Vissza a Hírekhez
BiztonságAI Understanding eligazítás

A ChosunBiz jelentése szerint a Microsoft biztonsági vezetője szerint a többügynököt tartalmazó mesterséges intelligencia javítja a sebezhetőségek észlelését

A ChosunBiz jelentése szerint a Microsoft vállalati alelnöke, Kim Tae-su azt mondta, hogy a többügynökös munkafolyamatok hatékonyabban képesek megtalálni és ellenőrizni a szoftver sebezhetőségeit, mint egyetlen AI-rendszer. A jelentés leírja a DARPA AI Cyber ​​Challenge és a Microsoft MDASH rendszerének eredményeit, de az állítások nem függetlenek…

6 min readRead the original reporting
Primary-source image accompanying ChosunBiz reports Microsoft security executive says multi-agent AI improves vulnerability detection
Hozzárendelt jelentésForrás rögzített
Kiadó
biz.chosun.com
Forrás link
biz.chosun.comhttps://biz.chosun.com/en/en-it/2026/08/26/DNA3TDFF75HF5IFJD7IL6HJ6WE/?outputType=amp
Forrás típusa
Egy hírügynökség jelentése – nem belső dokumentum.

Amit önállóan nem tudtunk megerősíteni: Ez az állítás a megnevezett üzletnek tulajdonítható. Nem ellenőriztük belső dokumentum alapján. (biz.chosun.com)

KontextusÉrtsd meg ezt 60 másodperc alatt

Kezdje itt

Kulcsfogalmak

Benchmark
A modell teljesítményének mérésére és összehasonlítására használt szabványos teszt vagy adatkészlet.
Számítás
A modellek betanításához és futtatásához szükséges feldolgozási erőforrások, gyakran FLOPS vagy GPU órákban mérve.
Látencia
A kérés elküldése és a modell kimenetének fogadása közötti idő.
Teszteld magadAI ügynökök kvíz

Mi történt

A ChosunBiz szerint Kim Tae-su elmondta, hogy a speciális mesterséges intelligencia-ügynökök együtt dolgozva javíthatják a sebezhetőségek felderítését, az ellenőrzést, a kihasználás tesztelését és a javítások generálását. A jelentés idézi a Team Atlanta teljesítményét a DARPA AI Cyber ​​Challenge programjában, és leírja a Microsoft MDASH rendszerét, amely több mint 100 alügynököt használ a szoftverek elemzéséhez.

A ChosunBiz arról számolt be, hogy Kim Tae-su, a Microsoft biztonsági alelnöke és a Georgia Institute of Technology számítástechnikai professzora a SMARTCLOUD SHOW 2026 szöuli vitaindító beszédén mondta el a megjegyzéseket. A jelentés szerint előadása a „hiperskálás hibakeresést” érintette, beleértve a DARPA AI Cyber ​​Challenge programjával és a Microsoft MDASH sebezhetőséget észlelő rendszerével kapcsolatos munkákat is. A ChosunBiz Kim megjegyzéseit mutatta be a cikk alapjául; a forrás nem ad független átiratot, műszaki papírt vagy külső értékelést a leírt rendszerekről.

A jelentés szerint Kim a Team Atlanta-t, a tavalyi AI Cyber ​​Challenge győztesét vezette, egy DARPA-versenyen, amelynek középpontjában az AI szoftveres sebezhetőségek elemzése, észlelése és javítása állt. A ChosunBiz jelentése szerint az Atlanta csapat 392,76 pontot szerzett a döntőben, több mint 170 ponttal megelőzve a második helyezettet. A fiókban a csapat számítógépes érvelési rendszere 28 nyílt forráskódú projektet elemzett, a szervezők által elhelyezett 70 sebezhetőség közül 54-et talált, a legtöbb sebezhetőséget egy órán belül kijavította, és 18 korábban ismeretlen nulladik napi sebezhetőséget fedezett fel. A ChosunBiz arról is beszámolt, hogy a felfedezett sebezhetőségek több mint 90%-a valósnak bizonyult, bár a cikk nem fejti ki részletesen az értékelési módszertant.

A ChosunBiz arról számolt be, hogy a rendszer körülbelül 152 dollárba került sikeres feladatonként, Kimre hivatkozva, aki ezt az adatot az emberi kódellenőrzések vagy behatolási tesztek sokkal magasabb költségével hasonlította össze. A jelentés szerint az Atlanta csapatban a Georgia Tech, a KAIST, a POSTECH és más intézmények kutatói vettek részt, és a csapat 80-90%-át koreainak nevezték. Ezek a számok és összehasonlítások a Kim és a ChosunBiz által közölt állítások, nem pedig a mellékelt anyagban található, függetlenül ellenőrzött mérések.

A jelentés szerint Kim korlátokat írt le egy mesterséges intelligencia-rendszer használatában a nagyon nagy kódbázisok elemzésére. Válaszul a csapat egy többügynökből álló architektúrát használt, amely különböző szerepköröket rendelt a speciális ügynökökhöz, beleértve a sebezhetőségek keresését, a statikus elemzést, az ellenőrzést és a javítások generálását. A ChosunBiz szerint a Microsoft MDASH kiterjeszti ezt az ötletet azzal, hogy először egy fenyegetésmodellt épít fel a szoftverarchitektúrából és a múltbeli sebezhetőségekből, majd több mint 100 segédügynököt telepít. A hackerként, fejlesztőként és védőként tevékenykedő ügynökök állítólag egymáshoz vetik az eredményeket, létrehozzák a koncepciót igazoló kódot a kihasználhatóság tesztelésére, és javító javításokat készítenek.

A ChosunBiz arról számolt be, hogy Kim szerint az MDASH olyan magas kockázatú problémákat azonosított, amelyek potenciálisan lehetővé tehetik egy külső támadó számára, hogy csomagok küldésével megszerezzék a legmagasabb rendszerjogosultságokat. Kim azt is elmondta, hogy az MDASH a két generációval régebbi modellek kombinációja ellenére is összehasonlíthatóan teljesített az újabb határmodellekkel, és hogy valódi szoftverfejlesztési környezetekben a benchmarkokon túlmenően használták. A mellékelt jelentés nem azonosítja ezeket a környezeteket, nem fedi fel az érintett modelleket vagy tesztkészleteket, nem ad példákat a sebezhetőségekre, és nem tartalmaz független megerősítést az igényelt teljesítményről.

Forrás részletei: biz.chosun.com ↗

Miért számít

Független validálás esetén a megközelítés csökkentheti a biztonsági auditok költségeit, és segítheti a védelmezőket a szoftverek gyorsabb vizsgálatában. Ez növelheti a felfedezett sebezhetőségek számát is, ami nyomást gyakorolhat a szoftverkarbantartókra, hogy gyorsabban ellenőrizzék, rangsorolják és javítsák a felfedezéseket.

Gyakorlati jelentősége annak a lehetősége, hogy a sérülékenységkutatás egyes részeit munkaigényes, epizodikus folyamatból a folyamatos automatizált elemzés irányába mozdítsák el. A ChosunBiz beszámolt Kim becsléséről, amely szerint az AI-alapú munka drasztikusan csökkentheti a sikeres biztonsági feladatok költségeit az emberi auditokhoz és behatolási tesztekhez képest. Az alacsonyabb költségek elérhetőbbé tehetik a mélyebb áttekintést azon szervezetek számára, amelyek nem tudnak rutinszerűen speciális biztonsági csapatokat alkalmazni, bár a forrás nem bizonyítja, hogy a közölt ár-összehasonlítás a különböző szoftvertípusokra vagy működési feltételekre vonatkozik.

A többügynököt tartalmazó tervezés megoldhat egy ismert működési problémát: egy általános célú modell jól alkalmazható az egyik feladatban, de következetlenül teljesít egy másikban. A ChosunBiz fiókjában a különálló ügynökök szűkebb feladatköröket kapnak, majd felkérik őket, hogy ellenőrizzék egymás megállapításait. Ez a struktúra megkönnyítheti a hibák észlelését, de koordinációs, felügyeleti és értékelési követelményeket is megnövel. A forrás nem ad elegendő információt annak meghatározásához, hogy a további ügynökök következetesen javítják-e a pontosságot, vagy egyszerűen növelik-e a számítási és működési bonyolultságot.

A védekező érték jelentős lehet, ha a rendszerek megbízhatóan azonosítják a sebezhetőséget, mielőtt a támadók megtennék. A gyorsabb felfedezés és a javítások generálása csökkentheti azt az időt, amíg a hibák kihasználhatók maradnak, különösen a széles körben használt nyílt forráskódú összetevők esetében. Ugyanakkor ugyanazok a képességek hasznosak lehetnek a támadók számára. A cikkben az elméleti bizonyítékok létrehozására és a csomagok által kiváltott jogosultság-eszkalációra vonatkozó megállapítások leírása azt szemlélteti, hogy a szervezeteknek miért van szükségük szigorú ellenőrzésekre a hozzáférés, a tesztelési környezetek, a közzététel és a kihasználás részleteinek kezelésében.

A jelentés rámutat a kiberbiztonsági értékelés szélesebb körű elmozdulására is. Kim szerint a mesterséges intelligencia modelljei felülmúlták az emberi hackereket a ChosunBiz szerint egy márciusi elemzésben, és azzal érvelt, hogy a jobb mesterségesintelligencia biztonságosabbá teheti a szoftvereket, és több gyengeséget is feltárhat. Ez egy fontos különbség: az újabb sebezhetőségek megtalálása önmagában nem jelenti azt, hogy a biztonság javult. A nyilvánosságra gyakorolt ​​hatás attól függ, hogy a karbantartók képesek-e reprodukálni a megállapításokat, priorizálni tudják-e a valódi kockázatokat, telepíteni tudják-e a biztonságos javításokat, és meg tudják-e akadályozni, hogy az újonnan előállított tudással visszaéljenek.

A bizonyítékok korlátozottak a szolgáltatott forrásban. A ChosunBiz egy bejelentett másodlagos üzlet, és maga a cikk azt írja, hogy az AI fordította. Nem tartalmaz elsődleges MDASH-dokumentációt, versenyadatok közzétételét, kódot, protokollt vagy független kutatói választ. A közölt eredmények ezért figyelmet érdemelnek, mint Microsoft és Kim állításait, de még nem tekinthetők annak általános bizonyítékaként, hogy a többügynököt tartalmazó rendszerek a valós körülmények között felülmúlják az emberi biztonsági csapatokat vagy az egymodell rendszereket.

Interactive Mechanism

Interaktív mechanizmus: Hogyan működik valójában

Fedezze fel interaktívan a fejlesztés mögött meghúzódó technológiát.

Thinking Budget (Test-Time Tokens):1,024 tokens
Complex Accuracy79%Math & Code Logic
Latency3.2sTime to first full output
Inference Cost$0.0092Per query estimated
Reasoning StyleStep VerificationInternal chain depth
Active Thinking Trace:
1Deconstruct user problem into formal constraints
2Propose candidate hypotheses & step-by-step calculation
3Self-correction: Backtrack and refute subtle edge cases
4Exhaustive consistency check & final output synthesis
Core takeaway: Test-time compute fundamentally changes AI economics. Instead of only scaling during pre-training, giving reasoning models more tokens at inference time allows them to systematically solve PhD-level STEM problems.
Interaktív koncepció ellenőrzése+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Mit nézzünk ezután

A kulcskérdések az, hogy az MDASH eredményei túlmutatnak-e a benchmarkokon, milyen gyakran hagy ki valós sebezhetőséget vagy produkál hamis pozitív eredményeket, és mennyire biztonságosan ellenőrzik a koncepció bizonyítását és a javítások generálását. Nyilvános műszaki dokumentáció és független tesztelés tisztázná az állításokat.

Az első prioritás a független replikáció. A biztonsági kutatóknak és a szoftverkarbantartóknak hozzá kell férniük az egyértelmű értékelési eljárásokhoz, reprezentatív kódbázisokhoz, sebezhetőségi címkékhez, valamint a sikeres észlelés, megerősítés és javítás definícióihoz. Különös figyelmet kell fordítani a jelentett 54/70 felfedezési eredményre, a 18 nulladik napi leletre, a több mint 90%-os megerősítési arányra és a 152 dollár/feladat becslésére. Módszertani részletek nélkül ezeket a számokat nem lehet megbízhatóan összehasonlítani az emberi auditokkal, az automatizált szkennerekkel vagy más mesterséges intelligenciarendszerekkel.

A következő probléma a hiba minősége, nem pedig a nyers felderítési mennyiség. A szervezeteknek meg kell vizsgálniuk a hamis pozitív eredményeket, a kihagyott sebezhetőségeket, az ismétlődő leleteket, a helytelen súlyossági besorolásokat és a javításokat, amelyek összeállítják, de megváltoztatják a tervezett viselkedést vagy új hibákat okoznak. A ChosunBiz arról számolt be, hogy a különböző nézőpontú ügynökök konszenzusra jutnak, de a forrásból nem derül ki, hogyan mérik a konszenzust, vagy hogy korrelál-e a valós helyességgel. A független tesztelésnek fel kell mérnie a biztonságos javítást és a helytelen automatizált javítás következményeit.

A telepítési biztosítékok is számítanak majd. Egy olyan rendszernek, amely a koncepcionális kizsákmányolási kódot állítja elő, elkülönítésre, engedélyezési vezérlőkre, auditnaplókra és egyértelmű szabályokra van szüksége a felelősségteljes közzétételhez. A forrás arról számol be, hogy az MDASH-t valós szoftverfejlesztési környezetekben használják, de nem határozza meg a környezeteket, a felhasználói engedélyeket, az emberi felülvizsgálati eljárásokat, vagy azt, hogy a generált javítások automatikusan alkalmazásra kerülnek-e. Ezek a részletek határozzák meg, hogy a rendszer csökkenti-e a kockázatot, vagy új utakat vezet be a visszaélésekhez.

A kutatóknak össze kell hasonlítaniuk a többszeres megközelítést egyszerűbb alternatívákkal, ideértve az egyetlen erős modellt, a hagyományos statikus elemzési eszközöket, az ember által vezetett penetrációs tesztelést és e módszerek kombinációit. A ChosunBiz arról számolt be, hogy az MDASH a régebbi modellek használata során az újabb határmodellekéhez hasonló teljesítményt ért el, de nem adta meg a tervezést, és nem magyarázta meg, hogy a költség, a késleltetés, a lefedettség vagy a megbízhatóság volt-e az összehasonlítás fő mérőszáma. Ezek a megkülönböztetések fontosak a beszerzés és a biztonsági tervezés szempontjából.

Végül a karbantartóknak és a döntéshozóknak figyelniük kell, hogy a mesterséges intelligencia által támogatott sebezhetőség-felderítés megváltoztatja-e a közzétételi munkaterhelést. A további eredmények javíthatják a szoftverbiztonságot, ha pontosak és felelősségteljesen jelentik őket, de túlterhelhetik a nyílt forráskódú projekteket és a kisebb gyártókat is. A jelentőségteljes ismeretlenek közé tartozik a rendszer lefedettsége a programozási nyelvek és alkalmazástípusok között, a korábban nem látott kódon való teljesítménye, a veszélyes javítási hibák gyakorisága, valamint az emberi felügyelet mértéke, amely szükséges ahhoz, hogy bármilyen eredményre reagáljanak.

Kapcsolódó útmutatók és vetélkedők

AI ügynökökAz AI modellek magyarázataMI-etikaAI képzésTesztelje, amit tud – próbáljon ki egy ingyenes AI-kvíztKeressen egy AI kifejezést a szószedetünkbenKövesse az AI szabályozáskövetőt
Ezt hasznosnak találta?