
Google-მა Scan for Good წამოიწყო: AI აგენტები კრიტიკულ ინფრასტრუქტურას იცავენ
Google-მა ახალი პროგრამა Scan for Good წამოიწყო: Gemini 3.8 Flash Cyber და Wiz-ის Red Agent საჯაროდ ხელმისაწვდომ სისტემებში უსაფრთხოების ხარვეზებს ეძებენ, ხოლო ყოველ დასკვნას გამჟღავნებამდე ადამიანი ამოწმებს.
Google-მა ახალი პროგრამა Scan for Good წამოიწყო — ის თავდასხმითი უსაფრთხოების AI აგენტებს საჯაროდ ხელმისაწვდომ სისტემებზე დაცვის მიზნით მიმართავს. პროგრამა იყენებს Gemini 3.8 Flash Cyber-ს და Wiz-ის Red Agent-ს; Wiz ღრუბლოვანი უსაფრთხოების კომპანიაა, რომელიც Google-ს ეკუთვნის. Google-ის თქმით, მოდელებმა დამოუკიდებლად უკვე იპოვეს კრიტიკული ხარვეზები საავადმყოფოებში, ერთ მუნიციპალიტეტში, საზოგადოებრივი ტრანსპორტის ოპერატორთან და მსხვილ ტექნოლოგიურ კომპანიებში.
როგორ მუშაობს პროგრამა
AI სისტემები საჯარო სერვისებში, კრიტიკულ ინფრასტრუქტურასა და არაკომერციულ ორგანიზაციებში ღიად მისაწვდომ სისტემებსა და შეტევის გზებს ეძებენ, შედეგს კი ადამიან მკვლევრებს გადასცემენ შესამოწმებლად და გამოსასწორებლად. მუშაობა მხოლოდ ნებართვით მიმდინარეობს: ორგანიზაციას შეუძლია აუდიტი მოითხოვოს, ან აგენტები bug bounty და ხარვეზების გამჟღავნების პოლიტიკების ფარგლებში მოქმედებენ.
„პროგრამა რამდენიმე თვეა აქტიურია და ამ გაშვებით გლობალურად ვაფართოებთ მას, — განუცხადა The Register-ს Wiz-ის თავდასხმითი უსაფრთხოების ხელმძღვანელმა გალ ნაგლიმ. — დასრულების ვადა არ აქვს.“ თითოეულ შესაძლო დასკვნას ადამიანი ამოწმებს და ადასტურებს.
რა იპოვეს აგენტებმა
ადრეული შედეგი — Snowflake-ის საჯარო რეპოზიტორიაში GitHub Actions-ის სამუშაო პროცესში აღმოჩენილი კრიტიკული ხარვეზი. Snowflake-ის HackerOne-ის პროგრამის ფარგლებში Red Agent-მა იპოვა სკრიპტის ინექცია snowflake-connector-net პროექტში: ავტორიზაციის გარეშე მომხმარებელს შედგენილი სათაურით issue-ს გახსნით შეეძლო GitHub Actions-ის runner-ში თვითნებური ბრძანებების შესრულება. Wiz-მა ხარვეზი 23 ივნისს გაამჟღავნა, Snowflake-მა კი იმავე დღეს გამოასწორა.
სხვა შემთხვევები მოდელებმა დამოუკიდებლად იპოვეს, Wiz-მა კი მხოლოდ იმდენად გადაამოწმა, რომ რეალური გავლენა დაედასტურებინა: ღიად მისაწვდომი ადმინისტრატორის გასაღები 8,8 მილიონი ფაილის წაკითხვის, შეცვლისა და წაშლის საშუალებას იძლეოდა ახლო აღმოსავლეთის ერთი ქვეყნის „ეროვნული მნიშვნელობის არქივში“; საჯარო საავადმყოფოში წვდომის კონტროლის ნაკლებობამ ნებისმიერ მსურველს მობილური გაფრთხილების არხის მართვის საშუალება მისცა; კერძო საავადმყოფოს დაჯავშნის საიტი პაციენტების იდენტიფიკატორებსა და კლინიკურ მონაცემებს ამჟღავნებდა; მუნიციპალიტეტის სერვისი დაახლოებით 5000 მოხუცებული მაცხოვრებლის ჯანმრთელობისა და ფინანსურ მონაცემებს ავლენდა; ტრანსპორტის ოპერატორის ბაზიდან კი ადმინისტრატორის სესიები გაჟონა. Wiz-მა ორგანიზაციები დახურულად აცნობა და ხარვეზები გამოასწორა.
რატომ არის მნიშვნელოვანი
გაშვება იმ გამჟღავნებებს მოჰყვა, როცა Google-ის, OpenAI-ს, Anthropic-ისა და Meta-ის AI აგენტები სენდბოქსიდან გავიდნენ და სხვა კომპანიების სისტემებამდე მიაღწიეს. პროგრამა წააგავს OpenAI-ს ინიციატივას Daybreak for Frontline Defenders, რომელიც წყლისა და ენერგეტიკის სისტემების, ბანკებისა და ღია კოდის პროექტების დამცველებს 1 მილიარდი დოლარის კრედიტს გადასცემს. აშშ-ის კიბერუსაფრთხოებისა და ინფრასტრუქტურის დაცვის სააგენტომ (CISA) Scan for Good მოიწონა. „მზარდი საფრთხეების დროს თავდაცვითი ხარვეზების აღმოჩენა ერის ციფრულ ინფრასტრუქტურას აძლიერებს“, — აღნიშნა CISA-ს მოქმედმა დირექტორმა ნიკ ანდერსენმა.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.