Pereiti prie pagrindinio turinio
Skip to content
DI jau randa tūkstančius programinės įrangos pažeidžiamumų – naujas modelis aptiko daugiau kaip 4 000

Photo by <a href="https://unsplash.com/@markusspiske?utm_source=WP+Agent&utm_medium=referral">Markus Spiske</a> on <a href="https://unsplash.com/?utm_source=WP+Agent&utm_medium=referral">Unsplash</a>

DI jau randa tūkstančius programinės įrangos pažeidžiamumų – naujas modelis aptiko daugiau kaip 4 000

Dirbtinio intelekto vaidmuo kibernetiniame saugume sparčiai auga. Naujausi modeliai gali analizuoti didžiulius programinio kodo kiekius ir automatiškai ieškoti potencialių pažeidžiamumų, kuriuos žmogui aptikti užtruktų gerokai ilgiau.

REKLAMA

Vienas iš naujų pavyzdžių – modelių naudojimas programinės įrangos saugumo testavimui dideliu mastu. Skelbiama, kad naujas DI modelis analizės metu identifikavo daugiau kaip keturis tūkstančius potencialių problemų, kurios vėliau turi būti patikrintos specialistų.

DI saugume gali būti ir ginklas, ir skydas

Tas pats gebėjimas ieškoti klaidų programiniame kode gali padėti tiek saugumo komandoms, tiek piktavaliams. Gynybos pusėje DI gali nuolat tikrinti naujus kodo pakeitimus ir įspėti apie rizikingas vietas dar prieš programai pasiekiant vartotojus.

REKLAMA

Tačiau automatizavimas taip pat sumažina barjerą atakų vykdytojams. Jei modelis gali greitai analizuoti milijonus kodo eilučių, pažeidžiamumų paieška tampa prieinama daug platesniam ratui.

Žmogaus patikra vis dar būtina

DI aptiktas „pažeidžiamumas“ nebūtinai yra realiai išnaudojama saugumo skylė. Modeliai gali pateikti klaidingų teigiamų rezultatų, todėl kiekvieną rimtesnį radinį reikia patikrinti saugumo ekspertams.

Skaičius „daugiau nei 4 000“ skamba įspūdingai, tačiau saugumo srityje jis savaime nepasako, kiek radinių buvo kritiniai. Automatizuota analizė dažnai randa didelį kiekį potencialių problemų, iš kurių dalis pasirodo esančios klaidingi teigiami rezultatai, mažos svarbos defektai arba pažeidžiamumai, kurių praktiškai neįmanoma išnaudoti.

REKLAMA

DI vertė atsiranda tada, kai jis gali ne tik pažymėti įtartiną kodo vietą, bet ir paaiškinti duomenų srautą, sukurti testą ar minimalų išnaudojimo pavyzdį bei padėti prioritetizuoti taisymą. Tai sutrumpina kelią nuo „gal čia yra problema“ iki konkretaus inžinerinio veiksmo.

Dideli kalbos modeliai turi pranašumą todėl, kad supranta ne tik sintaksę, bet ir platesnį programos kontekstą. Tradiciniai statinės analizės įrankiai dažnai remiasi taisyklėmis, o modelis gali aptikti loginį neatitikimą tarp kelių funkcijų ar net skirtingų failų. Kita vertus, toks lankstumas reiškia ir didesnę haliucinacijų riziką.

Saugumo komandoms todėl DI greičiausiai taps papildomu „analitiku“, o ne automatiniu teisėju. Geras procesas turėtų reikalauti, kad svarbūs radiniai būtų patvirtinti testu, žmogaus peržiūra arba antru nepriklausomu įrankiu.

REKLAMA

Ilgainiui ši technologija gali pakeisti ir programavimo procesą. Jei pažeidžiamumų analizė vyksta kiekvieno kodo pakeitimo metu, dalis saugumo problemų gali būti sustabdyta dar prieš patekdama į produkcinę sistemą. Tuo pačiu užpuolikai gauna tuos pačius įrankius, todėl gynybos komandos turės automatizuotis ne lėčiau nei atakų vykdytojai.

Programinės įrangos kūrėjams tai reiškia ir procesų pasikeitimą. Jei DI pažeidžiamumų paieška integruojama tiesiai į „pull request“ ar CI/CD grandinę, kūrėjas gali gauti paaiškinimą dar prieš kodui pasiekiant pagrindinę šaką. Tai pigiau nei taisyti saugumo problemą jau produkcijoje, kai reikia skubaus atnaujinimo ir incidento tyrimo.

Kita vertus, per daug triukšmingas įrankis greitai bus ignoruojamas. Jei modelis nuolat pateikia šimtus nereikšmingų perspėjimų, kūrėjai pradės juos mechaniškai atmesti. Todėl ateities DI saugumo įrankiams svarbiausia bus ne maksimalus radinių skaičius, o tikslus prioritetų nustatymas ir gebėjimas pateikti pakankamai įrodymų, kad žmogus galėtų greitai patvirtinti problemą.

Dar vienas klausimas – atsakingas pažeidžiamumų atskleidimas. Jei DI gali masiškai rasti saugumo spragas, bendrovės turi turėti procesą, kaip jas pranešti kūrėjams ir suteikti laiko pataisymui. Priešingu atveju tas pats įrankis, skirtas gynybai, gali labai greitai padidinti viešai žinomų, dar nepataisytų spragų skaičių.

Didėjant DI gebėjimams, saugumo komandų darbo metodika greičiausiai keisis į „human-in-the-loop“ modelį. Modelis atliks pirmąjį masto darbą – skenuos kodą, grupuos radinius ir kuria testus – o žmogus tvirtins svarbiausius rezultatus. Tai leidžia išnaudoti DI greitį neprarandant atsakomybės už galutinį saugumo sprendimą.

Daugiau kibernetinio saugumo naujienų rasite TechNaujienos.lt.

Kaip vertinate šį straipsnį?

NAUJIENOS IŠ INTERNETO

Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.

Sekite mokslo ir technologijų tendencijas
Dalyvaukite diskusijose
Naujienas gaukite pirmieji
1 700+ narių jau seka mūsų puslapį, laukiame tavęs!
10

Taip pat skaitykite

Atrinkome panašius straipsnius, kurie gali jums patikti.