Vještačka inteligencija čini otkrivanje ranjivosti toliko jeftinim da bezbjednost sve više može zavisiti od toga koliko su kompanije spremne da potroše prije napadača. To je upozorenje Haseeba Qurešija, upravljačkog partnera Dragonflyja, nakon što su AI modeli navodno ponovo otkrili kritičnu slabost u firmveru Coldcard bitcoin novčanika za nekoliko minuta.
„Sajber bezbjednost je sada sve o potrošnji," napisao je Qureši na platformi X. Ključno pitanje, kaže, jeste koliko programeri ulažu u testiranje zasnovano na AI-ju u poređenju sa potencijalnim napadačima. Coldcard je objavio propust u entropiji koji je pogađao seedove kreirane određenim verzijama firmvera; bug je nekim uređajima nalagao da se oslone na deterministički softverski generator umjesto na predviđeni hardverski izvor slučajnosti. Coinkite je 31. jula objavio hitne nadogradnje i pogođenim korisnicima poručio da kreiraju nove seedove i premjeste sredstva, uz napomenu da instaliranje novog firmvera samo po sebi ne popravlja stari seed.
Jedan test je navodno pronašao propust uz Anthropicov Claude Code nakon oko osam minuta. Qureši je upozorio da je na rezultat možda uticao pristup internetu, koji je model mogao izložiti postojećim informacijama o bugu. Zaseban test je onemogućio pristup webu i koristio GLM 5.2, te reprodukovao ranjivost za otprilike 20 minuta. Na osnovu troškova ulaza i izlaza modela, procijenio je da je audit koštao oko dva dolara. „Dva dolara AI ojačavanja uhvatila bi ovaj bug. Nema opravdanja za ovo," rekao je. Qureši je predložio novu mjeru pod nazivom Cost of Discovery (CoD), koja bi procjenjivala koliko košta da frontier AI model samostalno reprodukuje ranjivost.
Qureši je ocijenio da bi veći proizvođači mogli imati prednost jer mogu više trošiti na automatizovano testiranje, revizije i ojačavanje izdanja, dok bi manje kompanije mogle teško pratiti napadače koji kôd mogu skenirati kontinuirano uz mali trošak. Startapima koji grade novčanike, pametne ugovore ili druge proizvode koji štite novac preporučio je da pokreću AI bezbjednosne provjere prije svakog izdanja.
Qureši je osporio i uobičajenu pretpostavku o bezbjednosti otvorenog koda. Javni kôd može zaštititi korisnike od zlonamjernih programera, rekao je, ali ih ne štiti automatski od napadača. AI, dodao je, može služiti objema stranama: snižava cijenu pronalaženja ranjivosti, ali istovremeno daje programerima jače odbrambene alate. „Nemamo izbora nego da se prilagodimo," rekao je Qureši.
Izvor: Bitcoin.com