Mi történt
A ChosunBiz szerint Kim Tae-su elmondta, hogy a speciális mesterséges intelligencia-ügynökök együtt dolgozva javíthatják a sebezhetőségek felderítését, az ellenőrzést, a kihasználás tesztelését és a javítások generálását. A jelentés idézi a Team Atlanta teljesítményét a DARPA AI Cyber Challenge programjában, és leírja a Microsoft MDASH rendszerét, amely több mint 100 alügynököt használ a szoftverek elemzéséhez.
A ChosunBiz arról számolt be, hogy Kim Tae-su, a Microsoft biztonsági alelnöke és a Georgia Institute of Technology számítástechnikai professzora a SMARTCLOUD SHOW 2026 szöuli vitaindító beszédén mondta el a megjegyzéseket. A jelentés szerint előadása a „hiperskálás hibakeresést” érintette, beleértve a DARPA AI Cyber Challenge programjával és a Microsoft MDASH sebezhetőséget észlelő rendszerével kapcsolatos munkákat is. A ChosunBiz Kim megjegyzéseit mutatta be a cikk alapjául; a forrás nem ad független átiratot, műszaki papírt vagy külső értékelést a leírt rendszerekről.
A jelentés szerint Kim a Team Atlanta-t, a tavalyi AI Cyber Challenge győztesét vezette, egy DARPA-versenyen, amelynek középpontjában az AI szoftveres sebezhetőségek elemzése, észlelése és javítása állt. A ChosunBiz jelentése szerint az Atlanta csapat 392,76 pontot szerzett a döntőben, több mint 170 ponttal megelőzve a második helyezettet. A fiókban a csapat számítógépes érvelési rendszere 28 nyílt forráskódú projektet elemzett, a szervezők által elhelyezett 70 sebezhetőség közül 54-et talált, a legtöbb sebezhetőséget egy órán belül kijavította, és 18 korábban ismeretlen nulladik napi sebezhetőséget fedezett fel. A ChosunBiz arról is beszámolt, hogy a felfedezett sebezhetőségek több mint 90%-a valósnak bizonyult, bár a cikk nem fejti ki részletesen az értékelési módszertant.
A ChosunBiz arról számolt be, hogy a rendszer körülbelül 152 dollárba került sikeres feladatonként, Kimre hivatkozva, aki ezt az adatot az emberi kódellenőrzések vagy behatolási tesztek sokkal magasabb költségével hasonlította össze. A jelentés szerint az Atlanta csapatban a Georgia Tech, a KAIST, a POSTECH és más intézmények kutatói vettek részt, és a csapat 80-90%-át koreainak nevezték. Ezek a számok és összehasonlítások a Kim és a ChosunBiz által közölt állítások, nem pedig a mellékelt anyagban található, függetlenül ellenőrzött mérések.
A jelentés szerint Kim korlátokat írt le egy mesterséges intelligencia-rendszer használatában a nagyon nagy kódbázisok elemzésére. Válaszul a csapat egy többügynökből álló architektúrát használt, amely különböző szerepköröket rendelt a speciális ügynökökhöz, beleértve a sebezhetőségek keresését, a statikus elemzést, az ellenőrzést és a javítások generálását. A ChosunBiz szerint a Microsoft MDASH kiterjeszti ezt az ötletet azzal, hogy először egy fenyegetésmodellt épít fel a szoftverarchitektúrából és a múltbeli sebezhetőségekből, majd több mint 100 segédügynököt telepít. A hackerként, fejlesztőként és védőként tevékenykedő ügynökök állítólag egymáshoz vetik az eredményeket, létrehozzák a koncepciót igazoló kódot a kihasználhatóság tesztelésére, és javító javításokat készítenek.
A ChosunBiz arról számolt be, hogy Kim szerint az MDASH olyan magas kockázatú problémákat azonosított, amelyek potenciálisan lehetővé tehetik egy külső támadó számára, hogy csomagok küldésével megszerezzék a legmagasabb rendszerjogosultságokat. Kim azt is elmondta, hogy az MDASH a két generációval régebbi modellek kombinációja ellenére is összehasonlíthatóan teljesített az újabb határmodellekkel, és hogy valódi szoftverfejlesztési környezetekben a benchmarkokon túlmenően használták. A mellékelt jelentés nem azonosítja ezeket a környezeteket, nem fedi fel az érintett modelleket vagy tesztkészleteket, nem ad példákat a sebezhetőségekre, és nem tartalmaz független megerősítést az igényelt teljesítményről.
Forrás részletei: biz.chosun.com ↗
Miért számít
Független validálás esetén a megközelítés csökkentheti a biztonsági auditok költségeit, és segítheti a védelmezőket a szoftverek gyorsabb vizsgálatában. Ez növelheti a felfedezett sebezhetőségek számát is, ami nyomást gyakorolhat a szoftverkarbantartókra, hogy gyorsabban ellenőrizzék, rangsorolják és javítsák a felfedezéseket.
Gyakorlati jelentősége annak a lehetősége, hogy a sérülékenységkutatás egyes részeit munkaigényes, epizodikus folyamatból a folyamatos automatizált elemzés irányába mozdítsák el. A ChosunBiz beszámolt Kim becsléséről, amely szerint az AI-alapú munka drasztikusan csökkentheti a sikeres biztonsági feladatok költségeit az emberi auditokhoz és behatolási tesztekhez képest. Az alacsonyabb költségek elérhetőbbé tehetik a mélyebb áttekintést azon szervezetek számára, amelyek nem tudnak rutinszerűen speciális biztonsági csapatokat alkalmazni, bár a forrás nem bizonyítja, hogy a közölt ár-összehasonlítás a különböző szoftvertípusokra vagy működési feltételekre vonatkozik.
A többügynököt tartalmazó tervezés megoldhat egy ismert működési problémát: egy általános célú modell jól alkalmazható az egyik feladatban, de következetlenül teljesít egy másikban. A ChosunBiz fiókjában a különálló ügynökök szűkebb feladatköröket kapnak, majd felkérik őket, hogy ellenőrizzék egymás megállapításait. Ez a struktúra megkönnyítheti a hibák észlelését, de koordinációs, felügyeleti és értékelési követelményeket is megnövel. A forrás nem ad elegendő információt annak meghatározásához, hogy a további ügynökök következetesen javítják-e a pontosságot, vagy egyszerűen növelik-e a számítási és működési bonyolultságot.
A védekező érték jelentős lehet, ha a rendszerek megbízhatóan azonosítják a sebezhetőséget, mielőtt a támadók megtennék. A gyorsabb felfedezés és a javítások generálása csökkentheti azt az időt, amíg a hibák kihasználhatók maradnak, különösen a széles körben használt nyílt forráskódú összetevők esetében. Ugyanakkor ugyanazok a képességek hasznosak lehetnek a támadók számára. A cikkben az elméleti bizonyítékok létrehozására és a csomagok által kiváltott jogosultság-eszkalációra vonatkozó megállapítások leírása azt szemlélteti, hogy a szervezeteknek miért van szükségük szigorú ellenőrzésekre a hozzáférés, a tesztelési környezetek, a közzététel és a kihasználás részleteinek kezelésében.
A jelentés rámutat a kiberbiztonsági értékelés szélesebb körű elmozdulására is. Kim szerint a mesterséges intelligencia modelljei felülmúlták az emberi hackereket a ChosunBiz szerint egy márciusi elemzésben, és azzal érvelt, hogy a jobb mesterségesintelligencia biztonságosabbá teheti a szoftvereket, és több gyengeséget is feltárhat. Ez egy fontos különbség: az újabb sebezhetőségek megtalálása önmagában nem jelenti azt, hogy a biztonság javult. A nyilvánosságra gyakorolt hatás attól függ, hogy a karbantartók képesek-e reprodukálni a megállapításokat, priorizálni tudják-e a valódi kockázatokat, telepíteni tudják-e a biztonságos javításokat, és meg tudják-e akadályozni, hogy az újonnan előállított tudással visszaéljenek.
A bizonyítékok korlátozottak a szolgáltatott forrásban. A ChosunBiz egy bejelentett másodlagos üzlet, és maga a cikk azt írja, hogy az AI fordította. Nem tartalmaz elsődleges MDASH-dokumentációt, versenyadatok közzétételét, kódot, protokollt vagy független kutatói választ. A közölt eredmények ezért figyelmet érdemelnek, mint Microsoft és Kim állításait, de még nem tekinthetők annak általános bizonyítékaként, hogy a többügynököt tartalmazó rendszerek a valós körülmények között felülmúlják az emberi biztonsági csapatokat vagy az egymodell rendszereket.
Interaktív mechanizmus: Hogyan működik valójában
Fedezze fel interaktívan a fejlesztés mögött meghúzódó technológiát.
An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Mit nézzünk ezután
A kulcskérdések az, hogy az MDASH eredményei túlmutatnak-e a benchmarkokon, milyen gyakran hagy ki valós sebezhetőséget vagy produkál hamis pozitív eredményeket, és mennyire biztonságosan ellenőrzik a koncepció bizonyítását és a javítások generálását. Nyilvános műszaki dokumentáció és független tesztelés tisztázná az állításokat.
Az első prioritás a független replikáció. A biztonsági kutatóknak és a szoftverkarbantartóknak hozzá kell férniük az egyértelmű értékelési eljárásokhoz, reprezentatív kódbázisokhoz, sebezhetőségi címkékhez, valamint a sikeres észlelés, megerősítés és javítás definícióihoz. Különös figyelmet kell fordítani a jelentett 54/70 felfedezési eredményre, a 18 nulladik napi leletre, a több mint 90%-os megerősítési arányra és a 152 dollár/feladat becslésére. Módszertani részletek nélkül ezeket a számokat nem lehet megbízhatóan összehasonlítani az emberi auditokkal, az automatizált szkennerekkel vagy más mesterséges intelligenciarendszerekkel.
A következő probléma a hiba minősége, nem pedig a nyers felderítési mennyiség. A szervezeteknek meg kell vizsgálniuk a hamis pozitív eredményeket, a kihagyott sebezhetőségeket, az ismétlődő leleteket, a helytelen súlyossági besorolásokat és a javításokat, amelyek összeállítják, de megváltoztatják a tervezett viselkedést vagy új hibákat okoznak. A ChosunBiz arról számolt be, hogy a különböző nézőpontú ügynökök konszenzusra jutnak, de a forrásból nem derül ki, hogyan mérik a konszenzust, vagy hogy korrelál-e a valós helyességgel. A független tesztelésnek fel kell mérnie a biztonságos javítást és a helytelen automatizált javítás következményeit.
A telepítési biztosítékok is számítanak majd. Egy olyan rendszernek, amely a koncepcionális kizsákmányolási kódot állítja elő, elkülönítésre, engedélyezési vezérlőkre, auditnaplókra és egyértelmű szabályokra van szüksége a felelősségteljes közzétételhez. A forrás arról számol be, hogy az MDASH-t valós szoftverfejlesztési környezetekben használják, de nem határozza meg a környezeteket, a felhasználói engedélyeket, az emberi felülvizsgálati eljárásokat, vagy azt, hogy a generált javítások automatikusan alkalmazásra kerülnek-e. Ezek a részletek határozzák meg, hogy a rendszer csökkenti-e a kockázatot, vagy új utakat vezet be a visszaélésekhez.
A kutatóknak össze kell hasonlítaniuk a többszeres megközelítést egyszerűbb alternatívákkal, ideértve az egyetlen erős modellt, a hagyományos statikus elemzési eszközöket, az ember által vezetett penetrációs tesztelést és e módszerek kombinációit. A ChosunBiz arról számolt be, hogy az MDASH a régebbi modellek használata során az újabb határmodellekéhez hasonló teljesítményt ért el, de nem adta meg a tervezést, és nem magyarázta meg, hogy a költség, a késleltetés, a lefedettség vagy a megbízhatóság volt-e az összehasonlítás fő mérőszáma. Ezek a megkülönböztetések fontosak a beszerzés és a biztonsági tervezés szempontjából.
Végül a karbantartóknak és a döntéshozóknak figyelniük kell, hogy a mesterséges intelligencia által támogatott sebezhetőség-felderítés megváltoztatja-e a közzétételi munkaterhelést. A további eredmények javíthatják a szoftverbiztonságot, ha pontosak és felelősségteljesen jelentik őket, de túlterhelhetik a nyílt forráskódú projekteket és a kisebb gyártókat is. A jelentőségteljes ismeretlenek közé tartozik a rendszer lefedettsége a programozási nyelvek és alkalmazástípusok között, a korábban nem látott kódon való teljesítménye, a veszélyes javítási hibák gyakorisága, valamint az emberi felügyelet mértéke, amely szükséges ahhoz, hogy bármilyen eredményre reagáljanak.