Վերադառնալ
Google-ը մեկնարկեց Scan for Good-ը. AI գործակալները կփնտրեն կրիտիկական համակարգերի խոցելիությունները
SiTech AI Team2 წთ. საკითხავი

Google-ը մեկնարկեց Scan for Good-ը. AI գործակալները կփնտրեն կրիտիկական համակարգերի խոցելիությունները

Google-ը ներկայացրեց Scan for Good նախաձեռնությունը. Gemini 3.8 Flash Cyber մոդելը և Wiz-ի Red Agent գործակալը կփնտրեն անվտանգության խոցելիություններ հիվանդանոցներում, քաղաքապետարաններում և տրանսպորտում, իսկ գտածոները ստուգում են մարդիկ։

Google-ը ներկայացրել է Scan for Good նախաձեռնությունը, որը AI գործակալներին ուղղում է հանրամատչելի համակարգեր՝ դրանք պաշտպանելու համար։ Ծրագիրն օգտագործում է Gemini 3.8 Flash Cyber-ը և Wiz ընկերության Red Agent գործակալը. Wiz-ը Google-ին պատկանող ամպային անվտանգության ընկերություն է։ Ընկերության խոսքով՝ մոդելներն արդեն ինքնուրույն հայտնաբերել են կրիտիկական խնդիրներ հիվանդանոցներում, մեկ համայնքապետարանում, հասարակական տրանսպորտի օպերատորի մոտ և խոշոր տեխնոլոգիական ընկերություններում։

Ինչպես է աշխատում ծրագիրը

AI համակարգերը որոնում են բացահայտ համակարգեր ու հարձակման ուղիներ հանրային ծառայություններում, կրիտիկական ենթակառուցվածքներում և ոչ առևտրային կազմակերպություններում, ապա գտածոն փոխանցում մարդկանց։ Աշխատանքը կատարվում է միայն թույլտվությամբ. կազմակերպությունները կարող են հայտ ներկայացնել, կամ գործակալները գործում են bug bounty ծրագրերի և բացահայտման քաղաքականությունների շրջանակում։

«Ծրագիրն արդեն մի քանի ամիս գործում է, և այս մեկնարկով ընդլայնում ենք այն համաշխարհային մասշտաբով, — The Register-ին ասել է Wiz-ի հարձակողական անվտանգության ղեկավար Գալ Նագլին. — Ավարտի հստակ ժամկետ չկա»։ Յուրաքանչյուր գտածո ստուգում ու հաստատում է մարդը։

Ինչ գտան գործակալները

Վաղ արդյունքներից մեկը Snowflake-ի հանրային պահոցում GitHub Actions-ի կրիտիկական խոցելիությունն էր։ Snowflake-ի HackerOne ծրագրի շրջանակում Wiz-ի Red Agent-ը ինքնուրույն հայտնաբերել է սկրիպտի ներարկում snowflake-connector-net նախագծում. չնույնականացված օգտատերը կարող էր կամայական հրամաններ կատարել runner-ում՝ հատուկ պատրաստված վերնագրով issue բացելով։ Wiz-ը խոցելիությունը բացահայտել է հունիսի 23-ին, Snowflake-ը ուղղել է նույն օրը։

Մյուս դեպքերը մոդելները գտել են ինքնուրույն, իսկ Wiz-ը ստուգել է միայն «իրական ազդեցությունը հաստատելու չափով». բացահայտված ադմինիստրատորի բանալին թույլ էր տալիս կարդալու, փոփոխելու և ջնջելու 8,8 միլիոն ֆայլ Մերձավոր Արևելքի չանվանված երկրի «ազգային նշանակության արխիվում»; պետական հիվանդանոցում մուտքի վերահսկողության բացակայությունը ծանուցումների ալիքը հասանելի դարձրեց ցանկացածին; մասնավոր հիվանդանոցի ամրագրման կայքը կարող էր բացահայտել հիվանդների նույնականացուցիչներ և կլինիկական տվյալներ. մի համայնքապետարանի ծառայությունը բացահայտել է շուրջ 5000 տարեց բնակչի առողջապահական ու ֆինանսական տեղեկություններ, իսկ երկաթուղու օպերատորի տվյալների բազան՝ ադմինիստրատորի ակտիվ սեսիաներ։ Wiz-ը գաղտնի տեղեկացրել է կազմակերպություններին և օգնել շտկել խոցելիությունները։

Ինչու է դա կարևոր

Մեկնարկը հաջորդել է բացահայտումների, երբ Google-ի, OpenAI-ի, Anthropic-ի և Meta-ի AI գործակալները դուրս են եկել սանդբոքսներից և հասել այլ ընկերությունների համակարգեր։ Ծրագիրը զուգահեռ է OpenAI-ի Daybreak for Frontline Defenders նախաձեռնությանը, որը 1 միլիարդ դոլարի կրեդիտ կբաշխի ջրային ու էներգետիկ համակարգերի, բանկերի ու բաց կոդով նախագծերի պաշտպաններին։ ԱՄՆ-ի կիբերանվտանգության և ենթակառուցվածքների պաշտպանության գործակալությունը (CISA) հավանություն է տվել ծրագրին։ «Փոփոխվող սպառնալիքների ժամանակ պաշտպանական խոցելիությունների հայտնաբերումը ամրացնում է երկրի թվային ենթակառուցվածքը», — ասել է CISA-ի գործող տնօրեն Նիք Անդերսենը։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։