Fable 5 aynı zamanda güvenli kodu da engelliyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

Birçok tanınmış güvenlik araştırmacısı, Anthropic Fable 5'in yeni yapay zeka modelinin siber güvenlik bariyerlerinin çok katı olduğuna inanıyor. Koruma mekanizmalarının yalnızca patlayıcı soruşturmalar için değil, aynı zamanda yazılım geliştirme ve siber güvenlik alanındaki günlük işler için de etkili olduğunu bildiriyorlar. Örnekler, kodu incelemekten güvenli kod yazmaya ve güvenlik konusundaki bir blog gönderisini okumaya kadar uzanır.

Duyurudan sonra devamını okuyun

Fable 5, Anthropic'in yeni amiral gemisi modeli Mythos 5'in halka açık versiyonudur. Mythos'tan farklı olarak Fable, siber güvenlik, biyoloji, kimya ve damıtma gibi konulara yönelik yukarı yönlü koruma mekanizmalarıyla birlikte gelir; ikincisi, modelin rakip yapay zeka sistemlerini eğitmek için kötüye kullanılmasını önlemeyi amaçlamaktadır. Eğer sözde sınıflandırıcı bir sorguyu hassas olarak sınıflandırıyorsa, soruyu yanıtlayan Fable değil, eski Claude Opus 4.8 modelidir. Anthropic, saldırganların modelin yeteneklerini siber saldırılar veya diğer kötü amaçlarla kullanmasını önlemek istiyor. Anthropic'in resmi açıklamasına göre, güvenlik önlemleri kasıtlı olarak ihtiyatlı bir şekilde ayarlanıyor ve bazen zararsız iddialarda bulunuluyor.

Eleştirmenler arasında IBM X-Force'un Saldırı Araştırma Ekibi (XOR) başkanı Valentina “Chompie” Palmiotti yer alıyor. Blog yazısı okumak gibi zararsız faaliyetler bile etkilenir.

Böylece Palmiotti, bilgisayar güvenliğinin yanlış pozitif olarak bildiği bir sorunu tanımlıyor: bir koruma mekanizması, zararsız bir etkinlik durumunda yanlış alarm veriyor. Araştırmacıların artık Fable'ın engellerinin büyük çoğunluğunu suçladığı şey tam da bu yanlış sınıflandırmalardır.

Siber güvenlik uzmanı Matt Suiche, TechCrunch'a benzer bir açıklama yayınladı. Fable'dan güvenli kod isteyen herkes, modele normal yazılım geliştirme yerine siber güvenlikle ilgiliymiş gibi davranmalıdır. Suche, filtrelerin öncelikli olarak anahtar terimlere tepki verdiğinden şüpheleniyor. Onun eleştirisi birçok geliştiricinin günlük yaşamının bir parçası olan bir alana yöneliktir: güvenli kimlik doğrulama, SQL enjeksiyonuna karşı koruma veya oturum açma verilerinin güvenli bir şekilde saklanması.

Duyurudan sonra devamını okuyun

Olay yerinde “kötü soket” olarak bilinen İtalyan güvenlik araştırmacısı Simone Margaritelli de sorunları bildiriyor. Kod üzerine yazılan incelemeler, profesyonel yazılım geliştirmenin standart görevlerinden biridir ve diğer şeylerin yanı sıra, hataların ve güvenlik açıklarının erken tespit edilmesine yardımcı olur.

Eleştiriler bireysel araştırmacılarla sınırlı değildir. Geliştirici Mehul Mohan şunları yazdı: Bu örnekler çoğunlukla savunma amaçlı güvenlik çalışmaları, yani kendi sistemlerinizi ve uygulamalarınızı korumayla ilgilidir.

Belgelenen hata mesajları aynı zamanda filtrelerin hassasiyetini de gösterir. Opus 4.8 kullanıcısı da daha sonra yanıt vermeyi reddetti ve siber güvenlik koruma mekanizmalarının etkinleştirilmesinden bahsetti. Özellikle dikkat çeken şey, filtrelerin normal, güvenli içeriği bile yakalayabilmesidir.

Benzer gözlemler profesyonel güvenlik testlerinden de geliyor. SANS Enstitüsü'nün yapay zeka ve araştırma direktörü Rob T. Lee, Fable'ın ilk testlerinde olaya müdahale, tespit mühendisliği ve bilgisayar adli tıp görevlerini de otomatik olarak indirgediğini bildirdi. SANS Enstitüsü, en tanınmış BT güvenliği eğitim ve araştırma kuruluşlarından biridir.

Araştırmacılar istismara karşı korunma mekanizmalarını açıkça sorgulamıyor. Ancak bariyerlerin güvenlik analizi, kod incelemeleri, güvenli kodlama, olaylara müdahale veya güvenlikle ilgili bilgilerin değerlendirilmesi gibi meşru işleri bile kapsayacak kadar geniş olduğunu eleştiriyorlar. Bunların yeni bir güvenlik mimarisiyle ilgili diş çıkaran sorunlar mı yoksa meşru ve kötü niyetli güvenlik çalışmaları arasında ayrım yapma konusunda temel bir sorun mu olduğunu zaman gösterecek. Anthropic henüz iddialar hakkında yorum yapmadı.


(fo)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir