Aikido

KI-Penetrationstests voll und ganz in Ihrer Hand

Aikido Machine ist ein GPU-Server, der kontinuierlich Penetrationstests an Ihren kritischen Anwendungen durchführt – vollständig in Ihren eigenen Räumlichkeiten. Für regulierte Branchen.

Angreifer nutzen KI als Waffe, während Sicherheitsteams weiterhin darauf angewiesen sind, kritische Infrastrukturen mit veralteter Technologie zu schützen. Aikido Machine stellt Ihnen rund um die Uhr autonome Penetrationstests vor Ort zur Verfügung.

Die beste Verteidigung ist der Angriff.

Ein echter Angreifer hat zunächst nichts als eine Anmeldeseite und Zeit. Ihre eigenen Mitarbeiter verfügen hingegen über den Quellcode und können sich daher direkt auf die Schwachstellen konzentrieren, für deren Aufdeckung ein Außenstehender Monate benötigen würde – wenn er sie überhaupt jemals finden würde. Sie greifen sich selbst mit allen Vorteilen an, über die ein echter Angreifer niemals verfügen wird, und schließen die Lücken, bevor jemand ohne diese Vorteile auf die Suche geht.

Download: Vergleich zwischen „ Cloud “ und einer lokalen Lösung

Ausnutzbare Risiken in großem Maßstab beseitigen

Bewahre deinen Code vor Ort auf

Ihr Quellcode, Ihre Dokumentation und Ihre Laufzeitumgebung verlassen das Gebäude zu keinem Zeitpunkt. Die Inferenz läuft auf den eigenen GPUs des Systems, sodass keine Daten an einen Cloud-Anbieter oder eine Modell-API eines Drittanbieters gelangen. Für Banken, den Verteidigungssektor und das Gesundheitswesen ist das der entscheidende Unterschied zwischen der Durchführung von White-Box-Penetrationstests und gar keinen Tests.

Vollständig luftisolierte Umgebung

Das Gerät läuft innerhalb Ihres Netzwerks, ohne dass eine Internetverbindung erforderlich ist. Ihre Daten gelangen niemals an Dritte. Updates werden über eine einzige, auf der Whitelist stehende Domain oder – bei Systemen, die vollständig von der Außenwelt isoliert sind – über einen verschlüsselten USB-Stick bereitgestellt.

Offensive KI rund um die Uhr laufen lassen

Autonome Agenten testen jede Anwendung bei jeder neuen Version – und zwar kontinuierlich. Die Auswertung erfolgt lokal, sodass keine Gebühren pro Penetrationstest anfallen und kein Grund besteht, die Tests zwischen den einzelnen Einsätzen zu unterbrechen.

Jeden Exploit nachweisen und jede Korrektur überprüfen

Technische Informationsveranstaltung anfordern

Finde jeden Weg hinein

Die Agenten listen die Einstiegspunkte auf, die ein Angreifer erreichen könnte: ungeschützte Endpunkte, vergessene Administratorpfade, Code mit Feature-Flags sowie Pfade, an denen ein signaturbasiertes Tool vorbeigeht.

Zeige deine App auf der Karte an

Mit Zugriff auf Ihren Quellcode, Ihre Abhängigkeiten und Ihre Laufzeitumgebung erstellen die Agenten ein funktionsfähiges Modell der App: ihre Rollen, Datenflüsse und Vertrauensgrenzen. Das ist genau die Art von Kontext, an den ein böswilliger Akteur kaum herankommen würde.

Nutzen Sie jeden Angriffsweg aus

Agenten verknüpfen ihre Ergebnisse zu funktionierenden Angriffen: mehrstufige Exploits, IDORs, „ fehlerhafte Zugriffskontrolle “ sowie Logikfehler, die bei der statischen Analyse üblicherweise übersehen werden. Dies geschieht in großem Maßstab und über weitaus mehr Pfade hinweg, als ein menschliches Team im Rahmen eines festgelegten Auftrags abdecken kann.

Beweise den Exploit

Jeder Befund wird zusammen mit den Traces geliefert, mit denen er reproduziert werden kann. So erhalten Sie bestätigte Exploits statt Tausender von „Vielleicht“-Fällen. Korrekturen werden als einbändige Pull-Requests bereitgestellt, und mit einem Klick lässt sich derselbe Bereich erneut testen, um zu überprüfen, ob die Sicherheitslücke geschlossen wurde.

Kontinuierliche KI-Penetrationstests , bei der Ihr Code vor Ort verbleibt.

In den Bereichen Finanzen, Gesundheitswesen und Pharmazie finden ständig Datenübertragungen statt, doch „ compliance “ erwartet regelmäßige Penetrationstests, und Ihr Code darf das Netzwerk nicht verlassen. Die „ Aikido “-Maschine führt kontinuierlich Penetrationstests für jede Bereitstellung durch, überprüft die Ausnutzbarkeit, generiert Patches und testet die Korrektur erneut.

  • Kontinuierliche Compliance

    Rahmenwerke wie SOC 2 und ISO 27001 sehen regelmäßige Penetrationstests vor, und die „ Aikido -Machine“ testet jede neue Version, sodass Sie auch zwischen den Audits abgesichert sind.

  • Ihre Daten bleiben lokal gespeichert

    Quellcode, Kundendaten und Testergebnisse verlassen niemals Ihr Netzwerk – genau das macht White-Box-Tests für eine Bank oder ein Krankenhaus erst möglich.

  • Nichts, was man rationieren müsste

    Die Inferenz wird auf den eigenen GPUs der „ Aikido “-Maschine ohne Token-Kosten ausgeführt.

  • Von den Wirtschaftsprüfern akzeptierte Feststellungen

    Jedes Ergebnis wird zusammen mit den entsprechenden Trace-Daten geliefert, damit es reproduziert werden kann; so übermitteln Sie ein bestätigtes Problem statt eines möglichen Problems.

autonomes Penetrationstesting für Netzwerke, die niemals mit dem Internet in Verbindung stehen.

Geheime Systeme und Missionssysteme können keinen Code in eine Cloud senden und lassen oft überhaupt keine externen Betreiber in ihre Nähe. Die „ Aikido Machine“ läuft vollständig innerhalb Ihrer Enklave, luftisoliert, mit eigenen Modellen auf eigener Hardware, sodass nichts das Netzwerk verlässt.

  • Vollständig luftisoliert

    Die „ Aikido “-Maschine läuft ohne jegliche ausgehende Verbindung, und Updates können auch von einem separaten Gerät geladen werden, sodass selbst die Installation von Patches nicht über Ihr Netzwerk erfolgt.

  • Modelagentur

    Verwenden Sie das Open-Weight-Modell, das im Lieferumfang des „ Aikido “-Geräts enthalten ist, oder eine zugelassene Alternative. 

  • Kein Personalengpass

    Die Tests laufen autonom auf Ihrer Hardware ab, sodass Sie nicht darauf warten müssen, dass externe Penetrationstester terminiert und freigegeben werden.

  • Entwickelt für Standorte ohne Internetverbindung

    AikidoDer „ KI-Penetrationstests “-Stack und die dafür erforderlichen Modelle werden lokal ausgeführt und erreichen damit Bereiche, die für Cloud-Tools unerreichbar sind.

Testen Sie kritische Systeme, ohne dass Bürgerdaten das System verlassen.

Behördensysteme speichern personenbezogene Daten und werden in der Regel über Jahrzehnte hinweg betrieben. Vorschriften wie die DSGVO und FedRAMP schreiben oft vor, dass Daten im Land verbleiben und nicht in die öffentliche Cloud ausgelagert werden dürfen, was die meisten „ KI-Penetrationstests “-Tools ausschließt. Die „ Aikido Machine“ läuft vollständig auf Ihrer eigenen Infrastruktur, sodass Sie sie nutzen können, ohne Daten nach außen zu übertragen.

  • Die Daten verbleiben im Zuständigkeitsbereich

    Code, Daten und Ergebnisse verlassen Ihr Netzwerk zu keinem Zeitpunkt, sodass sich die Frage nicht stellt, wo sie verarbeitet werden oder in welchem Land sie landen.

  • Erfüllt Ihre Testanforderungen

    FedRAMP, NIST 800-53 und CMMC schreiben alle regelmäßige Penetrationstests vor. Die „ Aikido “-Maschine führt diese kontinuierlich auf Ihrer eigenen Hardware durch, sodass Sie stets abgesichert sind, ohne in jedem Zyklus einen externen Penetrationstest beauftragen zu müssen.

  • Funktioniert mit älteren Stack-Versionen

    Die „ Aikido “-Maschine testet sowohl moderne als auch ältere Systeme, darunter Sprachen wie COBOL, auf denen ein Großteil der öffentlichen Infrastruktur nach wie vor läuft.

  • Planbar im Rahmen des Budgets

    Eine jährliche Gebühr deckt Hardware, Software, Support und Reparaturen ab, sodass keine Kosten pro Penetrationstest oder Token anfallen, die zur Jahresmitte einkalkuliert werden müssten.

„Durch den Einsatz von KI-Agenten, die unsere Systeme rund um die Uhr testen, können wir Risiken schneller erkennen, unsere Widerstandsfähigkeit kontinuierlich stärken und das Vertrauen, das Millionen von Kunden täglich in Belfius setzen, weiter festigen.“

Fabian DelavaLeiter der Technologieabteilung

Vermögen in Höhe von 192,8 Mrd. Euro
3,4 Millionen Kunden

Führende Unternehmen vertrauen auf uns

Ein GPU-Server, der alles, was Sie ausführen, einem Penetrationstest unterzieht.
Vor Ort installiert. Lokal betrieben.

Aikido „Machine“ ist ein 4U-Server mit Enterprise-GPUs, der in Ihrem Rechenzentrum installiert ist. Er führt den gesamten „ Aikido “-Penetrationstest-Stack sowie die dahinterstehenden KI-Modelle lokal aus.

Unbegrenzte Penetrationstests

Inference läuft auf den eigenen GPUs v Aikido Machine. Keine Tokens, keine Abrechnung pro Penetrationstest. Testen Sie jede Anwendung in jeder Version – kontinuierlich.

Von folgenden Agenturen vertretene Models Aikido

Wird mit dem leistungsstärksten Open-Weight-Modell zum Zeitpunkt der Bereitstellung ausgeliefert. Wir führen für jede neue Version Benchmark-Tests durch und ersetzen Modelle durch bessere, ohne dass eine Neuinstallation erforderlich ist.

Die „ Aikido “-Plattform, vor Ort

Code, container und VM-Scan werden direkt vom Server Aikido bereitgestellt. Gleiche Plattform, keine Cloud.

Volle Cloud-Parität

Alle Funktionen von „ KI-Penetrationstests “ auf der Cloud-Plattform von Aikido laufen auf Aikido Machine identisch. Es handelt sich dabei nicht um eine eingeschränkte On-Premise-Version.

Eine Jahresgebühr

Hardware, Software, Support und Reparaturen in einem einzigen Vertrag. Die Verantwortung für die Hardware liegt weiterhin bei Aikido; sollte eine GPU ausfallen, ersetzen wir sie.

Keine geliehenen Leitplanken

Die „ Aikido “-Maschine führt eigene Open-Weight-Modelle aus, sodass Sie nicht auf die Regeln anderer angewiesen sind und kein Filter Angriffspfade ungetestet lässt.

Führen Sie KI-basierte offensive Sicherheitsmaßnahmen sicher durch.

Häufig gestellte Fragen

Verlassen unsere Quellcodes oder Daten jemals unser Netzwerk?

Nichts verlässt Ihr Netzwerk: weder Ihr Code noch Ihre Befunde, noch die Telemetriedaten. Aikido Machine ruft Updates von einem separaten Rechner ab, und alles andere läuft lokal. Wenn Sie es vorziehen, dass Updates automatisch eingehen, können Sie stattdessen eine einzelne Update-Domain auf die Whitelist setzen. In diesem Modus greift Aikido Machine nur auf die Domaine zu, um nach Updates zu suchen und diese bei Bedarf abzurufen. Ihr Code, Ihre Repositorys und Ihre Befunde verbleiben in jedem Fall innerhalb Ihres Netzwerks.

Wie ist die „ Aikido “-Maschine gesichert?

Alles läuft in isolierten Containern, und jede Anfrage der Agenten wird über einen Proxy geleitet, der sie anhand des von Ihnen definierten Geltungsbereichs überprüft. Die gespeicherten Daten sind verschlüsselt, und die „ Aikido -Maschine“ befindet sich in Ihrem Netzwerk unter Ihren eigenen Zugriffskontrollen, sodass sie wie jede andere Ressource in Ihrem Rechenzentrum verwaltet wird.

Sie setzen Open-Weight-Modelle ein, die hinter der Frontier zurückbleiben. Wie kann man damit einen „Frontier-Model-Attacker“ schlagen?

Denn das Modell ist nur ein Teil des Gesamtbildes. Ein echter Angreifer arbeitet von außen und versucht zu erraten, wie Ihre Anwendung aufgebaut ist. Aikido Machine arbeitet mit Ihrem Quellcode, Ihren Abhängigkeiten und Ihrer Laufzeitumgebung – und analysiert die App daher genauso wie Ihre eigenen Entwickler. Dieser Kontext deckt echte, ausnutzbare Schwachstellen auf, die ein paar zusätzliche Punkte an reiner Modellleistung nicht erkennen würden. In Kombination mit einem speziell für offensive Angriffe entwickelten Testumgebung erreichen lokal ausgeführte Open-Weight-Modelle durchweg die gleichen oder sogar bessere Ergebnisse als ein „Frontier“-Modell, das blind arbeitet.

Ändert sich das Modell während der Vertragslaufzeit?

Nicht ohne Ihre Zustimmung. Die Modelle sind an die von Ihnen verwendete Version gebunden, sodass sich während eines Einsatzes nichts unter Ihnen verändert. Unsere Ingenieure testen neue Modellversionen, sobald diese erscheinen, und sobald eines davon das von Ihnen verwendete Modell übertrifft, schlagen wir Ihnen den Wechsel vor. Updates, einschließlich Modellwechsel, erfolgen nach Ihrem Zeitplan und nur dann, wenn Sie sich entscheiden, sie anzuwenden, sodass Ihre Ergebnisse von einem Penetrationstest zum nächsten konsistent bleiben.

Was kann „ Aikido Machine“ heute schon leisten, und was steht noch an?

Derzeit läuft auf der „ Aikido “-Maschine KI-Penetrationstests und KI-Codeanalyse. Funktionen, die bereits lokal ausgeführt werden, wie statische Analysen, Abhängigkeitsprüfungen, secrets, container sowie Überprüfungen virtueller Maschinen, sollen durch die Umleitung dieser bestehenden Tools bereitgestellt werden. Zwei Funktionen können naturgemäß nicht auf der „ Aikido “-Maschine ausgeführt werden: Verwaltung der Angriffsfläche und Dynamische Anwendungssicherheitstests (DAST), da beide von außerhalb Ihres Netzwerks auf dieses zugreifen. Laufzeitschutz wird als Software Development Kit (SDK) bereitgestellt, das in Ihr eigenes Backend integriert wird.

Unterstützt es unsere Technologieplattform, einschließlich älterer Sprachen wie COBOL?

Ja. Denn „ Aikido “ arbeitet mit Ihrem tatsächlichen Quellcode, Ihren Abhängigkeiten und Ihrer Laufzeitumgebung, anstatt von außen zu raten. Die Sprachabdeckung ist dank der Verwendung von Modellen, die auf einer Vielzahl von Ökosystemen trainiert wurden, sehr breit gefächert. Daher sind auch ältere Stacks, einschließlich COBOL, abgedeckt.

Werden die Agenten unsere Systeme lahmlegen oder den Rahmen sprengen?

Sie legen den Geltungsbereich fest, und die Agenten bleiben innerhalb dieses Bereichs. Jede von ihnen gesendete Anfrage durchläuft einen Proxy auf einem „ Aikido “-Rechner, der sie anhand Ihres Geltungsbereichs überprüft und alles blockiert, was außerhalb dieses Bereichs liegt. Die Tests werden standardmäßig nicht-destruktiv durchgeführt, und aggressivere Maßnahmen – wie beispielsweise das Weiterverfolgen eines Exploits zur Bestätigung – müssen Sie bewusst aktivieren. Dies sind dieselben Kontrollmechanismen, unter denen auch die Cloud-Pentesting-Agenten laufen, sodass der „ Aikido “-Rechner kein zusätzliches Risiko darstellt.

Wie hoch ist die Kapazität der „ Aikido “-Maschine?

Es stehen zwei Konfigurationen zur Auswahl, die hauptsächlich von der Größe Ihrer größten Ziel-Codebasis und der Gesamtzahl der Codezeilen (LOCs) abhängen, die innerhalb eines Jahres einem Penetrationstest unterzogen werden sollen.

Wie laufen die Installation und die ersten Schritte ab?

Aikido Die Installation vor Ort wird von einem vor Ort eingesetzten Techniker durchgeführt, der das System in Ihrem Rechenzentrum einrichtet und gemeinsam mit Ihrem Team die Netzwerkbeschränkungen klärt. Wir planen dies gemeinsam mit Ihnen und senden Ihnen vorab die erforderlichen Informationen zu, beispielsweise zu Netzwerkzugriffsregeln, Ports, Stromversorgung und Kühlung.

Wie funktioniert das Geschäftsmodell?

Sie mieten eine „ Aikido “-Maschine, was bedeutet, dass eine jährliche Gebühr die Hardware, die Software, Upgrades, den Support und die Service-Level-Vereinbarung (SLA) abdeckt. Sollte eine GPU ausfallen, ersetzen wir sie. Es fallen keine Gebühren pro Penetrationstest und keine Token-Kosten an, da die Inferenz lokal ausgeführt wird.