ምን ተፈጠረ
Help Net Security እንደዘገበው AWS የማታለል ቤንችማርክን በይፋ ለቋል፣ይህም የኤአይኢ ሞዴሎች እውነተኛ የሶፍትዌር ተጋላጭነቶችን አሳሳች የተጋላጭነት ንድፎችን ከያዘው አስተማማኝ ኮድ መለየት ይችሉ እንደሆነ የሚፈትሽ ነው። መለኪያው 16 የፕሮግራሚንግ ቋንቋዎችን እና ከ 70 በላይ CWE ምድቦችን የሚሸፍኑ 14,822 ናሙናዎችን ያካትታል; 9,695 ነጥብ ተሰጥቷል እና 5,127 ያልተመዘገቡ ናሙናዎች ተቀላቅለዋል።
Help Net Security እንደዘገበው AWS ከአምስት አቅራቢዎች የተውጣጡ 12 አጠቃላይ ዓላማ ሞዴሎችን በውሸት አወንታዊ ጉዳዮች ዙሪያ የተነደፈ ቤንችማርክን ተጠቅሟል። የቤንችማርክ አስተማማኝ ምሳሌዎች ብዝበዛን ከሚከላከሉ ጥበቃዎች ጎን ለጎን እውነተኛ የተጋላጭነት ንድፎችን ይይዛሉ። አንዳንድ ተግዳሮቶች እንደ Kubernetes አውታረ መረብ ፖሊሲዎች ያሉ የማሰማራት ሁኔታዎች ይለያያሉ፣ ስለዚህ አንድ ሞዴል ሁለቱንም ኮዱን እና አካባቢውን ግምት ውስጥ ማስገባት አለበት።
በሪፖርቱ መሰረት፣ AWS ምሳሌዎችን ከድንበር አምሳያዎች ጋር በማነፃፀር ለመፈረጅ በጣም ቀላል የሆኑትን ናሙናዎች ሳያካትት ቀርቧል። AWS ይህ ሂደት በአስር ቢሊዮን የሚቆጠሩ ቶከኖችን በልቷል። ኩባንያው ናሙናዎቹን በይፋ ይለቃል ነገር ግን መለያዎቻቸውን ይከለክላል; ተጠቃሚዎች ለተረጋገጠ ውጤት ትንበያዎችን ለAWS ያስገባሉ። ምንጩ ነጥብ የማግኘት መዳረሻ ክፍያ ወይም ሌላ የብቁነት መስፈርቶችን የሚይዝ መሆኑን አይገልጽም።
የረዳት ኔት ሴኪዩሪቲ ሪፖርቶች ገለልተኛ ገምጋሚዎች አንዳቸው የሌላውን ውሳኔ ወይም ዋናውን ምክንያት ሳያዩ መለያዎችን እንደሚፈትሹ ያሳያል። የተከራከሩ ናሙናዎች ተጨማሪ ግምገማ ይቀበላሉ, እና ያልተፈቱ ጉዳዮች ወደ ያልተመዘገቡ ስብስቦች ይንቀሳቀሳሉ. AWS እንዳለው ከ3% ያነሱ የተመዘገቡ ናሙናዎች ከግምገማ በኋላ ውዝግብ ውስጥ ይቀራሉ፣ ከ1% ያነሰ በህይወት ያለው የሰው ግምገማ ኢላማ እና በዘፈቀደ የተመረጡ 100 የውጤት ናሙናዎች ግምገማ ላይ ምንም አይነት የመለያ ስሕተት እንደሌለ ሪፖርት አድርጓል። እነዚህ የይገባኛል ጥያቄዎች በተናጥል እዚህ አልተረጋገጡም።
የምንጭ ዝርዝሮች: helpnetsecurity.com ↗
ለምን አስፈላጊ ነው።
ውጤቶቹ እንደሚያመለክቱት አጠራጣሪ ኮድ ለማግኘት ጠንካራ አፈፃፀም የግድ ወደ አስተማማኝ የተጋላጭነት ልዩነት አይተረጎምም። ከፍተኛ የውሸት አወንታዊ ተመኖች የደህንነት ቡድኖችን ሊሸክሙ እና በማንቂያዎች ላይ ያላቸውን እምነት ሊያዳክም ይችላል፣ ጥብቅ ማረጋገጫ መስፈርቶች ግን ሞዴሎች እውነተኛ ተጋላጭነቶችን እንዲያጡ ያደርጋቸዋል። ግኝቶቹ በ AI የታገዘ የኮድ ግምገማ ወይም የደህንነት ስራዎችን ለሚመለከቱ ድርጅቶች ጠቃሚ ናቸው፣ ነገር ግን ሙሉ የንግድ ደህንነት ምርቶችን አይለኩም።
መለኪያው በ AI በታገዘ ደህንነት ላይ ያለውን ተግባራዊ ድክመት ይመለከታል፡ አንድ ሞዴል ብዝበዛን የሚከላከሉ መቆጣጠሪያዎችን ሳይረዳ አደገኛ የሚመስል ጥለትን ሊያውቅ ይችላል። ሄልድ ኔት ሴኪዩሪቲ ሪፖርቶች ቀጥተኛ መጠየቂያ ከ41% እስከ 99% የውሸት አወንታዊ ተመኖችን እንዳመጣ፣ ትክክለኝነቱ ግን ከ52% እስከ 71% ነው።
የተጋላጭነት ሁኔታ በትክክል ጥቅም ላይ ሊውል እንደሚችል እንዲያሳዩ ሞዴሎችን መጠየቅ ከ17 እስከ 74 በመቶ ነጥቦችን በመቀነስ የውሸት አወንታዊ መጠኖችን ወደ 7 በመቶ እና 44 በመቶ ጨምሯል። የAWS የተገለጸው ዝቅተኛ የምርት አሞሌ ለሁለቱም ልኬቶች ከ10% በታች ነበር፣ እና ከተሞከሩት ውቅሮች ውስጥ አንዳቸውም ሁለቱንም ገደቦች አያሟላም።
እነዚህ ውጤቶች እንደ ሙሉ የደህንነት ምርቶች ደረጃ መነበብ የለባቸውም። AWS የነጠላ-ዙር ጥያቄዎችን የፈተነ በአጠቃላይ ዓላማ ሞዴሎች ላይ እንጂ በዓላማ የተገነቡ መሣሪያዎችን፣ ተደጋጋሚ ማረጋገጫን ወይም ወኪላዊ የስራ ፍሰቶችን የሚጠቀሙ ስርዓቶች አይደሉም። ስለዚህ ምንጩ ስለ ሞዴል-ደረጃ የተጋላጭነት ፍርዶች ጥንቃቄን ይደግፋል እንጂ የ AI ደህንነት ምርቶች በአጠቃላይ አይሳኩም የሚለውን መደምደሚያ አይደለም.
በይነተገናኝ ሜካኒዝም፡ በትክክል እንዴት እንደሚሰራ
ከዚህ ልማት በስተጀርባ ያለውን ቴክኖሎጂ በይነተገናኝ ያስሱ።
Which component of an AI application is the machine-learning model itself?
ቀጥሎ ምን እንደሚታይ
የተለቀቁትን ናሙናዎች፣ በመሳሪያ አጠቃቀም ወይም ባለብዙ ደረጃ የደህንነት ስርዓቶች የተገኙ ውጤቶችን እና በእውነተኛ የምርት አካባቢዎች ውስጥ ስላለው አፈጻጸም ማስረጃዎችን በመጠቀም ነፃ ግምገማዎችን ይመልከቱ። ምንጩ የዋጋ አሰጣጥን፣ የአገልግሎት ደረጃ መዳረሻን ወይም የAWS የውጤት አሰጣጥ ሂደት ያለገደብ የሚገኝ መሆኑን አይመዘግብም። እንዲሁም የተሞከሩት ሞዴሎች ባልታወቀ የድርጅት ኮድ ላይ ተመሳሳይ አፈጻጸም እንዳላቸው አያረጋግጥም።
ገለልተኛ ተመራማሪዎች የAWS ሪፖርት የተደረጉ የውሂብ-ማመንጨት ወጪዎችን እንደገና ሳይፈጥሩ የህዝብ ናሙናዎችን እና የግምገማ ሂደቱን መጠቀም ይችላሉ ነገር ግን የተከለከሉ መለያዎች እና AWS የተረጋገጠ ውጤት ቤንችማርክ-ተኮር ማመቻቸትን ለመገደብ የታሰቡ ናቸው። በውጪ ቡድኖች ማባዛት ሪፖርት የተደረገውን ውጤት እና የመለያ ጥራትን ለመፈተሽ ይረዳል።
ወደፊት የሚደረጉ ግምገማዎች ነጠላ ማለፊያ ሞዴሎችን ማከማቻዎችን ከሚፈትሹ፣ ኮድ በደህና የሚያስፈጽሙ፣ የማሰማራት ውቅረትን የሚቃወሙ እና ማስጠንቀቂያ ከመስጠትዎ በፊት ማስረጃ ከሚያስፈልጋቸው ስርዓቶች ጋር ማወዳደር አለባቸው። እነዚያ ሙከራዎች በአምሳያ-ብቻ ውጤቶች ላይ ምን ያህል ተግባራዊ የደህንነት መሳሪያዎች እንደሚሻሻሉ ይጠቁማሉ።
ምንጩ አስፈላጊ ያልታወቁ ነገሮችን ይተዋል፡ የ12ቱን የተሞከሩ የሞዴል አወቃቀሮችን አይለይም፣ የአምሳያ ውጤቶችን በቀረበው ጽሁፍ ሪፖርት አያደርግም፣ የሰነድ ዋጋ አወጣጥ ወይም የተረጋገጠ ውጤት ለማግኘት ሁኔታዎችን አያሳይም፣ ወይም አፈፃፀሙ ወደ የባለቤትነት ኮድ ቤዝስ እና የቀጥታ ደህንነት ስራዎች እንዴት እንደሚሸጋገር አያሳይም።