Эксперт Заргаров: ИИ в AppSec важен не для поиска уязвимостей, а для их исправления

Эксперт Заргаров: ИИ в AppSec важен не для поиска уязвимостей, а для их исправления

изображение: grok

Александр Заргаров, лидер технического контура безопасной разработки SASTAV (ShiftLeft Security), прокомментировал для CISOCLUB применение ИИ в защите приложений. По его мнению, основная ценность искусственного интеллекта для AppSec заключается не в составлении очередного списка потенциальных проблем, а в ускорении пути от обнаружения уязвимости до проверенного исправления.

При анализе приложения важно учитывать не только наличие проблемной библиотеки или функции, но и реальную возможность эксплуатации уязвимости. ИИ может помочь специалистам изучить код и зависимости, установить потенциальный путь атаки, оценить последствия и определить приоритет исправления.

«Как для вендора решений в сфере AppSec, для нас главное преимущество ИИ — возможность быстрее доводить найденные проблемы до проверенного исправления. Еще один список потенциальных уязвимостей разработчикам мало поможет», — отметил Александр Заргаров.

По словам эксперта, модели могут брать на себя значительную часть трудоёмкого анализа после обнаружения уязвимости. Они способны проводить корреляцию данных, предлагать патч и тесты для его проверки, что позволяет одновременно ускорить работу специалистов по безопасности и разработчиков.

«К примеру, нам важно не только обнаружить уязвимую библиотеку в проекте, но и выяснить, используется ли проблемная функция, может ли атакующий до неё добраться, и какие последствия это повлечет. В такой ситуации ИИ может помочь разобраться в коде и зависимостях, провести корреляцию, определить приоритет исправления, предложить патч и тест для его проверки. Это трудоёмкая работа, ускорение которой даёт ощутимую пользу и специалистам по безопасности, и разработчикам», — рассказал Александр Заргаров.

При этом автоматическое исправление требует отдельного контроля. Даже технически убедительный ответ модели не гарантирует, что предложенный патч действительно устраняет возможность атаки и не создаёт новых проблем в работе приложения.

«Осторожность нужна там, где вывод модели превращается в действие. Предложенное исправление должно проходить независимую проверку средствами анализа и тестирования: патч может убрать предупреждение анализатора, но оставить возможность атаки или нарушить работу приложения. Убедительное объяснение нейросети не заменяет проверки результата», — подчеркнул Александр Заргаров.

Использование ИИ-агентов в AppSec создаёт и дополнительные требования к архитектуре безопасности. По мнению эксперта, необходимо контролировать весь путь от входящих данных до обращения агента к корпоративным API, поскольку внешние документы и сообщения могут содержать инструкции, способные повлиять на действия модели.

«Инструкции, скрытые во внешнем документе или сообщении, могут заставить агента выполнить непредусмотренную операцию в пределах выданных ему прав. Поэтому ограничения доступа и контроль критичных действий должны работать вне модели, на уровне приложения и сервисов. Одного системного промпта для этого недостаточно», — заявил Александр Заргаров.

В результате, считает эксперт, эффект от внедрения ИИ в AppSec стоит оценивать не по самому факту роста рынка или количеству найденных проблем. Более показательными метриками становятся скорость устранения подтверждённых уязвимостей, качество исправлений и число опасных дефектов, которые всё же доходят до релиза.

«ИИ стоит активно применять в защите приложений, особенно для трудоёмкого анализа и подготовки исправлений. При этом рост рынка, о котором говорится в статье, ещё не доказывает, что приложения стали безопаснее. Я бы оценивал результат по времени устранения подтверждённых уязвимостей, качеству исправлений и числу опасных дефектов, дошедших до релиза», — заключил Александр Заргаров.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных