AI Slop ആപ്പിളിന്റെ ബഗ് ബൗണ്ടി പ്രോഗ്രാമിനെ തടസ്സപ്പെടുത്തുന്നു, $200,000 മൂല്യമുള്ള macOS പിഴവ് തിരിച്ചറിയാൻ കഴിയാതെയാകുന്നു
ജനറേറ്റീവ് AI-യുടെ കുതിച്ചുചാട്ടം സൈബർ സുരക്ഷാ രംഗത്ത് അപ്രതീക്ഷിതമായ ഒരു വെല്ലുവിളി ഉയർത്തുന്നു. ഗുണനിലവാരമില്ലാത്ത, ഓട്ടോമേറ്റഡ് റിപ്പോർട്ടുകൾ സുരക്ഷാ പിഴവുകൾ റിപ്പോർട്ട് ചെയ്യുന്ന പരമ്പരാഗത സംവിധാനങ്ങളെ തടസ്സപ്പെടുത്തുന്നു. ഏകദേശം $200,000 മൂല്യമുള്ള ഒരു പ്രധാനപ്പെട്ട macOS പിഴവ് അടുത്തിടെ റിപ്പോർട്ട് ചെയ്യപ്പെടാതെ പോയി. ഇതിന് കാരണം ആപ്പിളിന്റെ ബഗ് ബൗണ്ടി സബ്മിഷൻ ക്വാട്ട "AI slop" ഉപയോഗിച്ച് പൂർണ്ണമായും ഉപയോഗിക്കപ്പെട്ടതായിരുന്നു.
സൈബർ സുരക്ഷയിൽ "AI Slop"-ന്റെ ആഘാതം
ലാർജ് ലാംഗ്വേജ് മോഡലുകൾ (LLMs) കൂടുതൽ ലഭ്യമാകുന്നതോടെ, കുറഞ്ഞ പരിശ്രമത്തിലൂടെയുള്ള സുരക്ഷാ ഗവേഷണങ്ങളുടെ ഒരു പുതിയ തരംഗം ഉടലെടുത്തിട്ടുണ്ട്. സുരക്ഷാ ഗവേഷകർ വലിയ അളവിൽ ബഗ് റിപ്പോർട്ടുകൾ നിർമ്മിക്കാൻ AI ഉപയോഗിക്കുന്നു. ഇതിൽ പലതും "ഹാളുസിനേറ്റഡ്" (hallucinated) സുരക്ഷാ പിഴവുകളാണ്—അതായത്, നിലവിലില്ലാത്ത ഒരു സുരക്ഷാ പിഴവിനെ AI തെറ്റായി തിരിച്ചറിയുന്ന സാങ്കേതിക പിഴവുകൾ.
ഓട്ടോമേറ്റഡ് ആയതും ഗുണനിലവാരമില്ലാത്തതുമായ ഇത്തരം വിവരങ്ങളുടെ ഒഴുക്ക് തടയാൻ തങ്ങളുടെ എഞ്ചിനീയറിംഗ് വിഭവങ്ങളെ സംരക്ഷിക്കുന്നതിനായി കർശനമായ നടപടികൾ സ്വീകരിക്കാൻ ആപ്പിൾ നിർബന്ധിതരായി. ഈ അനാവശ്യ റിപ്പോർട്ടുകൾ നിയന്ത്രിക്കുന്നതിനായി, ഗവേഷകർക്ക് സമർപ്പിക്കാവുന്ന ബഗ് റിപ്പോർട്ടുകളുടെ എണ്ണം ആപ്പിൾ പരിമിതപ്പെടുത്തിയിട്ടുണ്ട്. കൂടാതെ, ഓരോ റിപ്പോർട്ടിനും ഇടയിൽ നിർബന്ധമായും 30 ദിവസത്തെ ഇടവേള (cooldown period) പാലിക്കണമെന്നും ആപ്പിൾ നിഷ്കർഷിക്കുന്നു. റിപ്പോർട്ടിംഗ് സംവിധാനം കാര്യക്ഷമമായി നിലനിർത്താൻ ഉദ്ദേശിച്ചുള്ളതാണെങ്കിലും, ഈ നിയന്ത്രണങ്ങൾ സുരക്ഷാ സംവിധാനങ്ങളിൽ അപകടകരമായ വിടവുകൾ സൃഷ്ടിക്കുന്നുണ്ട്.
ക്വാട്ടകൾ കാരണം നിശബ്ദമായ $200,000 മൂല്യമുള്ള സുരക്ഷാ പിഴവ്
ഈ തടസ്സത്തിന്റെ യഥാർത്ഥ പ്രത്യാഘാതങ്ങൾ ഇറ്റാലിയൻ സൈബർ സുരക്ഷാ സ്റ്റാർട്ടപ്പായ Bynario ചൂണ്ടിക്കാട്ടിയിട്ടുണ്ട്. ആക്രമണകാരികൾക്ക് ഒരു മെഷീന്റെ പൂർണ്ണ നിയന്ത്രണം ഏറ്റെടുക്കാൻ സഹായിക്കുന്ന ഗുരുതരമായ ഒരു macOS സുരക്ഷാ പിഴവ് ഈ കമ്പനി കണ്ടെത്തിയിരുന്നു. പിഴവിന്റെ തീവ്രതയDespite, മറ്റ് ഗവേഷകർ ക്വാട്ട ഉപയോഗിച്ചു തീർത്തതിനാൽ Bynarioയ്ക്ക് ഇത് ആപ്പിളിന്റെ ഔദ്യോഗിക മാർഗങ്ങളിലൂടെ റിപ്പോർട്ട് ചെയ്യാൻ സാധിച്ചില്ല.
ഈ പ്രത്യേക സുരക്ഷാ പിഴവിന്റെ ബ്ലാക്ക് മാർക്കറ്റ് മൂല്യം $100,000 നും $200,000 നും ഇടയിലാണെന്ന് Bynario സിഇഒ ആൽഫ്രെഡോ പെസോലി (Alfredo Pesoli) കണക്കാക്കുന്നു. റിപ്പോർട്ടുകൾ വന്നതിന് പിന്നാലെ ആപ്പിൾ Bynarioയുമായി ബന്ധപ്പെട്ടെങ്കിലും, ഈ സംഭവം വർദ്ധിച്ചുവരുന്ന ഒരു വ്യവസ്ഥാപിത റിസ്കിനെ അടിവരയിടുന്നു: ഓട്ടോമേറ്റഡ് റിപ്പോർട്ടുകൾ കാരണം വലിയ പ്രത്യാഘാതങ്ങൾ ഉണ്ടാക്കുന്ന ബഗുകൾ റിപ്പോർട്ട് ചെയ്യാൻ കഴിയാതെ വരുമ്പോൾ, ഉപയോക്താക്കൾ മുഴുവൻ സീറോ-ഡേ ഭീഷണികൾക്ക് (zero-day threats) ഇരയാകാൻ സാധ്യതയുണ്ട്.
AI അധിഷ്ഠിത പ്രതിരോധത്തിലേക്കുള്ള മാറ്റം
AI നിർമ്മിത റിപ്പോർട്ടുകൾക്കെതിരെയുള്ള പോരാട്ടം, വൻകിട ടെക് കമ്പനികൾ സുരക്ഷാ പിഴവുകൾ കൈകാര്യം ചെയ്യുന്ന രീതിയിൽ മാറ്റം വരുത്തുന്നുണ്ട്. പുറത്തുള്ള ഗവേഷകർ സബ്മിഷൻ പരിധികളുമായി ബുദ്ധിമുട്ടുമ്പോൾ, ആപ്പിൾ തങ്ങളുടെ ആഭ്യന്തര AI ശേഷി വർദ്ധിപ്പിക്കാനാണ് ശ്രമിക്കുന്നത്. സ്വന്തം കോഡ്ബേസുകളിൽ സുരക്ഷാ പിഴവുകൾ മുൻകൂട്ടി കണ്ടെത്താനായി Anthropic, OpenAI എന്നിവയുടെ മോഡലുകൾ കമ്പനി ഇപ്പോൾ ഉപയോഗിക്കുന്നുണ്ട്.
ബഗ് ബൗണ്ടി രംഗത്ത് ഒരു അടിസ്ഥാനപരമായ പരിണാമമാണ് ഈ പ്രവണത സൂചിപ്പിക്കുന്നത്. സുരക്ഷാ പിഴവുകൾ കണ്ടെത്തുന്നതിനേക്കാൾ, അവ "മെഷീൻ വേഗതയിൽ" (at machine speed) ശരിയാണോ എന്ന് പരിശോധിക്കുക എന്നതിലേക്കാണ് ബഗ് ബൗണ്ടി പ്രോഗ്രാമുകളുടെ പങ്ക് മാറിക്കൊണ്ടിരിക്കുന്നതെന്ന് Sophos-ലെ റേഫ് പില്ലിംഗ് (Rafe Pilling) നിരീക്ഷിച്ചു. സുരക്ഷാ ടീമുകളുടെ പ്രധാന വെല്ലുവിളി ബഗുകൾ കണ്ടെത്തുക എന്നത് മാത്രമല്ല, യഥാർത്ഥ സുരക്ഷാ വീഴ്ചകളും ജനറേറ്റീവ് AI സൃഷ്ടിക്കുന്ന വ്യാജ റിപ്പോർട്ടുകളും തമ്മിലുള്ള വ്യത്യാസം തിരിച്ചറിയുക എന്നതുമാകുന്നു.
പ്രധാന കാര്യങ്ങൾ
- വ്യവസ്ഥാപിത തടസ്സങ്ങൾ: AI നിർമ്മിത "ഹാളുസിനേറ്റഡ്" ബഗ് റിപ്പോർട്ടുകൾ കാരണം ആപ്പിൾ പോലുള്ള കമ്പനികൾ സബ്മിഷൻ പരിധികളും ഇടവേളകളും (cooldown periods) ഏർപ്പെടുത്തേണ്ടി വരുന്നു. ഇത് അബദ്ധവശാൽ വലിയ മൂല്യമുള്ള സുരക്ഷാ പിഴവുകൾ റിപ്പോർട്ട് ചെയ്യുന്നത് തടഞ്ഞേക്കാം.
- സാമ്പത്തിക ആഘാതം: Bynario കണ്ടെത്തിയ macOS പിഴവ് പോലെ ഉയർന്ന തീവ്രതയുള്ള സുരക്ഷാ പിഴവുകൾക്ക് വലിയ ബ്ലാക്ക് മാർക്കറ്റ് മൂല്യമുണ്ട് (ഏകദേശം $200,000 വരെ). ഇവ വൈകി കണ്ടെത്തുന്നത് വലിയ സാമ്പത്തികവും സുരക്ഷാപരവുമായ റിസ്ക് ആണ്.
- കണ്ടെത്തലുകളുടെ ഭാവി: ഓട്ടോമേറ്റഡ് ഭീഷണികളുടെ വേഗതയും അനാവശ്യ റിപ്പോർട്ടുകളും നേരിടാൻ വൻകിട ടെക് കമ്പനികൾ ആഭ്യന്തരമായ, AI അധിഷ്ഠിത സുരക്ഷാ പരിശോധനകളിലേക്ക് (OpenAI, Anthropic മോഡലുകൾ ഉപയോഗിച്ച്) മാറിക്കൊണ്ടിരിക്കുന്നു.