முதல் நாளிலிருந்தே Comet-ல் பாதுகாப்பை எவ்வாறு உருவாக்கினோம்

Comet-ன் பாதுகாப்புப் பணி: வெளிப்புறத் தணிக்கைகள், அடுக்கு ப்ராம்ட்-இன்ஜெக்ஷன் பாதுகாப்புகள் மற்றும் ஓப்பன் சோர்ஸ் ஆராய்ச்சி.

வலைத்தட்சுகளை உலாவுவதற்கும், உள்ளடக்கத்துடன் தொடர்பு கொள்வதற்கும், பயனர்கள் சார்பில் சிக்கலான பணிகளை நிறைவு செய்வதற்கும் Comet ஆனது AI உதவியாளர்களுக்கு சக்திவாய்ந்த திறன்களை வழங்குகிறது. இந்தத் திறன்களுக்கு சமமாக சக்திவாய்ந்த பாதுகாப்புகள் தேவைப்படுகின்றன. Comet-ஐ பொதுவெளியில் வெளியிடுவதற்கு முன்பு, முறைசார் தணிக்கைகள் மூலம் எங்கள் பாதுகாப்புகளை அழுத்தச் சோதனை (stress-test) செய்ய Trail of Bits நிறுவனத்தை அமர்த்தினோம். பயனர்கள் முக்கியமான பணிகளுக்கு Comet-ஐ நம்பியிருக்கத் தொடங்கும் முன்பே, குறைபாடுகளைக் கண்டறிந்து எங்கள் தணிப்பு நடவடிக்கைகளை வலுப்படுத்த அவர்களின் பணி உதவியது.

அடிமட்டத்திலிருந்து பாதுகாப்பை உருவாக்குதல்

ப்ராம்ட் இன்ஜெக்ஷன் (Prompt injection) தாக்குதல்கள் தொடர்ந்து பரிணாம வளர்ச்சி அடைந்து வருகின்றன, அவற்றுக்கு எதிரான பாதுகாப்பிற்கு பல அடுக்கு அணுகுமுறை தேவைப்படுகிறது. ஒற்றை பாதுகாப்புப் பொறிமுறை போதுமானதாக இருக்காது என்பதை நாங்கள் ஆரம்பத்திலிருந்தே அறிந்திருந்தோம். எங்கள் அடிப்படைக் கொள்கை எளிமையானது: ஒன்றுடன் ஒன்று ஒ버ப்படியும் (overlapping) பாதுகாப்புகள், ஒரு அடுக்கு மீறப்பட்டாலும், பயனர்களைப் பாதுகாப்பாக வைத்திருக்க மற்றவை தொடர்ந்து இருக்கும் என்பதை உறுதி செய்கின்றன. அதை நாங்கள் எவ்வாறு நடைமுறைப்படுத்துகிறோம் என்பது இங்கே.

எங்கள் பாதுகாப்புப் பயணம்: முக்கிய மைல்கற்கள்

ஏப்ரல் 2025: வெளியீட்டுக்கு முந்தைய பாதுகாப்புத் தணிக்கை

Comet-ஐப் பொதுவெளியில் வெளியிடுவதற்கு முன்பு, எங்கள் கட்டமைப்பு குறித்த முறையான அச்சுறுத்தல் மாதிரியாக்கத்தை (threat modeling) நடத்த Trail of Bits நிறுவனத்தை அமர்த்தினோம். அவர்களின் குழு உண்மையான உலகளாவிய தாக்குதல் சூழ்நிலைகளைச் சோதித்து, எதிரிகள் நடைமுறையில் பயன்படுத்தக்கூடிய நுட்பங்களைப் பயன்படுத்தி எங்கள் பாதுகாப்புகளை மீற முயன்றது. இந்தத் தணிக்கை எங்கள் பாதுகாப்பு அமைப்பில் உள்ள குறிப்பிட்ட இடைவெளிகளைக் கண்டறிந்து, தொடர்ச்சியான குறைபாடு திருத்தச் செயல்முறையைத் தொடங்கியது. பயனர்களைப் பாதிக்கும் முன்பே எங்கள் தணிப்பு நடவடிக்கைகளைச் செப்பனிட்டு பாதிப்புகளை மூடினோம்.

அக்டோபர் 2025: எங்கள் பாதுகாப்புக் கட்டமைப்பை வெளியிடுதல்

எங்கள் நான்கு அடுக்கு பாதுகாப்பு கட்டமைப்பு கட்டமைப்பு மற்றும் ஒவ்வொரு கூறுகளுக்குப் பின் உள்ள காரணங்களை விளக்கும் விரிவான தொழில்நுட்ப இடுகையை வெளியிட்டோம். மறைக்கப்பட்ட HTML மற்றும் CSS இன்ஜெக்ஷன்கள் முதல் உள்ளடக்கம் குழப்பம் மற்றும் இலக்கு கடத்தல் வரை நாங்கள் பாதுகாக்கும் குறிப்பிட்ட தாக்குதல் வகைகளை அந்த இடுகை கோடிட்டுக் காட்டியது. எங்கள் பாதுகாப்புகளைச் சோதித்து பாதிப்புகளைப் புகாரளிக்குமாறு பாதுகாப்பு ஆராய்ச்சியாளர்களை அழைத்து, எங்கள் பக் பவுண்டி (bug bounty) திட்டத்தையும் அறிவித்தோம். வெளிப்படைத்தன்மை எப்போதும் எங்கள் பாதுகாப்பு அணுகுமுறையின் மையமாக இருந்துள்ளது: எங்கள் metodology-ஐப் பகிர்வது முழு AI துறையையும் வலுவாக்கும் என்று நாங்கள் நம்புகிறோம்.

டிசம்பர் 2025: BrowseSafe-ஐ ஓப்பன் சோர்ஸ் (Open-source) செய்தல்

முழு AI சமூகமும் பகிரப்பட்ட ஆராய்ச்சிகளிலிருந்து கற்றுக்கொள்ளும்போது பாதுகாப்பு மேம்படுகிறது. எங்களது கண்டறிதல் மாதிரி மற்றும் மதிப்பீட்டு பெஞ்ச்மார்க் ஆகியவற்றை ஓப்பன் சோர்ஸ் கருவிகளாக BrowseSafe வெளியிட்டோம். BrowseSafe-Bench-ல் 11 தாக்குதல் வகைகள், 9 இன்ஜெக்ஷன் உத்திகள் மற்றும் 3 மொழி நடைகளைக் கொண்ட 14,719 எடுத்துக்காட்டுகள் அடங்கியுள்ளன. எங்கள் metodology மற்றும் தரவுத்தொகுப்புகளை வெளியிடுவதன் மூலம், பிற AI டெவலப்பர்கள் பாதுகாப்பான அமைப்புகளை உருவாக்க உதவுகிறோம் மற்றும் தொழில் அளவிலான பாதுகாப்பு தரங்களுக்கு பங்களிக்கிறோம். டெவலப்பர் சமூகத்திடமிருந்து கிடைத்த பதில் ஊக்கமளிப்பதாக உள்ளது, குழுக்கள் ஏற்கனவே தங்கள் சொந்த AI உதவியாளர் பாதுகாப்பை மேம்படுத்த BrowseSafe-ஐப் பயன்படுத்துகின்றன.

நாங்கள் கற்றுக்கொண்டவை

AI உதவியாளர்களுக்கான பாதுகாப்பை உருவாக்குவது வளர்ந்து வரும் அச்சுறுத்தல் நிலப்பரப்பு பற்றிய முக்கியமான பாடங்களை எங்களுக்குக் கற்றுக் கொடுத்துள்ளது. உள்நாட்டுக் குழுக்கள் எவ்வளவு திறமையானவர்களாக இருந்தாலும் தவறவிடக்கூடிய குருட்டுப் புள்ளிகளை வெளிப்புற எதிரிச் சோதனை வெளிப்படுத்துகிறது. அச்சுறுத்தல் மாதிரியாக்கம் என்பது ஒருமுறை செய்யும் செயல் அல்ல, மாறாக தாக்குதல் நுட்பங்கள் முன்னேறும் போது பரிணாம வளர்ச்சி அடைய வேண்டிய தொடர்ச்சியான ஒழுக்கமாகும். மிக முக்கியமாக, பாதுகாப்பிற்கு துறை முழுவதும் ஒத்துழைப்பு தேவைப்படுகிறது. எங்கள் ஆராய்ச்சியைப் பகிர்வதன் மூலமும், வெளிப்புற நிபுணர்களை ஈடுபடுத்துவதன் மூலமும், திறந்த தரநிலைகளுக்குப் பங்களிப்பதன் மூலமும், பாதுகாப்பான சுற்றுச்சூழல் அமைப்பை உருவாக்க உதவுகிறோம்.

எங்கள் தொடர்ச்சியான அர்ப்பணிப்பு

Comet பரிணாம வளர்ச்சி அடையும் போது நாங்கள் வழக்கமான பாதுகாப்பு மதிப்பீடுகளைப் பராமரிக்கிறோம், புதிய அம்சங்கள் வெளியிடுவதற்கு முன்பு கடுமையான ஆய்வுக்கு உட்படுத்தப்படுவதை உறுதிசெய்கிறோம். AI பாதுகாப்பு ஆராய்ச்சியில் தவறான தகவல்களைக் குறைக்க உதவுவதற்காக, வலுவான மதிப்பீட்டு நடைமுறைகள் மற்றும் வெளிப்படையான அறிக்கையிடலில் முதலீடு செய்கிறோம், இதன் மூலம் Comet-ன் பாதுகாப்புகள் பற்றிய கண்டுபிடிப்புகள் துல்லியமானவை, மீண்டும் உருவாக்கக்கூடியவை மற்றும் பரபரப்பான அல்லது முழுமையற்ற பாதுகாப்பு दाக்குகளால் திசைதிருப்பப்படாதவை.

எங்கள் குழு ஒரு செழிப்பான பாதிப்பு வெளிப்படுத்தல் திட்டத்தையும் (Vulnerability Disclosure Program) மற்றும் தனிப்பட்ட பக் பவுண்டி திட்டத்தையும் இயக்குகிறது, எல்லா இடங்களிலும் உள்ள பாதுகாப்பு ஆராய்ச்சியாளர்களை எங்கள் பாதுகாப்புகளைச் சோதிக்க அழைக்கிறது. AI உதவியாளர்கள் அதிக திறன் கொண்டவர்களாக மாறும்போது மற்றும் பெருகிய முறையில் உணர்திறன் கொண்ட பணிகளைக் கையாளும் போது, ​​எங்கள் பாதுகாப்பு முதலீடுகள் அதற்கேற்ப தொடர்ந்து அளவிடப்படும்.