Sun'iy intellekt kiberxavfsizlik sohasini o'zgartirdi — zaifliklarni topish va exploit yaratish tezlashtirildi. Lekin tajribali veb xavfsizlik tadqiqotchisi James Kettle Black Hat Las Vegas 2025 konferensiyasida boshqa, eng muhim savolga javob qidirgan edi: agentik AI o'z-o'zidan, tushunchaviy darajada yangi hujum yo'llarini topishi mumkinmi?
Javob: hozircha yo'q, lekin hamkorlik — ha
Kettle ning xulosi nuansli: zamonaviy modellar to'liq avtonom rejimda yangi, abstrakt hujum metodologiyalarini dizayn qilishda juda cheklangan. Ular mavjud tadqiqotlarni "o'zlari topgan" deb tarqatishga urinadi, hammo esoterik mavzularda tekshirish qiyin bo'lgan natijalar beradi.
Ammo odam rejalashtirishi, metodologiya berishi va natijalarni baholashi bilan birga AI — juda kuchli hamkor bo'ladi. Bu "odam tsiklda" (human-in-the-loop) modeli hozirgi kunda hem himoya, hem hujum tarafi uchun eng samarali yondashuv.
Yangı zaiflik sinfi: Shared-Parser Confusion
Eng katta natija — Shared-Parser Confusion (umumiy parser changi) deb atalgan yangi zaiflik klassining topilishi. Mahiyati oddiy: ba'zi veb-serverlar bir xil kod yordamida so'rovlarni (request) ham javoblarni (response) qayta ishlaydi.
- So'rovlar — ishonchsiz, har qanday bo'lishi mumkin.
- Javoblar — ishonchli deb qabul qilinadi.
Bu farq parser bir xil bo'lsa, hujumchi ishonchsiz kirishni ishonchli chiqishga aylantirishi mumkin — katta hujum maydoni paydo bo'ladi.
Qanday topildi: metodologiya, cheklov va tsikl
Tadqiqot sentabr 2025-yilda Anthropic va OpenAI ning oxirgi modellari bilan boshlandi. Kettle tezkor aniqladi: keng yuritma berilsa, AI mavjud ilmiy ishlarni "yangi" deb taklif qiladi. Uning yechimi — testlarni o'z mutaxassisligiga (veb xavfsizlik) cheklash va o'z metodologiyasini modelga "o'qitish" edi.
Natija: mahsuliy tahlil aylanasi. Model har ikki kunda bir yangi yo'nalish taklif qilar edi, Kettle bu kuchli oqimni avtomatlashtirishga majbur bo'ldi. Bir necha oyda AI topgan tasdiqlangan zaifliklar soni Kettle o'zini yillab topganidan ko'p edi.
Lekin Shared-Parser Confusion — bu faqat son emas, sifat o'zgarishi edi. AI o'z-o'zini bu klassni eksploit qilolmaydi (yagona topilgan zaiflik eksploit qilinmas edi), lekin mavjud natijalarni tahlil qilib, gipoteza qo'ydi. Kettle uni tekshirdi va tasdiqladi.
"U bu o'z-o'zini bajara olmadi, lekin men ham bunday topolmas edim. Hatto dokumentatsiyadagi bitta qator berilsa, men buni ko'rmas edim. Birga — topdik." — James Kettle
Nega bu muhim: kiberxavfsizlikda AI ning haqiqiy roli
Ko'pchilik "AI barcha zaifliklarni topib beradi" yoki "AI hech narsa topolmaydi" ekstremlariga tushadi. Kettle ishining haqiqati o'rtacha, lekin amaliy haqiqatni ko'rsatadi:
- AI — tez-tez gipoteza generatori, emasda mustaqil tadqiqotchi.
- Eng katta yutuqlar sintez da yuz beradi: odam kontekst + metodologiya, AI — miqyos va tezlik.
- Hozirgi modellarning chegaralari ni bilish — ularni to'g'ri ishlatish kaliti.
Bu ahamiyatini ko'paytiradi, chunki kiberxavfsizlik bozorida "AI-native" degan marketing ko'pincha chetlab o'tkaziladi: model qayerda to'xtaydi, qayerda odam kerak.
Ochiq savollar va keyingi qadamlar
- Shared-Parser Confusion necha keng tarqalgan freymvork va serverda mavjud? (Hozircha — kam, lekin ta'siri katta).
- AI o'z metodologiyasini o'z-o'zini takomillashtirishi mumkinmi, yoki har doim odam "kurs yo'lovchisi" bo'lishi shart?
- Himoya tarafi bu takliflarni qanday avtomatik yuzaga keltirish va bloklash tizimlariga aylantiradi?
Xulosa: kelajak — avtonomiya emas, simbiоз
Black Hat 2025 da Kettle ning doimiy xabari: sun'iy intellekt o'rnini almashtirmaydi, lekin kuchi ko'paytiradi. Eng katta kiberxavfsizlik yutuqlari kelajakda "AI topdi" degan xabarlardan emas, "AI gipoteza qo'ydi, odam tasdiqladi, avtomatika yopdi" zanjiridan kelib chiqadi.
Shared-Parser Confusion bu yo'lning birinchi katta belgisi. Keyingi bosqich — bu uslubni qanday tizimlashtirish, qanday o'qitish va qanday ishonchli qilish.