هوش مصنوعی

کدنویسی ناامن هوش مصنوعی

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،

در حالی که هوش مصنوعی مولد (GenAI) در تولید کدهای کاربردی عملکرد خوبی دارد، طبق گزارش یک شرکت امنیتی، در ۴۵ درصد موارد، کدهای تولیدشده دارای آسیب‌پذیری‌های امنیتی هستند. این گزارش با بررسی بیش از ۱۰۰ مدل زبانی بزرگ (LLM) در ۸۰ وظیفه واقعی برنامه‌نویسی تهیه شده است.

کدنویسی بر اساس “حس و حال”

مدیر فناوری این شرکت امنیتی، آقای جنس وسلینگ، می‌گوید: «ظهور پدیده‌ای به نام کدنویسی احساسی (vibe coding) جایی که توسعه‌دهندگان به جای تعریف صریح نیازهای امنیتی، صرفاً به خروجی هوش مصنوعی تکیه می‌کنند، نشان‌دهنده‌ تغییری اساسی در شیوه‌ توسعه نرم‌افزار است.» او هشدار می‌دهد که در این روش، توسعه‌دهنده‌ها عملاً تصمیم‌گیری‌های امنیتی را به مدل‌های هوش مصنوعی می‌سپارند. این پژوهش نشان می‌دهد که این مدل‌ها تقریباً در نیمی از موارد تصمیم نادرستی می‌گیرند و این روند بهبود نیافته است.

هوش مصنوعی به خدمت مهاجمان سایبری درآمده است

هوش مصنوعی اکنون به مهاجمان این توانایی را داده تا سریع‌تر از قبل آسیب‌پذیری‌های امنیتی را شناسایی و بهره‌برداری کنند. ابزارهای مبتنی بر هوش مصنوعی می‌توانند سامانه‌ها را در مقیاس بالا اسکن کرده، نقاط ضعف را تشخیص داده و حتی بدون نیاز زیاد به انسان، کدهای مخرب تولید کنند. این موضوع باعث شده آستانه ورود برای هکرهای کم‌تجربه کاهش یابد و در عین حال، سرعت و پیچیدگی حملات افزایش پیدا کند. به عبارت دیگر، هم آسیب‌پذیری‌ها بیشتر شده‌اند و هم سوءاستفاده از آن‌ها ساده‌تر.

مدل‌های زبانی بزرگ، منبع گسترده‌ای از آسیب‌پذیری‌ها

برای ارزیابی امنیت کدهای تولیدشده توسط هوش مصنوعی، این شرکت امنیتی مجموعه‌ای شامل ۸۰ وظیفه کدنویسی طراحی کرد تا ضعف‌های رایج نرم‌افزاری (مطابق با استاندارد CWE) را آشکار کند. بیش از ۱۰۰ مدل زبانی برای انجام این وظایف به کار گرفته شدند و در هر مورد امکان انتخاب بین پیاده‌سازی امن یا ناامن وجود داشت.

نتایج تکان‌دهنده بود: در ۴۵ درصد از موارد، کدهای تولیدشده دارای آسیب‌پذیری‌هایی بودند که با لیست ۱۰ تهدید برتر OWASP (جدی‌ترین تهدیدهای امنیتی وب) مطابقت داشت.

برخی زبان‌ها مشکل‌سازتر از بقیه بودند؛ به‌ویژه زبان Java که بالاترین نرخ شکست را داشت. به‌طوری که در بیش از ۷۰ درصد موارد، کد تولیدشده دارای نقص امنیتی بود. زبان‌های Python، #C و JavaScript نیز با نرخ خطای بین ۳۸ تا ۴۵ درصد عملکرد مناسبی نداشتند.

مدل‌ها همچنین در مقابله با برخی آسیب‌پذیری‌های خاص نیز ضعیف بودند؛ به‌عنوان مثال، ۸۶ درصد از نمونه‌کدها در برابر حملات Cross-Site Scripting (CWE-80) آسیب‌پذیر بودند، و ۸۸ درصد به حملات تزریق لاگ (CWE-117) حساس بودند.

وسلینگ در ادامه گفت: «تحقیقات ما نشان می‌دهد که مدل‌ها در تولید کد درست پیشرفت کرده‌اند، اما در حوزه امنیت بهبود نیافته‌اند. همچنین مدل‌های بزرگ‌تر عملکرد بهتری نسبت به مدل‌های کوچک‌تر ندارند، که نشان می‌دهد این مشکل به ساختار کلی مدل‌ها مربوط می‌شود، نه صرفاً به اندازه‌ی آن‌ها.»

ایمن‌سازی خط تولید نرم‌افزارهای مبتنی بر هوش مصنوعی

اگرچه روش‌هایی مانند vibe coding باعث افزایش بهره‌وری در توسعه نرم‌افزار شده‌اند، اما هم‌زمان ریسک‌های جدی امنیتی نیز ایجاد کرده‌اند. کارشناسان تأکید دارند که سازمان‌ها باید یک برنامه مدیریت ریسک داشته باشند تا از ورود آسیب‌پذیری‌ها به مرحله تولید جلوگیری شود. این کار باید با ادغام بررسی کیفیت کد و اصلاحات خودکار در همان مراحل اولیه توسعه انجام گیرد.

این شرکت امنیتی برای افزایش امنیت در فرایند توسعه مبتنی بر هوش مصنوعی، اقدامات زیر را پیشنهاد می‌کند:

  • ادغام ابزارهای هوشمند در جریان کار توسعه‌دهندگان برای شناسایی و رفع فوری خطرات امنیتی؛

  • استفاده از تحلیل ایستا (Static Analysis) برای کشف سریع و خودکار خطاها و جلوگیری از پیشرفت کدهای ناامن در خط تولید؛

  • گنجاندن امنیت در فرآیندهای خودکار (Agentic Workflows) برای اطمینان از پایبندی به سیاست‌ها و استانداردهای ایمن‌سازی کد توسط عوامل هوش مصنوعی؛

  • به‌کارگیری ابزار تحلیل ترکیب نرم‌افزار (SCA) برای جلوگیری از ورود آسیب‌پذیری‌های وابسته به کتابخانه‌ها و اجزای متن‌باز؛

  • بهره‌گیری از راهنمایی‌های هوشمند برای اصلاح کدها و آموزش توسعه‌دهندگان به استفاده صحیح از این پیشنهادها؛

  • استفاده از فایروال برای شناسایی و مسدودسازی خودکار بسته‌های مخرب، آسیب‌پذیری‌ها و نقض سیاست‌ها.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا