۳ مهر ۱۴۰۵

گوگل از کشف بیش از ۵۰۰ رخنه وب با پیج‌بریک خبر داد

گوگل از کشف بیش از ۵۰۰ رخنه وب با پیج‌بریک خبر داد

گوگل در گزارش تازه پیج‌بریک توضیح می‌دهد چگونه حدس یک عامل هوش مصنوعی درباره رخنه را با آزمایش عملی می‌سنجد. ارزش این روش برای تیم امنیت، کمتر شدن وقت صرف‌شده برای هشدارهای بی‌اساس است؛ اما نتیجه مثبت آزمون، نه سالم بودن بقیه برنامه را ثابت می‌کند و نه به معنای پایان اصلاح کد است. نمونه‌های فنی همراه گزارش نشان می‌دهند حتی امضای معتبر هم لزوماً درخواست بی‌خطر نمی‌سازد. در سمت مالی، درآمد فصلی تی‌دی سینکس رشد کرده، ولی گزارش شرکت سهم مستقلی برای درآمد هوش مصنوعی تعیین نمی‌کند. هشدار مدیر ریسک فدرال رزرو نیویورک درباره حفظ تجربه انسانی و داده تازه حساب جاری آمریکا نیز باید با همین دقت خوانده شوند: اولی دیدگاه یک مقام است، دومی تصویر فصل گذشته، نه نتیجه اقتصادی این ابزار امنیتی.


تحلیل ژرف

گوگل در ۲۴ سپتامبر اعلام کرد پیج‌بریک بیش از ۵۰۰ رخنه تزریق اسکریپت در برنامه‌های وب خود شرکت یافته است. این عدد حاصل کار سامانه‌ای داخلی است که آزمایش اولیه‌اش در نوامبر ۲۰۲۵ شروع شد، نه شمار رخنه‌های کشف‌شده در یک روز یا معرفی محصولی عمومی. تفاوت مهم روش آن است که ابزارهای آزمون نوشته‌شده به دست انسان، حدس عامل را در محیط اجرا بررسی می‌کنند. گوگل هشدار اشتباه را نزدیک به صفر توصیف می‌کند، اما احتمال ندیدن برخی رخنه‌ها را می‌پذیرد؛ این ادعا هنوز سنجش مستقل نیست.

برای فهم تفاوت، دو برگه روی میز مسئول امنیت را تصور کنید. اولی شرحی قانع‌کننده از یک ضعف احتمالی دارد؛ دومی نشان می‌دهد همان ضعف، در شرایط مشخص، واقعاً چه رفتاری ایجاد کرده است. برگه دوم نقطه شروع بهتری برای تصمیم است، ولی به‌تنهایی نمی‌گوید کدام مشتری در معرض خطر بوده یا کدام نسخه باید عوض شود. برداشت ژرف این است که ارزش اقتصادی چنین روشی را باید در زمانی جست‌وجو کرد که از بحث بر سر واقعی بودن رخنه کم می‌شود. اگر این وقت صرف پیدا کردن مسئول برنامه و آماده کردن اصلاح شود، صرفه‌جویی مفید است؛ اگر فقط صف دیگری بسازد، نتیجه کمتر از تصور اولیه خواهد بود.

گزارش فنی همراه گوگل، نمونه‌ای از مسموم شدن حافظه نهان را شرح می‌دهد: بخشی از نشانی بر محتوای جاوااسکریپت اثر داشت، ولی در کلید ذخیره نسخه موقت لحاظ نمی‌شد. دامنه اثر، جغرافیایی بود، نه همه کاربران جهان؛ گوگل برای همین مورد شاهدی از سوءاستفاده واقعی نیافته است. نمونه دیگری نشان می‌دهد مسیر جداگانه‌ای در برنامه می‌توانست برای ورودی مخرب، امضای معتبر بسازد. این شکست الگوریتم رمزنگاری نبود. نکته مشترک آن‌ها برای توسعه‌دهنده، ناسازگاری میان بخش‌هایی است که هر کدام ظاهراً کنترل خودشان را دارند.

در نمونه امضا، پرسش درست فقط این نیست که امضا معتبر است یا نه؛ باید پرسید چه کسی و با چه بررسی‌ای اجازه ساخت آن را داده است. در نمونه حافظه نهان هم دو درخواست که از نظر برنامه متفاوت‌اند، نباید بی‌دلیل یک نسخه ذخیره‌شده بگیرند. این برداشت فنی ژرف از دو مورد است، نه ادعای وجود همان رخنه در نرم‌افزارهای دیگر. برای سازنده یک فروشگاه یا درگاه داخلی، فایده گزارش در همین تغییر سؤال است: آزمون هر جزء به‌تنهایی کافی نیست و باید رفت‌وبرگشت داده میان اجزا را هم دید. نتیجه یک محصول گوگل را نمی‌توان بدون آزمون به برنامه‌ای با معماری و دسترسی متفاوت تعمیم داد.

از سوی دیگر، «چیزی پیدا نشد» با «چیزی وجود ندارد» فرق دارد. یک آزمون ممکن است فقط با نقش مدیر، داده آزمایشی یا مسیر خاصی اجرا شده باشد. به نظر ژرف، گزارش مفید برای صاحب محصول باید محدوده آزمون را کنار نتیجه نگه دارد: چه نسخه‌ای، با چه دسترسی و در چه شرایطی بررسی شد؟ این پیشنهاد برای سنجش است، نه فهرست قابلیت‌های اعلام‌شده پیج‌بریک. بدون این اطلاعات، مقایسه دو ابزار بر اساس تعداد رخنه‌ها گمراه‌کننده می‌شود؛ ابزار اول شاید برنامه‌های پرخطرتر یا بخش بزرگ‌تری از سامانه را دیده باشد. تعداد بیشتر، به‌تنهایی برتری روش را ثابت نمی‌کند.

محاسبه هزینه هم به همین اندازه به تعریف نتیجه وابسته است. در یک مثال کاملاً فرضی، اگر بررسی هر هشدار بی‌اساس نیم ساعت طول بکشد، حذف ۱۰۰ هشدار، ۵۰ ساعت بررسی را آزاد می‌کند. این برآورد عملکرد پیج‌بریک نیست و هزینه اجرای مدل و نگهداری آزمون‌ها را هم کم نکرده است. علاوه بر آن، ۵۰ ساعت آزادشده لزوماً به کاهش هزینه حقوق تبدیل نمی‌شود؛ تیم ممکن است آن را صرف اصلاح عقب‌افتاده یا بررسی عمیق‌تر کند. برای تصمیم بودجه‌ای باید هزینه کل کشف، تأیید، اصلاح و آزمون دوباره را حساب کرد، نه فقط هزینه تولید یک پاسخ توسط مدل.

گزارش مالی ۲۴ سپتامبر تی‌دی سینکس، شاهد جداگانه‌ای از رشد بازار فناوری است. درآمد مطابق اصول پذیرفته‌شده حسابداری در فصل منتهی به ۳۱ اوت، ۲۱٫۵۵۸ میلیارد دلار و رشد سالانه آن ۳۷٫۷ درصد بود. حاشیه سود عملیاتی از ۲٫۴۵ به ۲٫۹۸ درصد رسید، در حالی که حاشیه سود ناخالص از ۷٫۲۲ به ۶٫۶۱ درصد کاهش یافت. مدیرعامل، گسترش استفاده عملیاتی از هوش مصنوعی و نوسازی مراکز داده را از فرصت‌های شرکت می‌داند. این توضیح مدیریت را نباید با گزارش درآمد مختص هوش مصنوعی یا سود مشتریان یکی گرفت.

کنار هم گذاشتن این حاشیه‌ها، خواندن دقیق‌تری از تیتر رشد فروش می‌دهد: شرکت از هر دلار فروش، سهم کمتری سود ناخالص گرفته، اما سهم بیشتری سود عملیاتی ثبت کرده است. از این دو نسبت به‌تنهایی نمی‌توان علت تغییر را تعیین کرد. برای خریدار سازمانی هم رونق فروش تأمین‌کننده، دلیل کافی برای بازده خرید خودش نیست. یک قرارداد امنیتی ممکن است با کم کردن زمان بررسی توجیه شود؛ خرید سرور ممکن است به استفاده پیوسته و ظرفیت واقعاً مورد نیاز وابسته باشد. این دو محاسبه به هم مربوط‌اند، اما افزایش درآمد یک توزیع‌کننده جای اندازه‌گیری آن‌ها را نمی‌گیرد.

میهائلا نیستور، مدیر ریسک فدرال رزرو نیویورک، در متن سخنرانی ۲۴ سپتامبر بر خطری متفاوت دست گذاشت: کارهای تکراری کارکنان تازه‌کار، محل آموختن قضاوت حرفه‌ای هم هستند. حذف آن کارها بدون جایگزین آموزشی می‌تواند توان سازمان برای مواجهه با وضعیت غیرمنتظره را تضعیف کند. این دیدگاه شخصی اوست، نه مقررات تازه یا پیش‌بینی قطعی درباره اشتغال. برای تیم امنیت، برداشت عملی این است که صرف دیدن نتیجه آزمون کافی نیست؛ باید افرادی باقی بمانند که بتوانند علت نتیجه، اشتباه احتمالی آزمون و راه ادامه کار هنگام خرابی ابزار را توضیح دهند.

در خبر مستقل اقتصاد کلان، اداره تحلیل اقتصادی آمریکا کسری حساب جاری فصل دوم را ۲۴۶ میلیارد دلار اعلام کرد؛ در برابر رقم اصلاح‌شده ۲۱۲٫۶ میلیارد دلاری فصل اول. کسری به ۳ درصد تولید ناخالص داخلی رسید، در برابر ۲٫۷ درصد فصل قبل. این آمار در ۲۴ سپتامبر منتشر شد، اما درباره فصل دوم است و سهمی برای پیج‌بریک یا هوش مصنوعی تعیین نمی‌کند. برای دنبال کردن تأمین مالی و مبادلات خارجی، تغییر مهمی است؛ برای نتیجه‌گیری درباره سود یک ابزار امنیتی، مدرک نیست. نباید صرف انتشار هم‌زمان، میان این خبرها رابطه علت و معلولی ساخت.

برای کسب‌وکار ایرانی، بخش قابل استفاده گزارش گوگل روش فکر کردن به شاهد است، نه وعده دسترسی به یک خدمت. تیمی که سفارش ساخت ابزار امنیتی می‌دهد می‌تواند برای چند کار مشخص، نتیجه قابل بازتولید و محدوده دسترسی را مطالبه کند و اصلاح را جداگانه تحویل بگیرد. آزمون باید تنها روی سامانه‌های مجاز و در محدوده توافق‌شده انجام شود؛ هیچ ادعای کارایی، مجوز آزمودن سامانه دیگران نیست. این تمایز، گفت‌وگوی مالی را هم روشن‌تر می‌کند: پول بابت هشدار، اثبات مشکل یا رفع آن پرداخت می‌شود؟ این سه خروجی ارزش و مسئولیت یکسان ندارند.

در ادامه، مهم‌ترین شواهد تازه، مقایسه مستقل روی محدوده‌های همسان، زمان رسیدن از کشف به اصلاح و مواردی است که ابزار از دست می‌دهد. ارزیابی اصلاح هم باید نشان دهد مشکل واقعاً رفع شده و رفتار سالم برنامه آسیب ندیده است. این‌ها پرسش‌های پیگیری ژرف‌اند، نه نتایجی که گزارش فعلی ثابت کرده باشد. خبر امروز، یک گزارش مشخص از کشف رخنه با عامل هوش مصنوعی است. نتیجه محتاطانه‌تر و مفیدتر این است که شاهد عملی می‌تواند تصمیم را آسان‌تر کند؛ مسئولیت فهمیدن محدوده شاهد و تمام کردن اصلاح همچنان باقی است.


منابع و اسناد

  1. 01Agentic Hacks, Real Proofs: Inside Google's PageBreak ProjectGoogle · ۲ مهر ۱۴۰۵
  2. 02Google's PageBreak Project – Real-World FindingsGoogle · ۲ مهر ۱۴۰۵
  3. 03TD SYNNEX Reports Record Fiscal 2026 Third Quarter ResultsTD SYNNEX (Business Wire) · ۲ مهر ۱۴۰۵
  4. 04Forging A Resilient PathFederal Reserve Bank of New York · ۲ مهر ۱۴۰۵
  5. 05U.S. International Transactions and Investment Position, 2nd Quarter 2026U.S. Bureau of Economic Analysis · ۲ مهر ۱۴۰۵

برچسب‌ها

گوگلپیج‌بریکامنیت سایبریعامل‌های هوش مصنوعیتی‌دی سینکسریسک عملیاتیاقتصاد آمریکا

اخبار مرتبط

FiMI بانکی با پاداش قابل‌راستی‌آزمایی، در وظایف خودش از مدل ۱۲ میلیاردی جلو می‌زند
۱۴ شهریور ۱۴۰۵•منبع: NPCI AI Research Team / arXiv

FiMI بانکی با پاداش قابل‌راستی‌آزمایی، در وظایف خودش از مدل ۱۲ میلیاردی جلو می‌زند

پژوهش تازه FiMI Banking از تیم هوش مصنوعی NPCI یک ادعای عملی برای هوش مصنوعی مالی دارد: مدل ۴٫۵ میلیاردپارامتری در محیط بانکی بازپخش‌پذیر آموزش دید و امتیاز آزمون نگه‌داشته‌شده را از ۰٫۶۱۰ به ۰٫۶۹۷ رساند؛ کمی بالاتر از ۰٫۶۹۰ مدل پایه ۱۲ میلیاردپارامتری، آن هم با ۲۹ درصد توکن خروجی کمتر در هر گفت‌وگو. این نتیجه برتری عمومی مدل کوچک را ثابت نمی‌کند. آزمون فقط هزار وظیفه مصنوعی بانکداری خرد هند با ابزار، وضعیت حساب و پاداش ازپیش‌تعریف‌شده را می‌سنجد و پس از آموزش هم ۲۱٫۸ درصد وظایف در هر دو نوبت شکست خوردند. همین مرز، پیام اصلی است: ترتیب دقیق فراخوانی ابزار و وضعیت نهایی حساب سیگنال قابل‌اعتمادتر می‌دهند، اما بخشی از ارزیابی رفتاری هنوز به یک داور زبانی تکیه دارد. پژوهش هم‌زمان دیگری ناپایداری جدی داورهای زبانی روی سرویس‌های مشترک را نشان می‌دهد. پیش‌نمایش HydraFusion گیت‌هاب و جذب سرمایه ۳۰۰ میلیون دلاری Gimlet نیز فشار اقتصادی مشابهی را از دو مسیر نشان می‌دهند: محاسبه را گزینشی مصرف کنید و کل گردش‌کار را بسنجید، اما ارزانی را با آمادگی تولید یکی نگیرید.

هوش مصنوعی یاد می‌گیرد کِی پردازش کند؛ درآمد در بالادست جمع می‌شود
۳۰ مرداد ۱۴۰۵•منبع: Google DeepMind

هوش مصنوعی یاد می‌گیرد کِی پردازش کند؛ درآمد در بالادست جمع می‌شود

دو پیش‌چاپ ۲۰ اوت، بهره‌وری AI را به مسئله تخصیص تبدیل می‌کنند: یکی می‌پرسد آیا پیش از مسیریابی یک پرسش، خرید برآورد دقیق‌تر و پرهزینه‌تر از ارزش مدل می‌ارزد؛ دیگری مدلی ۱٫۵ میلیاردپارامتری را برای انتخاب بودجه استدلال آموزش می‌دهد و روی MATH500 با افت محدود دقت، ۴۱ درصد توکن پاسخ کمتر گزارش می‌کند. داده تازه خدمات آمریکا تصویر مالی مشابهی دارد: درآمد اسمی و تعدیل‌نشده نسبت به سال قبل در پردازش و میزبانی داده ۲۰٫۶ درصد و در نشر نرم‌افزار ۱۵٫۷ درصد بالا رفت، اما در طراحی سیستم‌های رایانه‌ای فقط ۲٫۸ درصد رشد کرد. سود خالص قابل انتساب نیم‌سال JCET نیز با رشد ۵ درصدی درآمد، ۷۹٫۴ درصد افزایش یافت و درآمد الکترونیک محاسباتی ۴۰٫۴ درصد رشد کرد. شواهد از تمرکز ارزش در تصمیم‌گیری درباره محل مصرف پردازش و تأمین زیرساخت آن خبر می‌دهد، اما اشتغال جوانان و CPI ژاپن هنوز اجازه نمی‌دهند این روند را بهره‌وری فراگیر بنامیم.

آمازون راه مدیریت فروشگاه از داخل کلود را با تأیید فروشنده باز کرد
۲ مهر ۱۴۰۵•منبع: Amazon

آمازون راه مدیریت فروشگاه از داخل کلود را با تأیید فروشنده باز کرد

آمازون در ۲۳ سپتامبر افزونه‌ای معرفی کرد که فروشندگان بازار آمریکا با آن می‌توانند از داخل کلود یا آمازون کوییک به داده‌های فروشگاه دسترسی داشته باشند و تغییرات را اجرا کنند. نسخه آزمایشی، اختیار نهایی را به مدل نمی‌دهد؛ اقدام‌ها به تأیید فروشنده نیاز دارند. گزارش آمازون از نمایش ابزارها در همایش فروشندگان، کاربرد کنار هم گذاشتن موجودی و هزینه تأمین را نشان می‌دهد، نه سودآوری اثبات‌شده. همان روز، افرم عرضه تدریجی اعتبار خرید در آمازون بریتانیا را اعلام کرد. این محصول جداگانه، امکان پرداخت را تغییر می‌دهد، نه درآمد خریدار یا سود تضمین‌شده فروشنده را. پرسش اصلی برای کسب‌وکارها این است که پس از هزینه کالا، کنترل پیشنهادها و مرجوعی، چه مقدار سود و وقت واقعاً باقی می‌ماند.

تحلیل مستقل ژرف بر پایه منابع اصلی تدوین شده است؛ برای بررسی جزئیات و زمینه کامل به پیوندهای بالا مراجعه کنید.

می‌خواهید هوش مصنوعی را در کسب‌وکار خود پیاده‌سازی کنید؟

با تیم ما تماس بگیرید و درباره راهکارهای هوش مصنوعی صحبت کنید.

تماس با ما