«Автомат по продаже уязвимостей»: как ИИ находит нулевые дни

· Безопасность
Компания Intruder представила систему, которая с помощью разбиения кода и языковых моделей автоматически ищет сложные уязвимости в программном обеспечении. С её помощью уже найден и эксплуатирован неизвестный ранее zero-day в плагине для WordPress.

cover.svg

Компания Intruder рассказала о разработке автоматизированной системы поиска уязвимостей, которую сами авторы в шутку назвали «вендинговым автоматом по продаже уязвимостей»: на входе — токены больших языковых моделей, на выходе — обнаруженные zero-day уязвимости.

Как это работает

Подход сочетает разбиение исходного кода на фрагменты («code slicing») с анализом при помощи LLM. Такая комбинация позволяет системе автоматически находить сложные уязвимости, которые сложно выявить традиционными методами статического анализа или ручного аудита.

Найденный zero-day

В качестве демонстрации возможностей системы в Intruder показали, как она обнаружила и успешно проэксплуатировала ранее неизвестную уязвимость нулевого дня в одном из плагинов для WordPress. По словам компании, это далеко не единственная находка — ряд других обнаруженных уязвимостей уже находится на стадии ответственного раскрытия (responsible disclosure) перед разработчиками соответствующего ПО.

Значение для индустрии

Появление подобных инструментов отражает более широкую тенденцию: языковые модели всё активнее применяются не только для написания кода, но и для его анализа на предмет безопасности. Автоматизация поиска сложных уязвимостей потенциально способна ускорить обнаружение проблем до того, как ими воспользуются злоумышленники, однако она же поднимает вопросы о том, как подобные технологии могут быть использованы и в обратных, вредоносных целях.

Intruder не раскрывает полных технических деталей системы, но отмечает, что работа над расширением её возможностей продолжается, а обнаруженные уязвимости передаются производителям затронутого программного обеспечения в рамках стандартных процедур ответственного раскрытия.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.