
AI-beveiligingen belemmeren cyberonderzoek van legitieme defenseurs
Grote AI-bedrijven hebben strenge beperkingen ingesteld om hun modellen tegen misbruik door hackers te beschermen. Maar diezelfde veiligheidsmaatregelen frustreren nu het werk van beveiligingsonderzoekers die juist kwetsbaarheden zoeken om systemen sterker te maken.
Export-controls en vetted programs
De Amerikaanse regering legde in juni exportbeperkingen op aan Anthropic's AI-modellen Mythos en Fable, naar aanleiding van rapporten dat de ingebouwde veiligheidsmaatregelen te omzeilen waren. Anthropic en OpenAI bieden beide speciale programma's aan—Anthropic's Cyber Verification Program en OpenAI's Trusted Access for Cyber—waarin geverifieerde onderzoekers toegang krijgen tot minder beperkte versies van hun modellen.
Frustratie bij beveiligingsonderzoekers
Meerdere experts in offensieve cybersecurity bekritiseren deze aanpak. Chris Anley van beveiligingsbedrijf NCC Group stelt dat het vragen aan een AI-model om code-fouten uit te buiten een cruciaal onderdeel is van het versterken van verdedigingsmaatregelen. Als het model weigert te antwoorden vanwege beveiligingsfilters, werkt dit tegen defenseurs, zegt hij.
Paolo Stagno, technisch directeur van kwetsbaarheidshandelaar CrowdFence, vergelijkt de beperkingen met babysitting. Mark Dowd, een gerenommeerd onderzoeker, vindt het oncomfortabel dat grote bedrijven willekeurig bepalen wat in cybersecurity veilig is.
Verschuiving naar Chinese alternatieven
Door de strenge maatregelen wijken onderzoekers steeds vaker uit naar onbeperkte open-source modellen, zoals de Chinese variant GLM. Chris Thompson, oprichter van het congres Offensive AI Con, waarschuwt dat dit contraproductief is: legitieme beveiligingsonderzoekers worden naar buitenlandse systemen gedwongen.
Thompson pleit ervoor dat AI-bedrijven hun programma's openstellen en verantwoorde toegang bieden, in plaats van verdere restricties in te voeren. Anders, stelt hij, verliezen defenseurs de race tegen steeds snellere aanvallen.