«Автомат по продаже уязвимостей»: как ИИ находит нулевые дни
Компания Intruder рассказала о разработке автоматизированной системы поиска уязвимостей, которую сами авторы в шутку назвали «вендинговым автоматом по продаже уязвимостей»: на входе — токены больших языковых моделей, на выходе — обнаруженные zero-day уязвимости.
Как это работает
Подход сочетает разбиение исходного кода на фрагменты («code slicing») с анализом при помощи LLM. Такая комбинация позволяет системе автоматически находить сложные уязвимости, которые сложно выявить традиционными методами статического анализа или ручного аудита.
Найденный zero-day
В качестве демонстрации возможностей системы в Intruder показали, как она обнаружила и успешно проэксплуатировала ранее неизвестную уязвимость нулевого дня в одном из плагинов для WordPress. По словам компании, это далеко не единственная находка — ряд других обнаруженных уязвимостей уже находится на стадии ответственного раскрытия (responsible disclosure) перед разработчиками соответствующего ПО.
Значение для индустрии
Появление подобных инструментов отражает более широкую тенденцию: языковые модели всё активнее применяются не только для написания кода, но и для его анализа на предмет безопасности. Автоматизация поиска сложных уязвимостей потенциально способна ускорить обнаружение проблем до того, как ими воспользуются злоумышленники, однако она же поднимает вопросы о том, как подобные технологии могут быть использованы и в обратных, вредоносных целях.
Intruder не раскрывает полных технических деталей системы, но отмечает, что работа над расширением её возможностей продолжается, а обнаруженные уязвимости передаются производителям затронутого программного обеспечения в рамках стандартных процедур ответственного раскрытия.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.