راست یک انسان را برای حل مشکل نویز امنیتی هوش مصنوعی منصوب میکند
بنیاد Rust جیکوب فینکلمن را بهعنوان نخستین مهندس امنیت هوش مصنوعی مقیم منصوب کرده است تا برای سیل گزارشهای آسیبپذیری تولیدشده با هوش مصنوعی، یک لایهٔ راستیآزمایی انسانی ایجاد کند.

اکوسیستم Rust در حال آزمودن پاسخی عملی به یک مشکل امنیتی تازه است: ابزارهای هوش مصنوعی میتوانند با سرعت زیادی باگهای واقعی را پیدا کنند، اما همزمان گزارشهای قانعکنندهای تولید میکنند که وقت نگهداران پروژهها را هدر میدهد.
بنیاد Rust در ژوئن ۲۰۲۶ از ایجاد یک جایگاه تماموقت با عنوان «مهندس امنیت هوش مصنوعی مقیم» خبر داد؛ این جایگاه با حمایت مالی پروژهٔ Alpha-Omega تأمین میشود. جیکوب فینکلمن، عضو تیم Cargo از سال ۲۰۱۸ و نگهدار حلکنندهٔ وابستگی pubgrub-rs، برای این نقش انتخاب شده است.
هدف این جایگاه واگذاری تصمیم امنیتی به یک سامانهٔ هوش مصنوعی نیست. هدف، قرار دادن یک متخصص انسانی باتجربه میان اسکنرهای خودکار، پژوهشگران امنیتی، نگهداران و فرایند پاسخگویی امنیتی پروژهٔ Rust است. این مهندس کد Rust و crateهای پرکاربرد را بررسی میکند، قابلیت بهرهبرداری از یافتهها را میسنجد، در اصلاحات و افشای مسئولانه هماهنگی ایجاد میکند و در صورت لزوم، هشدارها را از طریق RustSec منتشر میکند.
این تمایز مهم است. بنیاد میگوید ابزارهای مبتنی بر مدلهای زبانی آنقدر پیشرفت کردهاند که میتوانند آسیبپذیریهای معتبر را در مقیاس وسیع پیدا کنند. در عین حال، تولید گزارشهای ظاهراً معتبر اما کمارزش نیز ارزان و آسان شده است. برای نگهداران، مسئلهای عملیاتی شکل گرفته است: هر گزارش باید بررسی شود، اما نویز زیاد میتواند یافتههای مهم را پنهان کند.
ماه نخست این پروژه نشان میدهد که فرایند چگونه در حال شکلگیری است. فینکلمن میگوید تیم، پایگاه دادهای یکپارچه از crateها ساخته که شاخصهایی مانند دانلودهای اخیر، وجود کد unsafe، اسکریپت ساخت، ماکروهای رویهای، وابستگی کد پروژهٔ Rust به آن crate و همپوشانی با اسکنهای قبلی را در نظر میگیرد. اسکن اولیه با ابزار متنباز Scrutineer متعلق به Alpha-Omega روی بیش از ۲۰۰ crate اولویتبندیشده انجام شد. بخشی از یافتهها معتبر تشخیص داده شد و تیم برای اصلاح آنها با صاحبان crateها همکاری را آغاز کرد.
درس کوتاهمدت برای توسعهدهندگان Rust این نیست که اسکن هوش مصنوعی جایگزین بازبینی کد میشود. نکته این است که بررسی امنیتی به یک وظیفهٔ تخصصی در نگهداری نرمافزار تبدیل میشود. جریان کاری مفید به اولویتبندی، سنجش شدت با توجه به زمینه، تصمیمگیری دربارهٔ محرمانهماندن گزارش، ارتباط روشن با پژوهشگر و مسیر مشخص از کشف تا وصله نیاز دارد. اینها به همان اندازه که وظایف تشخیص هستند، وظایف هماهنگی نیز محسوب میشوند.
این برنامه از ابتدا با هدف قابلاستفادهبودن در آینده طراحی شده است. بنیاد میگوید روشها، دستورالعملها و promptهای آن مستندسازی خواهند شد و آموختهها با طرحهای مشابه در اکوسیستمهایی مانند PHP و Drupal به اشتراک گذاشته میشوند. اگر این مستندات به ابزارها و راهنماییهای ماندگار تبدیل شوند، آزمایش ششماهه میتواند بیشتر از خود این جایگاه دوام بیاورد.
یک محدودیت مهم وجود دارد: بودجهٔ این جایگاه در ابتدا برای شش ماه در نظر گرفته شده و تمدید آن به منابع مالی آینده و آموختههای پروژه بستگی دارد. بنیاد هنوز تعداد تجمیعی آسیبپذیریها یا نرخ موفقیت اندازهگیریشده را منتشر نکرده است؛ بنابراین هنوز زود است که این برنامه را راهکاری اثباتشده برای امنیت بدانیم. اهمیت فعلی آن بیشتر نهادی است: Rust نویز امنیتی تولیدشده با هوش مصنوعی را هزینهای مشترک برای کل اکوسیستم میداند، نه باری خصوصی بر دوش یک نگهدار.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


