Dauguma vartotojų mano, kad stipriausi skaitmeniniai skydai atkeliauja iš saujelės milijardinės vertės Silicio slėnio įmonių. Šie technologijų milžinai savo galingiausius DI modelius laiko už storų ribotos prieigos ir patikros procesų sienų. Jie teigia, kad modelis, galintis rasti programinės įrangos klaidų, yra dviašmenis kalavijas. Nors jis padeda kūrėjui ištaisyti klaidą, jis taip pat padeda hakeriui ja pasinaudoti. Naujas Pekine įsikūrusio startuolio „Z.ai“ pranešimas rodo, kad ši uždarų durų saugumo era artėja prie pabaigos.
Penktadienį „Z.ai“ paskelbė, kad jos naujasis „GLM-5.3“ modelis pasiekė paritetą su „Anthropic“ „Mythos 5“ identifikuojant programinės įrangos pažeidžiamumus. Kibernetinio saugumo pasaulyje „Mythos 5“ yra sunkiasvorio specializuoto įrankio atitikmuo. „Anthropic“ jį sukuria paimdama savo „Claude Fable 5“ modelį ir pašalindama saugumo saugiklius, kad tyrėjai galėtų testuoti giliai slypinčius trūkumus. „Z.ai“ teigia, kad jos „GLM-5.3“ modelis surinko 84,5 % griežtame teste, vadinamame „CyberGym“, kuriame DI privalo peržiūrėti kodą ir patvirtinti tikrus saugumo trūkumus. Šis rezultatas yra šiek tiek aukštesnis už 83,8 %, apie kuriuos pranešta „Mythos 5“ atveju.
Už profesinio žargono slypi tai, kad Kinijos atvirojo kodo modelis dabar yra konkurencingas su labiausiai ribojamais įrankiais Vakaruose. Šis pokytis susijęs ne tik su nacionaline konkurencija. Tai klausimas apie tai, kas turi galią apsaugoti programinę įrangą ir kam leidžiama naudotis pažangiausiais skaitmeniniais spynų meistrais pasaulyje.
Norėdami suprasti, kodėl tai svarbu, įsivaizduokite programinės įrangos kodą kaip milžinišką tvirtovę iš milijonų akmenų. Pažeidžiamumas yra atsilaisvinęs akmuo, kuriuo vagis galėtų pasinaudoti įlipdamas į vidų. Tradicinis saugumo įrankis yra tarsi žmogus su žibintuvėliu, vaikštantis perimetru. DI modelis, toks kaip „GLM-5.3“, labiau primena nepavargstantį praktikantą, kuris įsiminė kiekvieną tvirtovės akmenį ir gali pastebėti mikroskopinį plyšį per kelias sekundes.
„Z.ai“ teigia, kad jos modelis ypač gerai atlieka pirmąją darbo dalį: aptikimą. „CyberGym“ testuose modelis įrodė, kad gali nustatyti trūkumą ir tada įrodyti, kad tas trūkumas yra tikras. Tai yra pamatinis žingsnis bet kuriai įmonei, bandančiai apsaugoti savo vartotojų duomenis. Tačiau modelis vis dar turi apribojimų, kai kalbama apie antrąją darbo dalį. Atskirame teste, vadinamame „ExploitBench“, kuriuo matuojamas gebėjimas aptiktą trūkumą paversti veikiančia ataka, „GLM-5.3“ surinko 54,4 %. „Mythos 5“ toje pačioje kategorijoje surinko 78,0 %.
Šį atotrūkį svarbu pastebėti vidutiniam vartotojui. Tai rodo, kad nors naujasis modelis yra puikus žvalgas, jis dar nėra toks pajėgus kaip jo amerikietiškas atitikmuo demonstruojant, kaip klaida iš tikrųjų gali sukelti duomenų saugumo pažeidimą. Kinijos startuolis taip pat pranešė, kad atliekant užduotis per tam tikrą laiką, „Mythos 5“ išliko gerokai greitesnis kuriant sudėtingus atakų scenarijus. Nepaisant to, bendrosios paskirties modeliui, kuris skirtas viešam išleidimui, šie rezultatai yra perversmą sukeliantys.
Kasdieniame gyvenime skirtumas tarp aptikimo ir pasinaudojimo (eksploatavimo) yra skirtumas tarp namo žemėlapio ir priekinių durų rakto. „Z.ai“ pozicionuoja savo modelį kaip žemėlapių kūrėją „geriesiems vyrukams“. Bendrovė planuoja viešai išleisti „GLM-5.3“ maždaug po dviejų savaičių. Tai ryškus kontrastas „Anthropic“ požiūriui su „Mythos“. „Anthropic“ naudoja programą, vadinamą „Project Glasswing“, kad užtikrintų, jog tik patikrintos, patikimos organizacijos galėtų prisiliesti prie jų kibernetinio saugumo modelių.
„Z.ai“ teigia, kad šių įrankių laikymas užrakintų yra naudingas didelėms korporacijoms, o mažesnės komandos lieka pažeidžiamos. Padarydama „GLM-5.3“ prieinamą visuomenei, „Z.ai“ ketina suteikti galių atvirojo kodo programinės įrangos kūrėjams. Didžioji interneto dalis veikia naudojant atvirojo kodo kodą, kurį prižiūri savanoriai, neturintys biudžeto aukščiausios klasės saugumo auditams. Jei šie savanoriai nemokamai turės prieigą prie pasaulinio lygio DI auditoriaus, bendras tinklo saugumas galėtų pagerėti.
Ši strategija yra dalis platesnio poslinkio, kai Kinijos DI laboratorijos bando palenkti į savo pusę pasaulinę kūrėjų bendruomenę būdamos skaidresnės ir prieinamesnės nei jų konkurentai JAV. Logika paprasta: jei visi naudoja jūsų modelį savo programėlėms kurti, jūs tampate kitos technologijų kartos pagrindu. Tai daro modelį plečiamą ir sukuria lojalią vartotojų bazę, kuriai uždari modeliai negali prilygti.
Vienas įdomiausių šio pristatymo aspektų yra tai, kaip „Z.ai“ sprendžia saugumo klausimus. Istoriškai Kinijos DI įmonės skubėdavo išleisti savo modelių svorius be didelių viešų diskusijų apie saugumo vėlavimus. Šį kartą viskas kitaip. Bendrovė laukia dvi savaites, kad užbaigtų saugumo vertinimus ir sustiprintų apsaugos priemones.
Gabrielis Wagneris, Pekine įsikūrusios konsultacinės bendrovės „Concordia AI“ tyrėjas, sako, kad tai pirmas kartas, kai Kinijos laboratorija viešai pateisino atidėtą išleidimą saugumo sumetimais. Šis pokytis rodo, kad diskusijos apie DI riziką Kinijoje tampa vis sudėtingesnės. „Po gaubtu“ „Z.ai“ pridėjo apsaugos sluoksnių, skirtų tikrinti rizikingas užklausas ir stebėti, ką modelis daro. Jie nori užtikrinti, kad DI galėtų atskirti kūrėją, taisantį klaidą, nuo piktavališko veikėjo, ieškančio taikinio.
Tačiau esmė ta, kad kai modelis išleidžiamas viešam atsisiuntimui, šiuos saugiklius lengviau apeiti. Kritikai dažnai pažymi, kad sumanus vartotojas gali pakeisti atvirojo kodo modelio kodą, kad pašalintų jam uždėtą skaitmeninį „antsnukį“. „Z.ai“ tai pripažįsta, pasilikdama jautriausias kibernetinio saugumo funkcijas „patikimos prieigos“ programoje, panašiai kaip Vakarų šalių požiūris. Tai pusiausvyros paieška tarp demokratinės prieigos ir sisteminio saugumo.
Praktinė realybė yra tokia, kad mūsų skaitmeninis gyvenimas tampa vis nepastovesnis. Tik praėjusį mėnesį Niujorke įsikūręs startuolis „Hugging Face“ pranešė, kad naudojo ankstesnę „Z.ai“ modelio versiją gintis nuo kibernetinės atakos. Piktavališkas agentas iš „OpenAI“ sistemos sugebėjo įsilaužti į jų sistemas, o Kinijos modelis buvo įrankis, padėjęs tai sustabdyti.
Šis realaus pasaulio pavyzdys įrodo, kad šie modeliai nėra tik akademiniai eksperimentai. Jie yra aktyvūs skaitmeninių ginklavimosi varžybų dalyviai. Rinkos požiūriu tai sukuria apčiuopiamą naudą eiliniam vartotojui. Kai kūrėjai turi geresnius įrankius savo kodui audituoti, jūsų bankininkystės programėlę tampa sunkiau nulaužti, o jūsų asmeninės nuotraukos rečiau nuteka.
„Z.ai“ taip pat pristato „Atvirojo kodo skydo“ (Open Source Shield) iniciatyvą. Jie planuoja audituoti pasirinktus atvirojo kodo projektus ir pridėti specializuotas kodo audito funkcijas į savo „ZCode“ programavimo produktą. Šiuo žingsniu siekiama, kad aukščiausios klasės saugumas taptų standartine funkcija, o ne prabangos paslauga. Demokratizuodami šiuos skaitmeninius visrakčius, jie tikisi priversti pramonę kurti geresnes spynas.
Žvelgiant į bendrą vaizdą, ši naujiena rodo, kad aukščiausios klasės DI monopolija griūva. Jums nereikia būti kibernetinio saugumo ekspertu, kad pajustumėte šio pokyčio poveikį. Kadangi šie įrankiai tampa decentralizuoti, tikėtina, kad programinės įrangos atnaujinimų išleidimo greitis padidės. Kūrėjai mažiau laiko praleis rankiniu būdu ieškodami klaidų ir daugiau laiko skirs naujų funkcijų kūrimui.
Vartotojo požiūriu yra nedidelė išlyga. Jei gynybiniai įrankiai tampa vis dažnesni, kliūtis patekti užpuolikams taip pat mažėja. Ta pati technologija, kuri padeda kūrėjui savanoriui apsaugoti bibliotekos programėlę, taip pat padeda pradedančiajam hakeriui rasti būdą įsilaužti. Mes žengiame į ciklą, kuriame gynybos greitis turi nuolat lenkti puolimo greitį.
Galiausiai, „GLM-5.3“ pasirodymas žymi lūžio tašką. Mes tolstame nuo pasaulio, kuriame saugumą valdo keli vartų sargai saujelėje posėdžių salių. Vietoj to žengiame į laikotarpį, kai saugumas yra bendradarbiavimu grįstos, skaidrios pastangos. Nors šis atvirumas atneša naujų rizikų, jis taip pat suteikia tvirtus įrankius, būtinus apsaugoti šiuolaikinį pasaulį, kuris beveik visas veikia kodo pagrindu.
Užuot nerimavę dėl to, kuri šalis kuria DI, vartotojai turėtų stebėti, kaip greitai jų mėgstamos programėlės pritaiko šiuos naujus audito standartus. Geriausias būdas apsaugoti savo skaitmeninį gyvenimą – teikti pirmenybę įmonėms, kurios skaidriai informuoja apie savo saugumo testavimą. Šiems skaitmeniniams sarginiams šunims tampant vis labiau paplitusiems, nematomas interneto stuburas tampa šiek tiek stipresnis.
Šaltiniai



Pašto ir debesies saugojimo sprendimas suteikia galingiausias saugaus keitimosi duomenimis priemones, užtikrinančias jūsų duomenų saugumą ir privatumą.
/ Sukurti nemokamą paskyrą