Wat is er gebeurd
ChosunBiz meldde dat Kim Tae-su, de vice-president voor beveiliging van Microsoft, gelooft dat AI uiteindelijk het traditionele voordeel van cyberaanvallers zou kunnen omkeren. Kim beschreef ook MDASH, een op AI gebaseerd kwetsbaarheidsdetectiesysteem dat volgens het artikel verplicht is in de ontwikkelingspijplijn van Microsoft Windows en dat meer dan 100 gespecialiseerde subagenten gebruikt.
ChosunBiz meldde dat Kim Tae-su de opmerkingen maakte in een interview op 26 augustus, na een keynote te hebben gehouden op SMARTCLOUD SHOW 2026 in Seoul. Kim voerde aan dat aanvallers historisch gezien slechts één exploiteerbare zwakte hoefden te vinden, terwijl verdedigers rekening moesten houden met vele mogelijkheden. Volgens ChosunBiz zei hij dat de vooruitgang op het gebied van AI het voor verdedigers realistisch mogelijk zou kunnen maken om die mogelijkheden te onderzoeken voordat aanvallen plaatsvinden. Hij erkende ook dat aanvallers AI momenteel snel adopteren, terwijl verdedigers te maken krijgen met regelgeving, compliance en kostenbeperkingen.
In het artikel staat dat Kim MDASH omschrijft als een systeem dat meerdere AI-agenten combineert per werkfase en rol. Naar verluidt bouwt het eerst een dreigingsmodel op basis van softwarearchitectuur en historische informatie over kwetsbaarheden. Meer dan 100 subagenten zoeken vervolgens naar zwakke punten. Agenten met de rol van hacker, ontwikkelaar en verdediger controleren de bevindingen, genereren proof-of-concept-code om te testen of een aanval haalbaar is en produceren patches die bedoeld zijn om het onderliggende probleem op te lossen. ChosunBiz meldde dat MDASH voor sommige rollen verschillende AI-modellen gebruikt om de kans te verkleinen dat hetzelfde model dezelfde vooroordelen reproduceert.
Volgens het rapport worden onopgeloste meningsverschillen afgehandeld door middel van een stemming door drie modellen, waarbij een kwetsbaarheid alleen wordt gerapporteerd als ten minste twee modellen deze als een echte bug classificeren. ChosunBiz zei dat het systeem momenteel wordt gebruikt in de continue integratie- en continue leveringspijplijn van de Microsoft Windows-organisatie en verplicht is in het ontwikkelingsproces. Het artikel meldde dat MDASH binnen vier maanden na de introductie kwetsbaarheden vond die gelijk stonden aan 66% van alle kwetsbaarheden die het afgelopen jaar in Windows waren ontdekt.
Die prestatieclaim wordt niet onafhankelijk bevestigd in de aangeleverde bron. ChosunBiz heeft geen openbaar technisch document, audit, kwetsbaarheidslijst, testprotocol, fout-positief percentage of onafhankelijke beoordeling van de 66%-vergelijking verstrekt. Het artikel zei ook dat MDASH snel op de markt werd gebracht en dat veel bedrijven in Zuid-Korea en daarbuiten het adopteerden, maar het vermeldde die bedrijven niet en gaf geen cijfers over de adoptie. Kims achtergrond, inclusief zijn leiderschap van Team Atlanta in de DARPA AI Cyber Challenge van 2025, werd ook gerapporteerd door ChosunBiz; de aangeleverde bron documenteert deze inloggegevens niet onafhankelijk.
Brongegevens: biz.chosun.com ↗
Waarom het ertoe doet
Het rapport presenteert een concreet voorbeeld van het gebruik van AI in softwarebeveiligingsworkflows, waaronder het ontdekken van kwetsbaarheden, kruiscontroles, het genereren van proof-of-concept en het ontwikkelen van patches. Als de gerapporteerde implementatie en resultaten onafhankelijk worden onderbouwd, kan het systeem van invloed zijn op de manier waarop grote softwareorganisaties beveiligingstests en technische middelen toewijzen.
Het rapport is belangrijk omdat het AI beschrijft als een actief onderdeel van defensieve softwarebeveiliging en niet als een algemeen productiviteitsinstrument. Er wordt voorgesteld dat MDASH actief is in verschillende stadia van het kwetsbaarheidsproces: het modelleren van bedreigingen, het doorzoeken van code, het testen van de exploiteerbaarheid en het voorstellen van patches. Deze workflow kan grote gevolgen hebben als deze op consistente wijze complexe tekortkomingen identificeert die bij conventionele tests over het hoofd worden gezien en als menselijke beveiligingsingenieurs de resultaten ervan veilig kunnen beoordelen.
Het centrale argument van Kim is breder dan de productbeschrijving. ChosunBiz meldde dat hij verwacht dat AI de asymmetrie tussen aanvallers en verdedigers zal verkleinen, omdat verdedigers het code-releaseproces controleren en systemen kunnen onderzoeken voordat ze worden ingezet. Dat is een voorspelling en een beoordeling van een leidinggevende, en geen bewijs dat de balans in de cyberbeveiligingssector al is verschoven. In het artikel zelf staat dat Kim gelooft dat aanvallers momenteel een voordeel behouden omdat defensieve organisaties te maken krijgen met extra wettelijke, nalevings- en uitgavenbeperkingen.
Het rapport verbindt ook AI-beveiligingsinstrumenten met het industriebeleid van Zuid-Korea. Kim vertelde ChosunBiz dat Korea zeer capabele veiligheidswerkers heeft, maar geen industriële basis heeft die hen voldoende ondersteunt. Hij noemde lagere lonen voor beveiligingspersoneel dan voor algemene softwareontwikkelaars en zei dat Koreaanse specialisten vaak op zoek zijn naar kansen in het buitenland. In deze opmerkingen worden het behoud en de beloning van arbeidskrachten als praktische beperkingen aangemerkt, hoewel het artikel geen arbeidsmarktgegevens verschaft om de beweerde loonkloof of migratie te meten.
Kim waarschuwde verder dat AI een deel van het junior beveiligingswerk zou kunnen vervangen, terwijl de vraag zou toenemen naar mensen die AI, softwareontwikkeling en beveiliging samen begrijpen. Die mogelijkheid heeft publieke betekenis omdat beveiligingstaken op instapniveau training en een weg naar het beroep kunnen bieden. Of AI die kansen wegneemt, verandert of nieuwe creëert, kan uit dit interview niet worden opgemaakt. Het rapport biedt geen personeelsonderzoek, werkgelegenheidscijfers of bewijs dat MDASH de personeelsbezetting bij Microsoft of elders al heeft gewijzigd.
Interactief mechanisme: hoe het eigenlijk werkt
Ontdek interactief de onderliggende technologie achter deze ontwikkeling.
crm_get_transaction(id='4092').An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?
Wat je nu moet bekijken
De belangrijkste vragen zijn of Microsoft bewijsmateriaal publiceert ter ondersteuning van de gerapporteerde prestaties van MDASH, hoe het systeem buiten Windows presteert en of het gemiste kwetsbaarheden vermindert zonder buitensporige valse positieven of nieuwe risico's te creëren. Ook de door Kim beschreven bredere personeelseffecten blijven onzeker.
De eerste prioriteit is onafhankelijke verificatie van de gerapporteerde resultaten van MDASH. Nuttig bewijsmateriaal zou onder meer de technische documentatie van Microsoft zijn, een peer-reviewed of onafhankelijk beoordeelde evaluatie, representatieve kwetsbaarheidsgegevens en duidelijke definities van wat “equivalent aan 66%” betekent. Waarnemers zouden ook moeten weten hoeveel bevindingen werden bevestigd, hoeveel duplicaten of valse positieven waren, hoe patches werden getest en of het systeem fouten ontdekte die menselijke teams of bestaande geautomatiseerde tools over het hoofd hadden gezien.
Het gebruik van proof-of-concept-code door het systeem verdient bijzondere aandacht. ChosunBiz meldde dat MDASH dergelijke code genereert om de haalbaarheid van aanvallen te verifiëren, maar de bron legt niet uit welke waarborgen deze tests isoleren, onbedoelde exploitatie voorkomen of de toegang tot gegenereerd materiaal controleren. Toekomstige rapportage zou moeten onderzoeken of de workflow alleen in geautoriseerde omgevingen werkt en hoe Microsoft omgaat met proof-of-concept-artefacten die opnieuw kunnen worden gebruikt.
De schaal en duurzaamheid van de inzet zijn ook onbekend. ChosunBiz zei dat MDASH verplicht is in het Windows-ontwikkelingsproces en dat veel andere bedrijven het adopteren, maar gaf geen data voor een bredere uitrol, klantnamen, prijzen, implementatievereisten of bewijsmateriaal van buiten Microsoft. Bevestiging van het gebruik door onafhankelijke organisaties zou helpen een bedrijfsspecifiek engineeringprogramma te onderscheiden van een meer algemene verandering in de commerciële cyberbeveiligingspraktijk.
Ten slotte hebben de beroepsbevolking en de strategische claims bewijsmateriaal nodig dat verder gaat dan Kims inschatting. De Zuid-Koreaanse overheid, universiteiten en beveiligingsbedrijven zouden duidelijk kunnen maken of beloning, training en retentie veranderen, en of AI de rollen op instapniveau uitbreidt of verkleint. Meer in het algemeen zouden toekomstige evaluaties moeten testen of AI-ondersteunde verdediging de veerkracht in de echte wereld verbetert zonder aanvallers vergelijkbare voordelen te bieden. Uit de aangeleverde bron blijkt dat een senior beveiligingsmanager van Microsoft deze beweringen heeft gedaan en een geïmplementeerd systeem heeft beschreven; het bewijst niet dat AI de verdedigers al de overhand heeft gegeven.