Aikido

Wir stellen „ KI-Codeanalyse “ vor: Finden Sie komplexe Sicherheitslücken, die in Ihrem Quellcode verborgen sind

Verfasst von

TL;DR: Aikido KI-Codeanalyse schließt die Lücke zwischen SAST und Penetrationstests, indem es Ihre statischen Codebasen logisch durchgeht, um mehrstufige, absichtsabhängige Schwachstellen aufzudecken, bevor diese in die Produktion gelangen. 

Letzte Woche veröffentlichte Anthropic Claude Fable 5, eine öffentliche Version ihres Mythos-Klasse-Modells, das in der Lage war, Zero-Day-Exploits zu entdecken und zu verketten. Fable 5 wird mit Schutzmechanismen ausgeliefert, die Cybersicherheitsanfragen blockieren und auf ein eingeschränkteres Modell zurückgreifen, sodass die öffentliche Version diese Angriffe nicht für Sie ausführt.

Zumindest war das die Idee.

Es scheint jedoch, dass eine oder mehrere Organisationen Fable 5 erfolgreich „gejailbreakt“ haben, was Anthropic dazu veranlasste, das Modell unter dem Druck der US-Regierung zurückzuziehen. Die Sache ist die: Man kann den Geist nicht mehr in die Flasche zurückholen. Ob durch Jailbreaks oder Open Source, Angreifer werden Zugang zu immer leistungsfähigeren Modellen erhalten.

Die Richtung ist vorgegeben. Die Fähigkeiten und der Zeitaufwand, die erforderlich waren, um Schwachstellen in einer Anwendung zu finden und zu verketten, reduzieren sich auf etwas, das ein Agent ohne stunden- oder tagelangen menschlichen Aufwand erledigt. Dies gilt insbesondere für logikbasierte Fehler, die von bestehenden statischen Codeanalyse-Engines nicht abgedeckt werden. Diese Fehlerklassen folgen keinen vorhersagbaren Mustern, sodass die statische Analyse nichts zum Abgleichen hat.

Aber auch die Verteidiger können mit denselben agentenbasierten Modellen die Oberhand behalten, indem sie Sicherheitslücken in ihren Codebasen analysieren und aufdecken, bevor diese in die Produktion gelangen. Und genau aus diesem Grund haben wir Aikido KI-Codeanalyse

Was KI-Codeanalyse macht das eigentlich

KI-Codeanalyse Es ist kein Ersatz für Ihren „ SAST “-Engine, der sich hervorragend dazu eignet, regelbasierte Sicherheitslücken während der Entwicklung aufzudecken. Es ist auch kein Ersatz für Penetrationstests. Es nimmt eine Position zwischen beiden ein und analysiert Ihren statischen Code mit einer Logik, die dem Niveau von Penetrationstests entspricht. 

Nutzen Sie „ KI-Codeanalyse “ ( ) vor einer wichtigen Veröffentlichung oder nachdem eine wesentliche Funktion implementiert wurde. Das Tool verfolgt Verweise über Dateien und Module hinweg. Es deckt mehrstufige Probleme auf, bei denen keine einzelne Zeile die Schwachstelle darstellt. Zu jedem Befund werden die Grundursache, code-basierte Belege sowie ein „AutoFix“ bereitgestellt, mit dem Sie sofort einen Pull-Request erstellen können, um das Problem zu beheben. 

In der Praxis sieht das so aus:

Eine mehrstufige IDOR-Kette, die sich über drei Dateien erstreckt und die ein musterbasierter Scanner niemals erkennen würde, da keine einzelne Zeile eine Regel auslöst. „ KI-Codeanalyse “ verfolgt die Referenz, identifiziert die fehlende Berechtigungsprüfung im Kontext und deckt den gesamten Exploit-Pfad auf.

Dasselbe Konzept gilt für andere logikbasierte Schwachstellen, wie ein ReDoS-Muster, das aus dem Quellcode ohne Live-Exploitation identifiziert wurde, oder eine nur für Administratoren zugängliche Route, die nie durch einen Live-Penetrationstest überprüft wurde, weil niemand gültige Anmeldeinformationen hatte. Ich bin sicher, Ihnen fallen weitere Beispiele ein.

Da „ KI-Codeanalyse “ direkt mit Ihrem Quellcode arbeitet, benötigen Sie weder eine aktive Staging-Umgebung noch müssen Sie Anmeldedaten erstellen. Verbinden Sie einfach Ihre Codebasis und starten Sie ein Audit. Sofern der Code im Quellcode vorhanden ist, wird er berücksichtigt: mehrere Repos, Pfade mit Feature-Flags, noch nicht bereitgestellte Änderungen und Admin-Routen, auf die Live-Tests nicht sicher zugreifen können.

Es ist nicht auf Ihre Web-App beschränkt

KI-Codeanalyse Da die Fehleranalyse anhand des statischen Quellcodes erfolgt und nicht durch das Durchsuchen einer Live-Umgebung, unterliegt sie weder Einschränkungen hinsichtlich der Regelabdeckung von „ SAST “ noch davon, auf welcher Plattform Ihr Code ausgeführt wird.

Das bedeutet, Sie können testen:

  • Mobile Apps, bei denen es keine URL zum Zugriff gibt und keine einfache Möglichkeit, Code-Pfade gegen einen Live-Build auszuführen.
  • Smart Contracts, bei denen Sie aktiv keine Exploit-Versuche gegen einen bereitgestellten Vertrag mit realem Wert ausführen möchten.
  • Legacy-Codebasen in Sprachen mit geringer SAST-Abdeckung.

Benchmarking

Basierend auf unseren internen Tests und den Erfahrungen der ersten Nutzer deckt „ KI-Codeanalyse “ etwa 70–80 % der Ergebnisse eines vollständigen Penetrationstests ab – und das zu etwa einem Zehntel der Kosten. Die ersten Nutzer haben im Median etwa 25 Sicherheitsprobleme pro Codebase festgestellt, wobei keine einzige Prüfung ohne Beanstandungen ausfiel.


Die Anzahl der gefundenen Probleme ist jedoch zweitrangig gegenüber dem Zeitpunkt der Entdeckung. Wird eine Schwachstelle vor der Veröffentlichung entdeckt, ist lediglich eine Codeänderung erforderlich, solange der Entwickler noch über den vollständigen Kontext verfügt. Wird sie erst nach der Auslieferung in die Produktion entdeckt, ist wahrscheinlich ein Behebungszyklus erforderlich, und ein Entwickler muss von einem anderen Projekt abgezogen werden, um das Problem zu beheben. KI-Codeanalyse verlagert die Erkennung auf den Zeitpunkt unmittelbar vor der Auslieferung des Codes, wenn der Entwickler, der daran gearbeitet hat, noch über den vollständigen Kontext verfügt und die Behebung unkompliziert ist.

Erste Schritte

Wählen Sie in Ihrem Aikido -Konto KI-Codeanalyse im Menü und klicken Sie auf „Audit erstellen“. Wählen Sie dort ein oder mehrere Repositorys aus, und Aikido schätzt die Kosten in Credits. Laden Sie Credits auf Ihr Konto und starten Sie das Audit. Die Einrichtung dauert nur wenige Minuten, und Audits sind je nach Größe und Komplexität Ihrer Codebasis bereits in 5 Minuten abgeschlossen.

‍Führen Sie Ihr erstes KI-Codeanalyse durch.

Teilen:

https://www.aikido.dev/blog/introducing-code-audit-find-complex-vulnerabilities-hidden-in-your-codebase

Nachrichten abonnieren

4.7/5
Falschpositive Ergebnisse leid?

Probieren Sie Aikido, wie 100.000 andere.
Jetzt starten
Erhalten Sie eine personalisierte Führung

Von über 100.000 Teams vertraut

Jetzt buchen
Scannen Sie Ihre App nach IDORs und realen Angriffspfaden

Von über 100.000 Teams vertraut

Scan starten
Erfahren Sie, wie KI-Penetrationstests Ihre App testen

Von über 100.000 Teams vertraut

Testen starten

Sicherheit jetzt implementieren

Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

Keine Kreditkarte erforderlich | Scan-Ergebnisse in 32 Sek.