
هوش مصنوعی و امنیت پساکوانتومی: برنامه عملی مهاجرت
راهنمای عملی ۲۰۲۶ برای فهرست رمزنگاری، استانداردهای پساکوانتومی NIST، کشف با کمک هوش مصنوعی، چابکی رمزنگاری و شواهد انتشار.
ادامه مطلبتیم ژرف ایآی

هوش مصنوعی میتواند alert را خلاصه، signal ضعیف را مرتبط، code را inspect و پاسخ پیشنهاد کند. همچنین ممکن است شاهد را hallucinate، feed مسموم را تقویت، context حساس را به provider افشا و عمل غلط را با سرعت ماشین اجرا کند. مسئله تعیینکننده این نیست که algorithm از analyst سریعتر است؛ بلکه سازمان باید عمل سامانه را بفهمد، مجاز کند، مهار و بازبینی کند.
این مقاله در سطح دفاع و حاکمیت میماند و دستور نفوذ، malware، persistence، evasion یا targeting ارائه نمیکند. مدل مفید ۲۰۲۶ دفاع کنترلشده است: exposure را کم، telemetry قابل اعتماد جمع، AI را برای task محدود، عمل مهم را زیر اختیار پاسخگو و مردم و خدمت حیاتی را از آسیب آبشاری دیجیتال محافظت کنید.
«جنگ سایبری» برای espionage، جرم، عملیات اطلاعاتی، sabotage و عملیات نظامی به کار میرود، در حالی که authority و regime قانونی متفاوت است. incident فقط با ظن به یک دولت به armed conflict تبدیل نمیشود و «attack» در IHL دقیقاً همان «armed attack» در منشور UN نیست.
پیش از زبان یا اختیار نظامی، jurisdiction، سازمان، مالک سیستم، جمعیت متأثر، نوع incident، قانون داخلی، حقوق بینالملل، contract و policy را مشخص کنید. escalation به counsel و command مجاز بماند. اطمینان attribution، judgment راهبردی و پیام عمومی باید تصمیمهای جدا باشند.
موضع نهادی ICRC درباره حقوق بشردوستانه و عملیات سایبری میگوید IHL بر عملیات سایبری در armed conflict اعمال و آن را مانند دیگر ابزار جنگ محدود میکند. تحلیل آن بر distinction، proportionality، precautions، حفاظت پزشکی و اشیای ویژه و خطر انتشار آسیب در سامانه مرتبط تأکید دارد. ICRC نهاد معتبر بشردوستانه است، اما position paper آن خود treaty یا حکم دادگاه نیست.
dependency دیجیتال را به اثر انسانی وصل کنید: برق بیمارستان، تصفیه آب، ارتباط emergency، غذا، transport و administration غیرنظامی. پیامد مستقیم و غیرمستقیم قابل پیشبینی، زمان restoration، integrity داده و اثر reverberating را ارزیابی کنید. label «نظامی» مدل روی server ارزیابی حقوقی وابسته به context را کامل نمیکند.
گزارش نهایی گروه کاری باز UN برای ۲۰۲۱ تا ۲۰۲۵، A/80/257، گفتوگوی consensus درباره threat، حقوق بینالملل، norm داوطلبانه رفتار مسئولانه دولت، confidence-building، capacity و گفتوگوی بعدی را ثبت میکند. این فرایند رسمی UN و چارچوب دیپلماتیک مهم است، نه playbook فنی یا اجازه عمومی عملیات.
برنامه دفاعی باید policy راهبردی را به communication رخداد، point of contact، vulnerability handling و restraint پیرامون infrastructure حیاتی وصل کند. norm زمان صلح، موضع حقوق بینالملل، اختیار داخلی و قواعد conflict را جدا نگه دارید. automation نباید thresholdها را به یک risk score فروبکاهد.
گمانه درباره code خودجهشیاب از ضعف عادی منحرف میکند: سیستم unsupported، service exposed، identity ضعیف، privilege زیاد، segmentation بد، default ناامن، log مفقود و vendor مدیریتنشده. GenAI شاید effort برخی سوءاستفادهها را کم کند، اما حذف ضعف تکرارشونده از پیشبینی هر technique تازه ارزشمندتر است.
inventory معتبر asset، identity، software، data flow، dependency، owner و recovery priority بسازید. vulnerability را به exposure و mission consequence وصل کنید. configuration امن، patch governance، MFA، least privilege، segmentation، backup محافظتشده و recovery آزموده لازم است. AI در reconciliation و priority کمک کند، نه ادعای دید کامل بسازد.
security analytics به clock، identity، sensor coverage، event schema، retention و gap شناختهشده وابسته است. log ممکن است drop، duplicate، alter، delay یا توسط component compromiseشده ساخته شود. label incident تاریخی شاید وقت analyst را منعکس کند، نه ground truth.
هر source، boundary جمعآوری، freshness، integrity protection و access را مستند کنید. event مشاهدهشده را از enrichment و inference جدا کنید. شاهد خام را تا حد ممکن immutable و export مهم را hash یا sign کنید. دوره missing و schema change را بیازمایید. محتوای حساس پیش از مدل خارجی minimize و prompt یا retrieval log به عنوان security record govern شود.
مدل دفاعی alert را group، به asset وصل، timeline را خلاصه، procedure را retrieve یا سؤال investigation پیشنهاد میکند. وقتی output به شاهد زیرین cite و عدم قطعیت را بیان کند مفید است. narrative زیبا بدون source link analyst را روی توضیح اختراعی anchor میکند.
روی environment نماینده، case نادر پراثر، anomaly بیضرر و رفتار تغییرکرده ارزیابی کنید. missed incident، false escalation، زمان ذخیره، calibration و override را بسنجید، نه فقط benchmark accuracy. وقتی context کم است abstain لازم است. LLM نباید از pattern سبک attribution، status قانونی یا intent قطعی بسازد.
برخی actionها کمخطرند؛ مانند enrich alert یا بازکردن case. برخی درمان، تولید، transport، service عمومی یا evidence را قطع میکنند. isolation host، block identity، تغییر route یا delete artifact میتواند false positive را تقویت کند.
action را بر اساس consequence، scope، reversibility و authority طبقه کنید. approval مرحلهای، simulation، rate limit، allowlist محافظتشده، تغییر time-bounded و rollback به کار ببرید. محیط safety-critical و essential-service مسیر دستی و input operator محلی میخواهد. state پیش از عمل و evidence، model، policy و person حامی تصمیم را حفظ کنید.
مدل weight، prompt، retrieval store، tool permission، plugin، evaluation data و provider دارد. مهاجم ممکن است content بازیابی را manipulate، label را poison، tool access زیاد را exploit، context حساس را extract یا action ناامن induce کند. کنترل software و supply chain همچنان لازم است.
workflow کامل را threat model کنید. content نامطمئن را از instruction جدا، هر tool call را server-side authorize، token و privilege را کم، output را validate، version را pin یا approve، dependency را scan و secret را از prompt دور کنید. قطعی model و retrieval خراب را بیازمایید. برای action مهم fail closed و برای دفاع ضروری availability حفظ شود.
NIST AI RMF کار را حول govern، map، measure و manage و صفت trustworthiness در lifecycle سازمان میدهد. NIST نسخه 1.0 را voluntary مینامد و در حال revision است؛ صفحه همچنین profile در حال توسعه برای infrastructure را ذکر میکند. این چارچوب محصول را certify و جای قانون بخش، cybersecurity control یا command responsibility را پر نمیکند.
با آن owner، intended use، affected party، test اعتبار و security، monitoring و تصمیم عدم استفاده را مستند کنید. کنار cybersecurity framework قابل اعمال و assurance مأموریت بگذارید. compliance را checklist پیش از deploy نکنید.
راهنمای Product Security Bad Practices در ژانویه ۲۰۲۵ از CISA و FBI راهنمای داوطلبانه آمریکا، بهویژه برای software زیرساخت حیاتی است. پیام secure-by-design آن کاهش risk مشتری توسط manufacturer است. استاندارد الزامآور جهانی نیست.
procurement باید درباره default امن، disclosure، برنامه memory-safe در صورت ارتباط، authentication، logging، update integrity، end-of-life، incident notice، component و remediation بپرسد. feature AI به provenance آموزش و update، rollback مدل، permission تحت کنترل مشتری و audit evidence قابل export نیاز دارد.
AI میتواند code مشکوک یا flaw احتمالی را نشان دهد، اما یافته verifyنشده capacity اصلاح را هدر یا با share نادرست سیستم را expose میکند. validation را در محیط isolated و authorized نگه دارید. coordinated disclosure، intake، triage، channel امن، owner اصلاح و زمان publication تعریف کنید.
روایت exploit تولیدشده proof نیست. reproduction دفاعی لازم برای patch را از استفاده عملیاتی جدا کنید. بسنجید آیا طرف آسیبدیده پیش از disclosure mitigation دارد و آیا component در downstream مشترک است. authorization قانونی و حمایت researcher در jurisdiction متفاوت است.
indicator فنی reuse، plant، میان contractor مشترک یا با tool عمومی ساخته میشود. location زیرساخت، language، artifact build یا classification مدل برای مسئولیت دولت کافی نیست. confidence اطلاعاتی و attribution حقوقی به چند source و judgment مجاز نیاز دارد.
hypothesis، confidence، alternative و evidence متعارض را آشکار نگه دارید. پیش از attribution عمومی یا countermeasure review مستقل لازم است. سرعت مدل نباید diplomacy یا command را از زمان فهم uncertainty و consequence غیرنظامی محروم کند. پیش از بحران معلوم کنید چه کسی automation را pause و service را restore میکند.
زمان detect، contain، safe operation، restoration verifyشده، data reconciliation و notification را بسنجید. degraded communication، نبود AI، admin credential compromise، backup خراب، outage third-party و disruption فیزیکی همزمان را تمرین کنید. priority بازیابی باید human need را بازتاب دهد، نه فقط asset value.
پس از incident مهم، evidence را حفظ و review بسازید که fact، model output، human decision، control failure و external dependency را جدا کند. lesson را تا سطح مجاز security و law share کنید. محیط classified هم oversight مستقل داخلی، owner corrective action، deadline و verification میخواهد.
AI سایبری را وقتی deploy کنید که use و authority روشن؛ اثر بر غیرنظامی و service حیاتی نگاشت؛ telemetry و provenance معتبر؛ model شاهددار و قادر به abstain؛ permission کمینه؛ action مهم دارای کنترل متناسب؛ operation امن و rollback آزموده؛ و attribution، legal review، recovery و oversight مسئولیت انسان باشد.
برای راهنمای دفاعی نزدیک، هوش مصنوعی در دفاع امنیت سایبری، امنیت زیرساخت سایبری-فیزیکی و امنیت مجوز ابزار AI را ببینید. الگوریتم روز صفر باید جزء governشده باشد، نه فرمانده دیجیتال.
منابع در ۲۰۲۶-۰۷-۳۰ بررسی شدند:

راهنمای عملی ۲۰۲۶ برای فهرست رمزنگاری، استانداردهای پساکوانتومی NIST، کشف با کمک هوش مصنوعی، چابکی رمزنگاری و شواهد انتشار.
ادامه مطلب
هوش مصنوعی انرژی تجدیدپذیر زمانی ارزش میسازد که پیشبینی احتمالی، ذخیره، پاسخ تقاضا، نگهداری و کنترل اینورتر قابلیت اطمینان کل شبکه را بهتر کنند.
ادامه مطلب
تعدیل قابل اعتماد، قانون، سیاست پلتفرم، توصیه و ادعای حقیقت را جدا میکند و خودکارسازی را با زمینه، بازبینی متخصص، اطلاع، اعتراض و سنجه همراه میسازد.
ادامه مطلبگزارش روزانه و راهنماهای عملیاتی ژرف را ببینید. این صفحه یک آرشیو موضوعی است، نه دعوت به شروع پروژه.