Anthropic zgjeron aksesin e kontrolluar të AI për sigurinë kibernetike pas 129,000 gjetjeve të defekteve
Imazh i krijuar me IA

Anthropic zgjeron aksesin e kontrolluar të AI për sigurinë kibernetike pas 129,000 gjetjeve të defekteve

Anthropic thotë se Project Glasswing gjeti 129,000 dobësi të verifikuara dhe do të lejojë më shumë ekipe të kontrolluara të përdorin Claude me më pak bllokime sigurie.

Anthropic njoftoi të martën se po zgjeron një program që lejon profesionistët e kontrolluar të sigurisë kibernetike të testojnë modelet e saj të avancuara të inteligjencës artificiale me masa mbrojtëse dhe klasifikues bllokues të reduktuar. Kompania tha se nisma e saj Project Glasswing zbuloi të paktën 129,000 dobësi të verifikuara softuerike midis prillit dhe korrikut 2026, dhe 5,500 defekte të tjera të verifikuara midis prillit dhe tetorit 2026 përmes skanimit me burim të hapur.

Nga ato dobësi të verifikuara, më shumë se 33,000 janë vlerësuar si kritike ose me ashpërsi të lartë, sipas Anthropic. Kompania paralajmëroi se ky numër ka të ngjarë të jetë një nënvlerësim sepse vjen nga të dhënat e anketës që mbulojnë vetëm një nëngrup të partnerëve të Glasswing. Si rezultat, Anthropic pret që ndikimi i vërtetë të jetë të paktën pesë herë më i lartë.

Oferta e zgjeruar quhet Programi i Verifikimit Kibernetik (CVP). Ka tre nivele aksesi, dhe çdo nivel përfshin akses në modelet e Anthropic, konkretisht Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 dhe modele të reja kur të bëhen të disponueshme. Niveli i parë, Defense Access, është menduar për punë mbrojtëse si përgjigja ndaj incidenteve, inxhinieria e kundërt e malware dhe analiza dhe validimi i dobësive. I dyti, Red Team Access, shton testimin e autorizuar të penetrimit dhe red teaming, ku testuesit simulojnë sulme reale me leje, përveç rasteve të përdorimit mbrojtës. I treti, Specialized Access, ka më pak masa mbrojtëse dhe është i rezervuar për një grup të kufizuar organizatash të verifikuara që janë të autorizuara të testojnë sistemet e sigurisë.

Anthropic gjithashtu ndau rezultatet e vlerësimit nga një standard i quajtur CyScenarioBench. Në Claude Opus 5.5 në nivelin Defense Access, masat mbrojtëse të integruara bllokuan 46 nga 50 detyra. Në nivelin Red Team Access në të njëjtin model, asnjë detyrë nuk u bllokua dhe sistemi përfundoi 34 nga 50, e njëjta normë përfundimi si kur nuk aplikohen masa mbrojtëse. Pa asnjë akses CVP, çdo detyrë u bllokua në kërkesën e parë. Anthropic tha se këto rezultate i japin kompanisë besim se aftësitë e avancuara kibernetike mund të bëhen të disponueshme në mënyrë të sigurt për një grup më të gjerë mbrojtësish, duke zgjeruar punën mbrojtëse të filluar me Project Glasswing. Kompania tha se po i ofron mjetet për shkak të natyrës së tyre me përdorim të dyfishtë, që do të thotë se të njëjtat aftësi që mund të keqpërdoren nga një sulmues mund të ndihmojnë gjithashtu mbrojtësit të sigurojnë sistemet.

Një analizë nga studiuesi i VulnCheck Patrick Garrity, e publikuar në fund të muajit të kaluar, shqyrtoi 300 dobësi të zbuluara nga Anthropic ose Project Glasswing. Vetëm dy prej tyre, ose 0.67 për qind, janë shfrytëzuar në natyrë. Shpërndarja e ashpërsisë midis atyre 300 ishte 39 kritike, 141 të larta, 81 të mesme dhe 18 të ulëta. Dy defektet e shfrytëzuara në mënyrë aktive janë CVE-2026-26980, një defekt injektimi SQL në Ghost CMS, dhe CVE-2026-61500, një defekt falsifikimi sesioni në Rejetto HTTP File Server. Një defekt injektimi SQL lejon një sulmues të fusë komanda të paautorizuara të bazës së të dhënave përmes një formulari ose fushe hyrëse, ndërsa një defekt falsifikimi sesioni lejon një sulmues të krijojë një sesion të rremë të identifikuar për të imituar një përdorues.

Pamja më e gjerë është se AI po ul pengesën për gjetjen e dobësive, por jo çdo defekt që zbulon një AI është domosdoshmërisht i shfrytëzueshëm nga sulmuesit e vërtetë ose i aftë të shkaktojë dëme të konsiderueshme. Puna e veçantë nga 1Password dhe Veracode ka treguar se arna të dobësive të gjeneruara nga AI mund të sjellin vetë rreziqe të reja sigurie. Veracode raportoi se afërsisht 44 për qind e detyrave të gjenerimit të kodit nga AI futën një dobësi të rrezikshme sigurie në teste. Norma mesatare e kalimit të sigurisë nëpër modele ishte 56 për qind, mezi e ndryshuar nga 55 për qind në raportin e parë. Me fjalë të tjera, performanca e sigurisë ka mbetur e sheshtë ndërsa sasia e kodit të gjeneruar nga AI që hyn në tubacione është rritur ndjeshëm. Për pronarët e faqeve të internetit dhe ekipet e IT-së, pjesa e vogël e defekteve të shfrytëzuara nuk do të thotë se pjesa tjetër janë të padëmshme, por sugjeron se arnimi duhet të bazohet në shfrytëzueshmërinë aktuale kur është e mundur, në vend që të trajtohet çdo gjetje e automatizuar si emergjencë.

Për pronarët e faqeve të internetit dhe ekipet e IT-së, përfundimi është se zbulimi i dobësive i ndihmuar nga AI është i dobishëm, por rregullimet e automatizuara ende kanë nevojë për rishikim njerëzor para se të arrijnë në prodhim. Pritja e menaxhuar e WordPress si AEU Hosting mund të trajtojë arnimin rutinë dhe monitorimin e sigurisë, duke u dhënë ekipeve një bazë të mbrojtur ndërsa ata vlerësojnë çdo ndryshim të ndihmuar nga AI.

Si të Mbroheni

  1. Mbajini softuerin, shtojcat dhe temat e faqes suaj të internetit të përditësuara, por testoni përditësimet në një kopje të veçantë testimi përpara se t'i aplikoni në faqen tuaj live.
  2. Përdorni një fjalëkalim unik të fortë për çdo llogari administratori dhe aktivizoni vërtetimin me dy faktorë në mënyrë që sesionet e vjedhura ose të falsifikuara të jenë më të vështira për t'u përdorur.
  3. Nëse përdorni Ghost CMS ose Rejetto HTTP File Server, kontrolloni për arna për CVE-2026-26980 dhe CVE-2026-61500 dhe instalojini sa më shpejt të jetë e mundur.
  4. Mos vendosni verbërisht kodin ose arna të gjeneruara nga AI; kërkoni një zhvillues t'i rishikojë ato për gabime të reja sigurie përpara se t'i vendosni në një faqe interneti të vërtetë.
  5. Bëni kopje rezervë të faqes suaj të internetit dhe bazës së të dhënave rregullisht në një vend të sigurt në mënyrë që të mund të riktheni shpejt nëse shfrytëzohet një dobësi ose një përditësim i keq prish gjërat.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • Artificial intelligence (AI) Sisteme kompjuterike që mund të kryejnë detyra që normalisht kërkojnë inteligjencë njerëzore, si gjetja e modeleve në kod.
  • Vulnerability Një dobësi në softuer që një sulmues mund ta përdorë për të hyrë ose për të shkaktuar dëme.
  • Red teaming Sulme të simuluara të autorizuara që testojnë se sa mirë mbrohet një sistem.
  • Penetration testing Një test sigurie ku një testues i miratuar përpiqet të hyjë në një sistem për të gjetur dobësi.
  • SQL injection Një sulm që dërgon komanda të dëmshme të bazës së të dhënave përmes një formulari ose fushe hyrëse.
  • Session forgery Një sulm që krijon një sesion të rremë të identifikuar për të imituar një përdorues.
  • CVE Common Vulnerabilities and Exposures, një listë publike që u jep emra standardë defekteve të njohura të sigurisë.
  • Patch Një përditësim softueri që rregullon një dobësi.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar