TL;DR: Aikido Code Audit schließt die Lücke zwischen SAST und Penetrationstests, indem es Ihre statischen Codebasen analysiert, um mehrstufige, absichtsabhängige Schwachstellen aufzudecken, bevor diese in Produktion gehen.
Letzte Woche veröffentlichte Anthropic Claude Fable 5, eine öffentliche Version ihres Mythos-Klasse-Modells, das in der Lage war, Zero-Day-Exploits zu entdecken und zu verketten. Fable 5 wird mit Schutzmechanismen ausgeliefert, die Cybersicherheitsanfragen blockieren und auf ein eingeschränkteres Modell zurückgreifen, sodass die öffentliche Version diese Angriffe nicht für Sie ausführt.
Zumindest war das die Idee.
Es scheint jedoch, dass eine oder mehrere Organisationen Fable 5 erfolgreich „gejailbreakt“ haben, was Anthropic dazu veranlasste, das Modell unter dem Druck der US-Regierung zurückzuziehen. Die Sache ist die: Man kann den Geist nicht mehr in die Flasche zurückholen. Ob durch Jailbreaks oder Open Source, Angreifer werden Zugang zu immer leistungsfähigeren Modellen erhalten.
Die Richtung ist vorgegeben. Die Fähigkeiten und der Zeitaufwand, die erforderlich waren, um Schwachstellen in einer Anwendung zu finden und zu verketten, reduzieren sich auf etwas, das ein Agent ohne stunden- oder tagelangen menschlichen Aufwand erledigt. Dies gilt insbesondere für logikbasierte Fehler, die von bestehenden statischen Codeanalyse-Engines nicht abgedeckt werden. Diese Fehlerklassen folgen keinen vorhersagbaren Mustern, sodass die statische Analyse nichts zum Abgleichen hat.
Verteidiger können jedoch mit denselben agentenbasierten Modellen die Nase vorn behalten, indem sie Sicherheitslücken in ihren Codebasen analysieren und aufdecken, bevor diese in Produktion gehen. Und deshalb haben wir Aikido Code Audit entwickelt.
Was Code Audit tatsächlich leistet
Code Audit ist kein Ersatz für Ihre SAST-Engine, die hervorragend darin ist, regelbasierte Sicherheitslücken während der Entwicklung zu finden. Es ist auch kein Ersatz für Penetrationstests. Es positioniert sich zwischen beiden und arbeitet an Ihrem statischen Code mit einer Argumentation auf Penetrationstest-Niveau.
Nutzen Sie Code Audit vor einer wichtigen Veröffentlichung oder nachdem ein großes Feature implementiert wurde. Es verfolgt Referenzen über Dateien und Module hinweg. Es deckt mehrstufige Probleme auf, bei denen keine einzelne Zeile die Schwachstelle darstellt. Jeder Befund enthält die Ursache, codebasierte Beweise und einen AutoFix, mit dem Sie sofort einen Pull Request zur Behebung des Problems generieren können.
In der Praxis sieht das so aus:
Eine mehrstufige IDOR-Kette über drei Dateien hinweg, die ein musterbasierter Scanner niemals verbinden würde, da keine einzelne Zeile eine Regel auslöst. Code Audit verfolgt die Referenz, folgt der fehlenden Autorisierungsprüfung im Kontext und deckt den vollständigen Exploit-Pfad auf.
Dasselbe Konzept gilt für andere logikbasierte Schwachstellen, wie ein ReDoS-Muster, das aus dem Quellcode ohne Live-Exploitation identifiziert wurde, oder eine nur für Administratoren zugängliche Route, die nie durch einen Live-Penetrationstest überprüft wurde, weil niemand gültige Anmeldeinformationen hatte. Ich bin sicher, Ihnen fallen weitere Beispiele ein.
.jpg)
Da Code Audit direkt mit Ihrem Quellcode arbeitet, benötigen Sie keine aktive Staging-Umgebung oder müssen Authentifizierungsdaten erstellen. Verbinden Sie einfach Ihre Codebasis und starten Sie ein Audit. Wenn der Code im Quellcode vorhanden ist, ist er im Umfang enthalten: mehrere Repos, Feature-gekennzeichnete Pfade, nicht bereitgestellte Änderungen und Admin-Routen, die Live-Tests nicht sicher berühren können.
Es ist nicht auf Ihre Web-App beschränkt
Code Audit analysiert statischen Quellcode, anstatt eine Live-Umgebung zu prüfen, und ist nicht durch die SAST-Regelabdeckung oder die Plattform, auf der Ihr Code läuft, eingeschränkt.
Das bedeutet, Sie können testen:
- Mobile Apps, bei denen es keine URL zum Zugriff gibt und keine einfache Möglichkeit, Code-Pfade gegen einen Live-Build auszuführen.
- Smart Contracts, bei denen Sie aktiv keine Exploit-Versuche gegen einen bereitgestellten Vertrag mit realem Wert ausführen möchten.
- Legacy-Codebasen in Sprachen mit geringer SAST-Abdeckung.
Benchmarking
Basierend auf unseren internen Tests und frühen Nutzern deckt Code Audit etwa 70-80 % dessen ab, was ein vollständiges Pentest-Engagement aufdeckt, und das zu etwa 10-mal geringeren Kosten. Frühe Nutzer haben durchschnittlich ~25 Sicherheitsprobleme pro Codebasis gefunden (Median), wobei 0 Audits ohne Befunde zurückkamen.

Die Anzahl der gefundenen Probleme ist jedoch zweitrangig gegenüber dem Zeitpunkt. Eine Schwachstelle vor der Veröffentlichung zu finden, kostet nur eine Codeänderung, solange die Entwickelnde noch den Kontext kennen. Sie zu finden, nachdem sie die Produktion erreicht hat, verursacht wahrscheinlich einen Behebungszyklus und erfordert, eine/n Entwickelnde/n von einem anderen Projekt abzuziehen, um sie zu beheben. Code Audit verlagert die Entdeckung auf den Moment, bevor der Code ausgeliefert wird, wenn die Entwickelnde, die daran gearbeitet haben, noch den vollen Kontext haben und die Behebung unkompliziert ist.
Erste Schritte
Wählen Sie in Ihrem Aikido-Konto im Menü Code Audit aus und klicken Sie auf Audit erstellen. Dort wählen Sie 1 oder mehr Repositories aus und Aikido schätzt die Kosten in Credits. Fügen Sie Ihrem Konto Credits hinzu und starten Sie das Audit. Die Einrichtung dauert nur wenige Minuten und Audits nehmen, abhängig von der Größe und Komplexität Ihrer Codebasis, nur 5 Minuten in Anspruch.
Führen Sie Ihr erstes Code Audit aus.

