کدنویسی ناامن هوش مصنوعی

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،
در حالی که هوش مصنوعی مولد (GenAI) در تولید کدهای کاربردی عملکرد خوبی دارد، طبق گزارش یک شرکت امنیتی، در ۴۵ درصد موارد، کدهای تولیدشده دارای آسیبپذیریهای امنیتی هستند. این گزارش با بررسی بیش از ۱۰۰ مدل زبانی بزرگ (LLM) در ۸۰ وظیفه واقعی برنامهنویسی تهیه شده است.
کدنویسی بر اساس “حس و حال”
مدیر فناوری این شرکت امنیتی، آقای جنس وسلینگ، میگوید: «ظهور پدیدهای به نام کدنویسی احساسی (vibe coding) جایی که توسعهدهندگان به جای تعریف صریح نیازهای امنیتی، صرفاً به خروجی هوش مصنوعی تکیه میکنند، نشاندهنده تغییری اساسی در شیوه توسعه نرمافزار است.» او هشدار میدهد که در این روش، توسعهدهندهها عملاً تصمیمگیریهای امنیتی را به مدلهای هوش مصنوعی میسپارند. این پژوهش نشان میدهد که این مدلها تقریباً در نیمی از موارد تصمیم نادرستی میگیرند و این روند بهبود نیافته است.
هوش مصنوعی به خدمت مهاجمان سایبری درآمده است
هوش مصنوعی اکنون به مهاجمان این توانایی را داده تا سریعتر از قبل آسیبپذیریهای امنیتی را شناسایی و بهرهبرداری کنند. ابزارهای مبتنی بر هوش مصنوعی میتوانند سامانهها را در مقیاس بالا اسکن کرده، نقاط ضعف را تشخیص داده و حتی بدون نیاز زیاد به انسان، کدهای مخرب تولید کنند. این موضوع باعث شده آستانه ورود برای هکرهای کمتجربه کاهش یابد و در عین حال، سرعت و پیچیدگی حملات افزایش پیدا کند. به عبارت دیگر، هم آسیبپذیریها بیشتر شدهاند و هم سوءاستفاده از آنها سادهتر.
مدلهای زبانی بزرگ، منبع گستردهای از آسیبپذیریها
برای ارزیابی امنیت کدهای تولیدشده توسط هوش مصنوعی، این شرکت امنیتی مجموعهای شامل ۸۰ وظیفه کدنویسی طراحی کرد تا ضعفهای رایج نرمافزاری (مطابق با استاندارد CWE) را آشکار کند. بیش از ۱۰۰ مدل زبانی برای انجام این وظایف به کار گرفته شدند و در هر مورد امکان انتخاب بین پیادهسازی امن یا ناامن وجود داشت.
نتایج تکاندهنده بود: در ۴۵ درصد از موارد، کدهای تولیدشده دارای آسیبپذیریهایی بودند که با لیست ۱۰ تهدید برتر OWASP (جدیترین تهدیدهای امنیتی وب) مطابقت داشت.
برخی زبانها مشکلسازتر از بقیه بودند؛ بهویژه زبان Java که بالاترین نرخ شکست را داشت. بهطوری که در بیش از ۷۰ درصد موارد، کد تولیدشده دارای نقص امنیتی بود. زبانهای Python، #C و JavaScript نیز با نرخ خطای بین ۳۸ تا ۴۵ درصد عملکرد مناسبی نداشتند.
مدلها همچنین در مقابله با برخی آسیبپذیریهای خاص نیز ضعیف بودند؛ بهعنوان مثال، ۸۶ درصد از نمونهکدها در برابر حملات Cross-Site Scripting (CWE-80) آسیبپذیر بودند، و ۸۸ درصد به حملات تزریق لاگ (CWE-117) حساس بودند.
وسلینگ در ادامه گفت: «تحقیقات ما نشان میدهد که مدلها در تولید کد درست پیشرفت کردهاند، اما در حوزه امنیت بهبود نیافتهاند. همچنین مدلهای بزرگتر عملکرد بهتری نسبت به مدلهای کوچکتر ندارند، که نشان میدهد این مشکل به ساختار کلی مدلها مربوط میشود، نه صرفاً به اندازهی آنها.»
ایمنسازی خط تولید نرمافزارهای مبتنی بر هوش مصنوعی
اگرچه روشهایی مانند vibe coding باعث افزایش بهرهوری در توسعه نرمافزار شدهاند، اما همزمان ریسکهای جدی امنیتی نیز ایجاد کردهاند. کارشناسان تأکید دارند که سازمانها باید یک برنامه مدیریت ریسک داشته باشند تا از ورود آسیبپذیریها به مرحله تولید جلوگیری شود. این کار باید با ادغام بررسی کیفیت کد و اصلاحات خودکار در همان مراحل اولیه توسعه انجام گیرد.
این شرکت امنیتی برای افزایش امنیت در فرایند توسعه مبتنی بر هوش مصنوعی، اقدامات زیر را پیشنهاد میکند:
-
ادغام ابزارهای هوشمند در جریان کار توسعهدهندگان برای شناسایی و رفع فوری خطرات امنیتی؛
-
استفاده از تحلیل ایستا (Static Analysis) برای کشف سریع و خودکار خطاها و جلوگیری از پیشرفت کدهای ناامن در خط تولید؛
-
گنجاندن امنیت در فرآیندهای خودکار (Agentic Workflows) برای اطمینان از پایبندی به سیاستها و استانداردهای ایمنسازی کد توسط عوامل هوش مصنوعی؛
-
بهکارگیری ابزار تحلیل ترکیب نرمافزار (SCA) برای جلوگیری از ورود آسیبپذیریهای وابسته به کتابخانهها و اجزای متنباز؛
-
بهرهگیری از راهنماییهای هوشمند برای اصلاح کدها و آموزش توسعهدهندگان به استفاده صحیح از این پیشنهادها؛
-
استفاده از فایروال برای شناسایی و مسدودسازی خودکار بستههای مخرب، آسیبپذیریها و نقض سیاستها.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





