Kecerdasan buatan kini boleh mencari dan menceroboh perisian secara sendiri, dan syarikat yang membinanya menganggap ia cukup bahaya sehingga menahan sebahagian daripada keupayaannya. Itu patut membimbangkan sesiapa di Malaysia yang bertanggungjawab menjaga sesebuah rangkaian, kerana negara ini cuba mempertahankan lebih banyak rangkaian berbanding sebelum ini dengan hanya kira-kira separuh daripada pakar yang katanya diperlukan.

Apa yang anda perlu tahu:

  • OpenAI berkata model Astra yang belum dilancarkan ialah model pertamanya yang dinilai "Kritikal" untuk keselamatan siber, bermakna ia boleh mencari dan mengeksploitasi kelemahan yang tidak diketahui dengan bantuan manusia yang terhad.
  • Dalam ujian, Astra mendapat markah penuh pada satu penanda aras eksploit dan menemui dua kelemahan yang sebelum ini tidak diketahui, yang menurut OpenAI telah dilaporkan kepada pembuat perisian berkenaan.
  • OpenAI mengehadkan siapa yang mendapat ciri paling kuat, melancarkannya dahulu kepada penguji terpilih.
  • Akta Keselamatan Siber 2024 Malaysia kini mewajibkan pengendali sistem kritikal melaporkan insiden, sementara satu kajian kerajaan meletakkan keperluan tenaga kerja terlatih pada kira-kira 24,883 menjelang 2026.

Apa yang OpenAI sebenarnya nyatakan tentang Astra

Pada 1 September, OpenAI berkata Astra telah melepasi ambang "Kritikal" keselamatan siber dalam Rangka Kerja Kesiagaan syarikat itu, model pertamanya berbuat demikian, menurut syarikat itu dan liputan CNBC. Dengan panduan manusia yang terhad, model itu boleh menemui kelemahan perisian yang tidak diketahui, merangkainya menjadi eksploit yang berfungsi dan melancarkan serangan kompleks. Ia mendapat 100 peratus pada ExploitBench, satu ujian sama ada sesebuah model boleh membina eksploit untuk kelemahan yang telah diketahui. Diuji terhadap 20 pepijat berisiko tinggi yang didedahkan awal 2026, ia mengenal pasti dan menggunakan dua kelemahan "zero-day" yang sebelum ini tidak diketahui dalam satu rangkaian eksploit, dan OpenAI berkata ia telah mendedahkannya kepada penyelenggara perisian berkenaan.

Syarikat itu tidak menyerahkan keupayaan penuh kepada semua orang. Ia berkata ia menjeda sebahagian pembangunan Astra pada Ogos untuk menambah perlindungan, dan ciri siber paling kuat akan sampai kepada kumpulan kecil penguji dahulu sebelum program keselamatannya Daybreak Blue, seperti dilaporkan SecurityWeek. Fortune mencatatkan OpenAI merancang untuk melancarkan model itu tidak lama lagi sambil menahan fungsi tersebut daripada pengguna umum.

Juruteknik memeriksa rak rangkaian dan pelayan dengan alat diagnostik pegang tangan

Mengapa ini terkesan kuat di Malaysia

Ketepikan bingkai San Francisco dan soalan untuk sebuah bank, hospital atau utiliti di Malaysia menjadi mudah. Bahagian paling sukar dan paling lambat dalam sesuatu serangan, iaitu mencari jalan masuk yang baharu, ialah bahagian yang sedang diautomasikan. Pasukan pertahanan boleh menggunakan alat yang sama, dan itulah tawaran OpenAI. Masalahnya, Malaysia tidak mempunyai cukup orang untuk mengendalikannya.

Satu kajian tenaga kerja kerajaan menganggarkan negara ini memerlukan kira-kira 24,883 pakar keselamatan siber terlatih menjelang 2026, meningkat daripada permintaan bermodel 2,460 pada 2023, menurut unjuran kajian itu. Perdana Menteri Anwar Ibrahim menyatakannya dengan lebih terus terang, berkata Malaysia memerlukan sekitar 25,000 pakar terlatih dan mempunyai kira-kira 13,000. Itu hampir separuh.

Carta menunjukkan Malaysia memerlukan kira-kira 24,883 pakar keselamatan siber menjelang 2026 tetapi mempunyai kira-kira 13,000 pada 2025, hampir separuh

Ini lebih penting sekarang kerana peraturan telah berubah. Akta Keselamatan Siber 2024 memberi Malaysia undang-undang siber tersendiri yang pertama: satu rejim pelesenan bagi penyedia keselamatan dan, yang penting, pelaporan insiden wajib bagi pengendali Infrastruktur Maklumat Kritikal Negara. Ini termasuk syarikat telko, bank, utiliti kuasa dan air, penjagaan kesihatan dan sistem kerajaan yang menjadi tulang belakang ekonomi. NACSA, agensi kebangsaan itu, boleh mengarahkan penilaian dan menyelaras tindak balas apabila mereka diserang. Kewajipan melapor hanya sekuat pasukan di belakangnya, dan banyak pasukan itu masih nipis.

Ketidakseimbangan itu, dan apa yang perlu diperhati

Semua ini tidak bermakna penyerang sedang menggunakan Astra esok. OpenAI mengehadkannya justeru supaya mereka tidak boleh, dan dua kelemahan yang ditemuinya dikendalikan secara bertanggungjawab. Bahagian yang tidak selesa ialah sesuatu keupayaan, sebaik ditunjukkan, cenderung tersebar. Pesaing membina ke arahnya, model sumber terbuka mengejarnya, dan keselesaan pertahanan bahawa "sukar mencari lubang baharu" pun terhakis. Malaysia telah bertaruh besar untuk menjadi hab data serantau, dan pembinaan pusat data yang sama yang menarik pelaburan itu juga meluaskan permukaan serangan. Tarik tali peraturan digitalnya sendiri menunjukkan undang-undang boleh bergerak pantas apabila ia mahu. Tenaga kerja ialah bahagian yang tidak boleh diwujudkan melalui perundangan dalam sekelip mata.

Untuk pengendali di Malaysia, bacaan yang jujur bukanlah panik tetapi keutamaan. Serangan automatik tiba lebih pantas daripada pertahanan yang terlatih, dan jurang dalam carta di atas ialah yang paling patut ditutup dahulu.

Imej ihsan Kevin Horvat dan Valentin Lacoste di Unsplash.