Powrót do Wiadomości
BezpieczeństwoAI Understanding odprawa

Z raportu Echo wynika, że naprawianie luk wykrytych przez sztuczną inteligencję jest trudniejszym zadaniem

Ynetnews donosi, że raport gotowości Mythos firmy Echo wskazuje, że wykrywanie luk w zabezpieczeniach przyspiesza, podczas gdy weryfikacja, ustalanie priorytetów i naprawa pozostają głównymi wąskimi gardłami bezpieczeństwa.

4 min readRead the linked source
Source-provided image accompanying Echo report says fixing AI-found vulnerabilities is the harder task
Odniesienie do źródłaŹródło zapisane
Wydawca
ynetnews.com
Link źródłowy
ynetnews.comhttps://www.ynetnews.com/tech-and-digital/article/b1fpsjtogg
Typ źródła
Źródło powiązane — nie ustalono statusu źródła pierwotnego.
KontekstZrozum to w 60 sekund

Zacznij tutaj

Kluczowe terminy

Punkt odniesienia
Standaryzowany test lub zbiór danych używany do pomiaru i porównania wydajności modelu.
Zbiór danych
Zbiór ustrukturyzowanych i nieustrukturyzowanych przykładów używanych do szkolenia, walidacji lub testowania.
Sprawdź sięQuiz objaśniający modele AI

Co się stało

Ynetnews donosi, że z nowego raportu Mythos Readiness Report, firmy Echo zajmującej się bezpieczeństwem łańcucha dostaw oprogramowania, wynika, że ​​sztuczna inteligencja przyspiesza wykrywanie luk w zabezpieczeniach i opracowywanie exploitów, ale organizacje mają trudności z określeniem, które ustalenia są prawidłowe i warte naprawienia. Raport łączy dane telemetryczne platformy Echo, całoroczne badanie prawie 40 000 cykli życia CVE w 250 projektach kontenerów typu open source, odpowiedzi na ankiety od ponad 80 amerykańskich liderów ds. bezpieczeństwa oraz analizę modelu Claude Mythos firmy Anthropic.

Ynetnews donosi, że test porównawczy Anthropic wykazał skuteczność exploitów w stosunku do znanego zestawu luk w Firefoksie, których wzrost wzrastał około 90-krotnie pomiędzy kolejnymi generacjami modeli. Z raportu wynika również, że Anthropic stwierdził, że przekształcenie znanej luki w działający exploit może kosztować mniej niż 2000 dolarów i zająć mniej niż jeden dzień. Twierdzenia te przypisuje się Anthropic i Echo w raporcie Ynetnews i nie są one tutaj niezależnie potwierdzone.

Analiza przeprowadzona przez Echo podobno wykazała, że ​​tylko jedno z ośmiu wyników początkowo ocenionych jako krytyczne przez Claude Mythos zostało poddane niezależnej ocenie. Z raportu wynika, że ​​mniej niż 10% z 23 019 potencjalnych wyników modelu przeszło zewnętrzną weryfikację. CTO Echo, Eylam Milner, powiedział, że dzięki sztucznej inteligencji łatwiej jest mylić się co do luki w zabezpieczeniach, a także szybciej ją znaleźć.

Ynetnews twierdzi, że raport Echo wprowadza cztery etapy gotowości – odsłonięty, świadomy, responsywny i proaktywny – i dowodzi, że wiele organizacji utknęło na poziomie świadomości, gdzie widoczność poprawia się szybciej niż środki zaradcze. W ankiecie Echo 37% liderów ds. bezpieczeństwa uznało wykrywanie większej liczby luk w zabezpieczeniach, niż są w stanie naprawić, za największą przeszkodę, a 11% wybrało dodatkowe narzędzia do skanowania lub wykrywania jako kolejny priorytet inwestycyjny.

Szczegóły źródła: ynetnews.com ↗

Dlaczego to ma znaczenie

Głównym wnioskiem raportu, opisanym przez Ynetnews, jest to, że szybsze wykrywanie nie zmniejsza automatycznie ryzyka. Wiele wykorzystanych luk było już publicznie znanych i dostępnych było poprawek, ale organizacjom nie udało się ich zaradzić. Jeśli zgłoszony wzorzec jest dokładny, zespoły ds. bezpieczeństwa mogą zyskać więcej na sprawdzaniu poprawności, ustalaniu priorytetów i możliwościach wdrażania, niż na dodawaniu większej liczby skanerów. Dane firmy Echo i analiza modelu nie zostały niezależnie potwierdzone w dostarczonym źródle.

Ynetnews podaje, że Echo odkryło, że 89% znanych luk ma już dostępną poprawkę, podczas gdy około 40% możliwych do naprawienia luk pozostaje nierozwiązanych przez ponad sześć miesięcy. Z raportu wynika również, że mniej więcej trzy na cztery luki, które ostatecznie zostają wykorzystane, stają się bronią po pierwszym dniu ich publicznego ujawnienia.

Odkrycia wskazują, że bezpieczeństwo sztucznej inteligencji jest problemem operacyjnym, a także problemem związanym z wykrywaniem. Ustalenia wygenerowane przez sztuczną inteligencję mogą dotrzeć szybciej, niż zespoły są w stanie je zweryfikować, nadać im priorytety i skorygować, co potencjalnie zwiększa liczbę alertów i fałszywą pewność.

Wnioski zawarte w raporcie pochodzą z własnych danych telemetrycznych, ankiet i analiz firmy Echo. W dostarczonym artykule nie podano podstawowego zbioru danych, szczegółów metodologii wystarczających do replikacji ani niezależnych testów zgłoszonych danych liczbowych.

Interactive Mechanism

Mechanizm interaktywny: jak to faktycznie działa

Poznaj interaktywnie technologię leżącą u podstaw tego rozwoju.

System Requirements:
Best ArchitecturePure RAGRecommended pattern
Hallucination RiskVery LowGrounding efficacy
Update Cost$0 (Vector sync)Ongoing maintenance
Core takeaway: Fine-tuning teaches models how to speak (form, style, syntax); RAG teaches models what to say (verifiable facts). Never use fine-tuning alone for factual memory.
Interaktywna kontrola koncepcji+10 Points
AI Models Explained Quiz

Which component of an AI application is the machine-learning model itself?

Co obejrzeć dalej

Zwróć uwagę na niezależną analizę metodologii Echo, weryfikację zgłoszonych ustaleń Mythos i dowody na to, że organizacje zmieniają przepływy pracy w zakresie działań naprawczych, zamiast po prostu kupować więcej narzędzi do wykrywania. Źródło nie dokumentuje wprowadzenia produktu na rynek, publicznej dostępności, cen ani warunków dostępu do raportu lub platformy Echo.

Czy Echo publikuje podstawowe dane dotyczące cyklu życia CVE, kryteria przeglądu i metodologię oceny modelu potrzebne do oceny wniosków.

Czy Anthropic, niezależni badacze bezpieczeństwa lub dotknięte projekty open source potwierdzają, czy kwestionują zgłoszone ustalenia dotyczące mitów Claude i kosztów generowania exploitów.

Czy zespoły ds. bezpieczeństwa przyjmują wymierne mechanizmy kontroli w celu sprawdzania wyników wygenerowanych przez sztuczną inteligencję, oceniania możliwości wykorzystania i wdrażania istniejących poprawek do środowiska produkcyjnego.

Źródło nie dostarcza żadnych niezależnie potwierdzonych dowodów na temat zmian w rzeczywistych wskaźnikach naruszeń wynikających z modelu gotowości zaproponowanego przez Echo.

Powiązane przewodniki i quizy

Wyjaśnienie modeli AIAgenci AIEtyka AISprawdź swoją wiedzę — wypróbuj darmowy quiz dotyczący sztucznej inteligencjiWyszukaj termin związany ze sztuczną inteligencją w naszym glosariuszuPostępuj zgodnie ze ścieżką do śledzenia regulacji AI
Uznałeś to za przydatne?