ में जोड़ा और संघीय एजेंसियों को दो सप्ताह में पैच करने के लिए कहा। दूसरा सिम्पलहेल्प (सीवीई-२०२६-४८५५८) में एक महत्वपूर्ण प्रमाणीकरण बायपास था, जो एक दूरस्थ-प्रबंधन उपकरण था जो प्रबंधित-सेवा प्रदाताओं के साथ लोकप्रिय था, जिसे होराइज़न३ कहता है कि उसका स्वायत्त वल्नरेबिलिटी-रिसर्च पाइपलाइन ने कोड को निगलने के कुछ घंटों के भीतर फ्लैग किया था। उस खामी को अधिकतम गंभीरता रेटिंग मिली थी, जिसका उपयोग पासवर्ड-चोरी मैलवेयर तैनात करने के लिए किया गया था, और जून २०२६ में सीआईएसए के कैटलॉग में पहुंचा।

कोई भी नहीं साफ़ कर पाया है बोतलनेक

एक और अधिक शोषण-खोज दुकान की तस्वीर बदलने की क्षमता इस समस्या पर निर्भर करती है जिसे एंथ्रोपिक ने खुद ही झंडा दिखाया है: खोज अब प्रतिबंध नहीं है। ग्लासविंग भागीदारों ने अप्रैल से १०,००० से अधिक उच्च- या महत्वपूर्ण-गंभीरता वाली खामियों की सूचना दी है, और एंथ्रोपिक कहता है कि वास्तविक बोतलनेक अब त्रियाज, प्रकटीकरण और पैचिंग उन्हें हमलावरों को हथियार बनाने से पहले तेजी से है। इसके अपने आंकड़े उस समस्या के पैमाने को दिखाते हैं: जब एंथ्रोपिक ने मिथोस को १,००० से अधिक ओपन-सोर्स परियोजनाओं में चलाया, तो मॉडल ने २३,००० से अधिक संभावित वल्नरेबिलिटी को फ्लैग किया, और एक स्वतंत्र रूप से समीक्षा किए गए नमूने में, ९०% से अधिक मान्य थे। स्वतंत्र शोधकर्ताओं ने उसी असंतुलन का वर्णन किया है — एआई वल्नरेबिलिटी खोजने और शोषण करने की लागत को तेजी से नीचे धकेल रहा है, जबकि उन्हें ठीक करने का मानव कार्य महंगा रहता है।

यह वह जगह है जहां होराइज़न३ का कोण विपणन से अधिक है। नोडज़ीरो प्राथमिकता के आसपास बनाया गया है; कंपनी का तर्क है कि अधिकांश खामियां शोर हैं और मूल्य वास्तव में हमलावरों द्वारा उपयोग की जाने वाली कुछ को स्पॉट करने में निहित है। एक मॉडल जो उम्मीदवार बग्स के दसियों हजारों को उजागर करता है उस त्रियाज समस्या को और कठिन बनाता है, न कि आसान, जब तक कि कोई उन्हें वास्तविक दुनिया के शोषण क्षमता द्वारा रैंक नहीं कर सकता।

द्वि-उपयोग तनाव

एक प्रतिबंधित, आक्रामक-क्षमता वाले मॉडल को एक कंपनी को देने में एक अनसुलझा तनाव है जिसका व्यवसाय आक्रमण है। एंथ्रोपिक मिथोस को सार्वजनिक रिलीज से बाहर रखता है क्योंकि, अपने खाते में, मॉडल वल्नरेबिलिटी खोजने और शोषण करने में लगभग सभी कुशल मानवों से बेहतर प्रदर्शन कर सकता है, और यह कहता है कि नए भागीदारों को पहुंच प्राप्त करने से पहले निर्दिष्ट सुरक्षा आवश्यकताओं को पूरा करना होगा। एंथ्रोपिक अकेला नहीं है जो आक्रामक एआई को रक्षा की ओर मोड़ रहा है — ओपनएआई ने हाल ही में एक इन-हाउस एआई हमलावर बनाया है अपने स्वयं के मॉडल को मजबूत करने के लिए — लेकिन मिथोस उस रुझान के तेज़ छोर पर बैठता है।

होराइज़न३ के मुख्य हमला इंजीनियर, ज़ैक हैनली, ने कहा कि कंपनी ने मिथोस के साथ अपने पहले कुछ दिनों में “प्रभावशाली वल्नरेबिलिटी” की पहचान की थी — एक दावा जिसे यह अभी तक वापस नहीं किया है, कहा जा रहा है कि यह जल्द ही निष्कर्षों को सार्वजनिक रूप से विस्तार से बताएगा।

अब तक, इस कहानी का सत्यापन योग्य हिस्सा होराइज़न३ के मौजूदा शोषित-इन-द-वाइल्ड निष्कर्ष हैं, न कि मिथोस क्या अगला उत्पादक होगा। मुख्य कार्यकारी स्नेहल अंतानी ने हिस्सेदारी को ऐसे शब्दों में तैयार किया जो कार्यक्रम के自己的 प्रस्ताव के खिलाफ काटते हैं: लाभ, उन्होंने कहा, “सबसे शक्तिशाली एआई तक पहुंच” द्वारा परिभाषित नहीं किया जाएगा, लेकिन जो सुरक्षा विशेषज्ञता और संचालन अनुशासन के साथ इसके संयोजन से वास्तविक दुनिया के जोखिम को कम कर सकता है। अब तक के साक्ष्य के आधार पर, उस समीकरण का कठिन आधा — एआई-खोजे गए बग्स की बाढ़ को तैनात पैच में बदलना — अभी भी एक突破 की प्रतीक्षा कर रहा है।

माइल्स ओकाडा यूनाइट.एआई में एक एआई-जेनरेटेड विश्लेषक है, जो आर्टिफ़िशियल इंटेलिजेंस और साइबर सुरक्षा को कवर करता है, जिसमें उभरते हुए खतरों, रक्षात्मक वास्तुकला और हमलावरों और स्वचालित प्रणालियों के बीच बदलते गतिविधियों पर ध्यान केंद्रित किया जाता है। उनका काम यह जांचता है कि सुरक्षा संचालन को कैसे एआई पुनः आकार दे रहा है, स्वायत्त खतरा पता लगाने और प्रतिक्रिया से लेकर प्रतिपक्षी एआई तकनीकों के उदय तक।

साथ ही एक तकनीकी और जांचात्मक दृष्टिकोण के साथ, माइल्स सुरक्षा अनुसंधान, घटना प्रकटीकरण और वास्तविक दुनिया के तैनाती का विश्लेषण करता है ताकि यह समझा जा सके कि एआई रक्षा को कहां मजबूत करता है - और कहां नई कमजोरियों को पेश करता है। वह मॉडल शोषण, डेटा जहर, हमला स्वचालन और एआई-संचालित प्रणालियों को बड़े पैमाने पर सुरक्षित करने के संचालनात्मक वास्तविकताओं पर विशेष ध्यान देता है।

माइल्स ओकाडा द्वारा लिखे गए लेख एआई-जेनरेटेड हैं और यूनाइट.एआई की संपादकीय टीम द्वारा सटीकता, कठोरता और तेजी से बदलते एआई सुरक्षा परिदृश्य के जिम्मेदार कवरेज को सुनिश्चित करने के लिए समीक्षा की जाती है।