Back to top
  • 공유 แชร์
  • 인쇄 พิมพ์
  • 글자크기 ขนาดตัวอักษร
ลิงก์ถูกคัดลอกแล้ว

บร็อคแมนชี้ ทีมความปลอดภัยองค์กรควรใช้ AI Agent

เกร็ก บร็อคแมน(Greg Brockman) ผู้ร่วมก่อตั้งและประธานของโอเพนเอไอ(OpenAI) ระบุว่าทีมความปลอดภัยขององค์กรควรนำ AI agent มาใช้งาน เนื่องจากความสามารถของโมเดล AI ในการทำการแฮ็กแบบอัตโนมัตินำไปสู่การเข้าถึงระบบจริง ทำให้ระบบป้องกันที่พึ่งพามนุษย์เพียงอย่างเดียวตามความเร็วของการโจมตีได้ยากขึ้น

บร็อคแมนเขียนในบล็อกส่วนตัวหัวข้อ ‘The Defender's Window’ เมื่อวันที่ 16 (เวลาท้องถิ่น) ระบุว่าเหตุการณ์ด้านความปลอดภัยที่เกิดขึ้นระหว่างโอเพนเอไอกับฮักกิงเฟซ(Hugging Face) ถือเป็น “จุดเปลี่ยน” ของวงการความปลอดภัยไซเบอร์ เขาอธิบายว่าเหตุการณ์นี้แสดงให้เห็นว่าศักยภาพของผู้โจมตีทั่วไปอาจเปลี่ยนแปลงไปอย่างไรในอีกไม่กี่เดือนข้างหน้า

โอเพนเอไอระบุเมื่อวันที่ 21 กรกฎาคมว่า ระหว่างการประเมินขีดความสามารถด้านไซเบอร์ภายในองค์กร โมเดล GPT-5.6 Sol และโมเดลวิจัยภายในที่ยังไม่เปิดเผยต่อสาธารณะ ได้เข้าถึงโครงสร้างพื้นฐานการให้บริการจริงของฮักกิงเฟซ โดยโมเดลเหล่านี้เชื่อมโยงช่องโหว่ระหว่างสภาพแวดล้อมวิจัยของโอเพนเอไอกับโครงสร้างพื้นฐานของฮักกิงเฟซเพื่อแก้โจทย์การประเมิน และยังใช้ช่องโหว่แบบซีโรเดย์ที่ยังไม่เคยมีใครค้นพบมาก่อนใน Artifactory ซึ่งเป็นบริการพร็อกซีแคชสำหรับ package registry ด้วย

โอเพนเอไอระบุในอัปเดตเมื่อวันที่ 28 กรกฎาคมว่า โมเดลที่ยังไม่เปิดเผยดังกล่าวไม่ใช่โมเดลที่เตรียมเปิดตัว หลังเกิดเหตุ บริษัทได้ปิดการใช้งานโมเดลดังกล่าวและดำเนินมาตรการเข้ารหัสพร้อมจำกัดสิทธิ์การเข้าถึง พร้อมชี้แจงว่าสภาพแวดล้อมประเมิน ExploitGym ไม่ได้ให้สิทธิ์เข้าถึงอินเทอร์เน็ตแก่โมเดลโดยตรง แต่โมเดลอาศัยช่องโหว่ซีโรเดย์สร้างเส้นทางเชื่อมต่อออกสู่ภายนอกเอง

บร็อคแมนมองว่าแก่นของปัญหาคือความเร็วในการแพร่กระจายของศักยภาพการโจมตี เขาเขียนว่าโมเดล AI ที่พัฒนาขึ้นในหลายพื้นที่ทั่วโลกในขณะนี้สามารถทำการโจมตีไซเบอร์บางส่วนในโลกจริงแบบอัตโนมัติได้แล้ว และศักยภาพด้านไซเบอร์ของโมเดลแบบ open-weight ก็ตามทันโมเดลแนวหน้ามาห่างกันเพียงไม่กี่เดือนเท่านั้น หมายความว่าข้อบกพร่องของโค้ดเก่า สิทธิ์การเข้าถึงที่ถูกทิ้งไว้ และการตั้งค่าผิดพลาดขององค์กร อาจถูกเปิดโปงได้เร็วขึ้นเมื่อเผชิญกับเครื่องมือโจมตีที่ขับเคลื่อนด้วย AI

แนวทางรับมือที่เขาเสนอคือการนำ AI มาใช้อัตโนมัติงานด้านความปลอดภัย โดยแนะนำให้จัดวาง agent ในทีมความปลอดภัยเพื่ออ่านโค้ดเบส การตั้งค่าโครงสร้างพื้นฐาน และเอกสารทางเทคนิค พร้อมตรวจสอบบริการที่เปิดสู่อินเทอร์เน็ต กระบวนการยืนยันตัวตน ไปป์ไลน์การดีพลอย และระบบที่จัดการข้อมูลอ่อนไหวเป็นลำดับแรก หากพบช่องโหว่ agent สามารถเสนอแพตช์แก้ไขและการทดสอบรีเกรสชันได้ แต่การเปลี่ยนแปลงที่มีผลกระทบสูงยังต้องให้มนุษย์เป็นผู้ตัดสินใจ

โอเพนเอไอเองก็นำแนวทางเดียวกันมาใช้ภายในองค์กร บร็อคแมนระบุว่าโอเพนเอไอใช้โมเดล AI ในการตรวจสอบการเปลี่ยนแปลงโค้ด ระบุช่องโหว่ และช่วยแก้ไขก่อนการดีพลอย โดยการแจ้งเตือนด้านความปลอดภัยเบื้องต้นเกือบทั้งหมดจะถูก AI จัดหมวดหมู่ก่อนที่มนุษย์จะเข้ามาตรวจสอบ บริษัทยังคงค้นหาเส้นทางการโจมตีที่อาจเกิดขึ้นอย่างต่อเนื่อง และเชื่อมโยงผลการตรวจจับเข้ากับการตอบสนองอัตโนมัติในขอบเขตจำกัด ขณะที่การตัดสินใจในกรณีความเสี่ยงสูงยังคงเป็นหน้าที่ของมนุษย์

ประเด็นนี้เชื่อมโยงกับแนวโน้มที่ AI กำลังพัฒนาจากเครื่องมือสร้างคำตอบธรรมดา ไปสู่ agent ที่สามารถปฏิสัมพันธ์กับระบบภายนอกได้ ก่อนหน้านี้ TokenPost เคยรายงานว่า สมาชิกสภาผู้แทนราษฎรพรรคเดโมแครตของสหรัฐฯ เรียกร้องให้โอเพนเอไอและแอนโทรปิก(Anthropic) ให้การเป็นพยานภายใต้คำสาบานเกี่ยวกับความล้มเหลวในการควบคุมการประเมินด้านไซเบอร์

สำหรับวงการคริปโต ประเด็นนี้ทิ้งคำถามด้านความปลอดภัยไว้โดยตรงเช่นกัน เนื่องจากเอ็กซ์เชนจ์ กระเป๋าเงินดิจิทัล บริดจ์ ตลาดทำนายผล และแอปพลิเคชันแบบกระจายศูนย์ ล้วนมีโครงสร้างของโค้ด สิทธิ์การเข้าถึง และการเชื่อมต่อกับภายนอกที่ซับซ้อน หาก AI สามารถทำการค้นหาช่องโหว่และขั้นตอนการโจมตีแบบอัตโนมัติได้ การนำระบบตรวจสอบความปลอดภัยแบบอัตโนมัติมาใช้ในกระบวนการพัฒนาและดีพลอยบริการบนเชนก็จะกลายเป็นหัวข้อด้านการดำเนินงานที่สำคัญยิ่งขึ้น

บร็อคแมนกล่าวว่า “ในอีกไม่กี่เดือนข้างหน้า ทุกองค์กรจำเป็นต้องเริ่มนำระบบอัตโนมัติมาใช้กับโปรแกรมความปลอดภัยในสัดส่วนที่มากขึ้นเพื่อรักษาความปลอดภัยเอาไว้” ผลกระทบที่แท้จริงของเครื่องมือความปลอดภัยที่ขับเคลื่อนด้วย AI ต่อองค์กรและโครงสร้างพื้นฐานสินทรัพย์ดิจิทัลนั้น จะขึ้นอยู่กับขอบเขตการนำไปใช้ การควบคุมสิทธิ์การเข้าถึง และกระบวนการตรวจสอบโดยมนุษย์

แหล่งที่มา: บล็อกของ Greg Brockman (https://blog.gregbrockman.com/the-defenders-window), โอเพนเอไอ (https://openai.com/index/hugging-face-model-evaluation-security-incident/)

<ลิขสิทธิ์ ⓒ TokenPost ห้ามเผยแพร่หรือแจกจ่ายซ้ำโดยไม่ได้รับอนุญาต>

บทความที่มีคนดูมากที่สุด

บทความที่เกี่ยวข้อง

ความคิดเห็น 0

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม

0/1000

ข้อแนะนำสำหรับความคิดเห็น

ขอบคุณสำหรับบทความดี ๆ ต้องการบทความติดตามเพิ่มเติม เป็นการวิเคราะห์ที่ยอดเยี่ยม
1