AI ਕਿਵੇਂ ਲੱਭਦਾ ਹੈ ਸੁਰੱਖਿਆ ਖਾਮੀਆਂ?
Anthropic ਦੇ Claude Mythos AI ਨੇ ਸੌਫਟਵੇਅਰ ਬੱਗ ਲੱਭਣ ਵਿੱਚ ਹੈਰਾਨੀਜਨਕ ਸਮਰੱਥਾ ਦਿਖਾਈ ਹੈ। ਇਸ ਨੇ OpenBSD ਵਿੱਚ ਇੱਕ 27-ਸਾਲ ਪੁਰਾਣੀ ਖਾਮੀ ਅਤੇ FFmpeg ਵਿੱਚ ਇੱਕ 16-ਸਾਲ ਪੁਰਾਣੀ ਕਮਜ਼ੋਰੀ ਨੂੰ ਬਹੁਤ ਘੱਟ ਕੰਪਿਊਟਿੰਗ ਪਾਵਰ ਨਾਲ ਲੱਭ ਲਿਆ ਹੈ। ਰਿਪੋਰਟਾਂ ਮੁਤਾਬਕ, ਇਸ AI ਨੇ ਅਜਿਹੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਲੱਭੀਆਂ ਹਨ ਜਿਨ੍ਹਾਂ ਨੂੰ ਮਨੁੱਖੀ ਖੋਜਕਰਤਾਵਾਂ ਅਤੇ ਰਵਾਇਤੀ ਸਾਧਨਾਂ ਨੇ ਦਹਾਕਿਆਂ ਤੱਕ ਨਜ਼ਰਅੰਦਾਜ਼ ਕੀਤਾ ਹੈ। ਇੰਟਰਨੈੱਟ ਸਟ੍ਰੀਮਿੰਗ ਵਿੱਚ ਵਰਤੇ ਜਾਣ ਵਾਲੇ FFmpeg ਸੌਫਟਵੇਅਰ ਵਿੱਚ ਇੱਕ 16-ਸਾਲ ਪੁਰਾਣੀ ਕਮਜ਼ੋਰੀ ਇਹਨਾਂ ਨੇ ਲੱਭੀ, ਜਿਸਨੂੰ ਆਟੋਮੇਟਿਡ ਸਕੈਨਰਾਂ ਨੇ ਲੱਖਾਂ ਸਕੈਨਾਂ ਦੇ ਬਾਵਜੂਦ ਨਹੀਂ ਲੱਭਿਆ ਸੀ। ਇਸ ਤੋਂ ਇਲਾਵਾ, ਇਹਨਾਂ ਨੇ ਇੱਕ ਜਾਣੇ-ਪਛਾਣੇ Linux ਕਮਜ਼ੋਰੀ ਨੂੰ ਇੱਕ ਦਿਨ ਤੋਂ ਵੀ ਘੱਟ ਸਮੇਂ ਵਿੱਚ ਪੂਰੇ ਐਕਸਪਲੋਇਟ (exploit) ਵਿੱਚ ਬਦਲ ਦਿੱਤਾ, ਜਿਸ ਵਿੱਚ ਆਮ ਤੌਰ 'ਤੇ ਮਨੁੱਖੀ ਖੋਜਕਰਤਾਵਾਂ ਨੂੰ ਹਫ਼ਤੇ ਲੱਗ ਜਾਂਦੇ ਹਨ।
DeFi ਪ੍ਰੋਟੋਕੋਲਜ਼ ਕਿਉਂ ਹਨ ਜੋਖਮ ਵਿੱਚ?
DeFi (ਡਿਜੀਟਲ ਫਾਈਨਾਂਸ) ਸੈਕਟਰ ਲਈ ਇਹ ਇੱਕ ਵੱਡਾ ਵਿਕਾਸ ਹੈ। AI ਦੁਆਰਾ TLS ਅਤੇ AES-GCM ਵਰਗੇ ਮੁੱਖ ਸੁਰੱਖਿਆ ਕੋਡ ਵਿੱਚ ਖਾਮੀਆਂ ਲੱਭਣ ਦੀ ਸਮਰੱਥਾ ਡਿਜੀਟਲ ਸੰਪਤੀਆਂ ਦੀ ਬੁਨਿਆਦੀ ਢਾਂਚੇ ਲਈ ਸਿੱਧਾ ਅਤੇ ਨਵਾਂ ਖਤਰਾ ਪੈਦਾ ਕਰਦੀ ਹੈ। ਲਗਭਗ $200 ਬਿਲੀਅਨ ਦੇ ਸਮਾਰਟ ਕੰਟਰੈਕਟਸ (smart contracts) ਬਲੌਕਚੇਨਜ਼ 'ਤੇ ਇਸ ਖਤਰੇ ਦਾ ਸਾਹਮਣਾ ਕਰ ਰਹੇ ਹਨ। DeFi ਪ੍ਰੋਟੋਕੋਲਜ਼ ਦਾ ਓਪਨ-ਸੋਰਸ ਕੋਡ, AI ਮਾਡਲਜ਼ ਲਈ ਆਸਾਨੀ ਨਾਲ ਉਪਲਬਧ ਹੈ ਜੋ ਮਸ਼ੀਨ ਦੀ ਰਫ਼ਤਾਰ ਨਾਲ ਕੰਮ ਕਰਦੇ ਹਨ। Mythos ਦੀ ਖੋਜ ਦੀ ਗਤੀ ਅਤੇ ਡੂੰਘਾਈ ਸਾਈਬਰਸੁਰੱਖਿਆ (cybersecurity) ਦੌੜ ਵਿੱਚ ਇੱਕ ਮੌਲਿਕ ਤਬਦੀਲੀ ਦਾ ਸੰਕੇਤ ਦਿੰਦੀ ਹੈ।
ਬਾਜ਼ਾਰ ਅਤੇ ਵੱਡੀਆਂ ਟੈਕ ਕੰਪਨੀਆਂ ਦਾ ਰੋਲ
AI-ਡਰਾਈਵਨ ਸੁਰੱਖਿਆ ਖੋਜਾਂ ਦੀ ਗੰਭੀਰਤਾ ਦੇ ਬਾਵਜੂਦ, ਵਿੱਤੀ ਬਾਜ਼ਾਰਾਂ ਵਿੱਚ ਕੋਈ ਵੱਡੀ ਤਤਕਾਲ ਪ੍ਰਤੀਕਿਰਿਆ ਨਹੀਂ ਦੇਖੀ ਗਈ। ਇਸ ਦਾ ਮੁੱਖ ਕਾਰਨ ਭੂ-ਰਾਜਨੀਤਿਕ ਤਣਾਅ ਦਾ ਘੱਟਣਾ ਹੈ। Alphabet, Apple, ਅਤੇ Microsoft ਵਰਗੀਆਂ ਵੱਡੀਆਂ ਟੈਕ ਕੰਪਨੀਆਂ, ਜੋ Anthropic ਦੇ "Project Glasswing" ਦੀਆਂ ਭਾਈਵਾਲ ਹਨ, ਇਹਨਾਂ AI ਮਾਡਲਜ਼ ਤੱਕ ਪਹੁੰਚ ਪ੍ਰਾਪਤ ਕਰ ਰਹੀਆਂ ਹਨ। ਜਦੋਂ ਕਿ AI ਹਮਲਾਵਰ ਸਮਰੱਥਾਵਾਂ ਨੂੰ ਵਧਾ ਸਕਦਾ ਹੈ, ਬਾਜ਼ਾਰ ਇਸਨੂੰ ਵਿਆਪਕ ਆਰਥਿਕ ਕਾਰਕਾਂ ਅਤੇ ਉਦਯੋਗਾਂ ਵਿੱਚ AI ਦੇ ਲਾਭਾਂ ਦੇ ਨਾਲ ਸੰਤੁਲਿਤ ਕਰ ਰਿਹਾ ਹੈ।
ਮੌਜੂਦਾ DeFi ਰੱਖਿਆ ਕਿਉਂ ਅਸਫਲ ਹੋ ਸਕਦੀ ਹੈ?
ਸਭ ਤੋਂ ਗੰਭੀਰ ਜੋਖਮ ਇਹ ਹੈ ਕਿ ਮੌਜੂਦਾ ਸੁਰੱਖਿਆ ਵਿਧੀਆਂ, ਖਾਸ ਕਰਕੇ ਉਹ ਜੋ ਅੰਦਰੂਨੀ ਕੋਡ ਸੁਰੱਖਿਆ ਦੀ ਬਜਾਏ ਦੇਰੀ 'ਤੇ ਨਿਰਭਰ ਕਰਦੀਆਂ ਹਨ, ਪੁਰਾਣੀਆਂ ਹੋ ਸਕਦੀਆਂ ਹਨ। ਮਲਟੀਸਿਗਨੇਚਰ ਗਵਰਨੈਂਸ (multisignature governance), ਟਾਈਮਲੌਕਸ (timelocks), ਅਤੇ ਆਡਿਟ ਰਿਪੋਰਟਾਂ (audit reports), ਜੋ ਮੁੱਖ ਤੌਰ 'ਤੇ ਹਮਲਾਵਰਾਂ ਨੂੰ ਹੌਲੀ ਕਰਦੀਆਂ ਹਨ ਜਾਂ ਮਨੁੱਖੀ ਸਮੀਖਿਆ ਦੇ ਆਧਾਰ 'ਤੇ ਭਰੋਸਾ ਦਿੰਦੀਆਂ ਹਨ, AI ਵਿਰੋਧੀਆਂ ਜਿਵੇਂ ਕਿ Mythos ਦੇ ਵਿਰੁੱਧ ਬਹੁਤ ਘੱਟ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਸਾਬਤ ਹੋ ਸਕਦੀਆਂ ਹਨ। ਇਹ ਰੱਖਿਆਵਾਂ ਅੰਡਰਲਾਈੰਗ ਕੋਡ ਦੀਆਂ ਖਾਮੀਆਂ ਨੂੰ ਦੂਰ ਨਹੀਂ ਕਰਦੀਆਂ ਜਿਸਨੂੰ AI ਮਸ਼ੀਨ ਦੀ ਰਫ਼ਤਾਰ ਨਾਲ ਵਿਵਸਥਿਤ ਰੂਪ ਵਿੱਚ ਸੂਚੀਬੱਧ (catalog) ਅਤੇ ਸ਼ੋਸ਼ਣ (exploit) ਕਰ ਸਕਦਾ ਹੈ। SEC ਅਤੇ EU ਦਾ AI ਐਕਟ ਵਰਗੇ ਨਿਯਮਨਕਾਰੀ ਸੰਸਥਾਵਾਂ ਵੀ AI ਦੀ ਭੂਮਿਕਾ 'ਤੇ ਨਜ਼ਰ ਰੱਖ ਰਹੀਆਂ ਹਨ। AI-ਡਰਾਈਵਨ ਕਮਜ਼ੋਰੀ ਖੋਜ ਦੀ ਗਤੀ ਅਤੇ ਘੱਟ ਲਾਗਤ ਵਿੱਤੀ ਖੇਤਰ ਦੀ ਮਜ਼ਬੂਤ, AI-ਰੋਧਕ ਸੁਰੱਖਿਆ ਬਣਾਉਣ ਦੀ ਸਮਰੱਥਾ ਤੋਂ ਅੱਗੇ ਨਿਕਲ ਸਕਦੀ ਹੈ।