Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
DARPA zleca firmie Xint analizę bezpieczeństwa wojskowych komunikatorów
Xint przeanalizuje kod źródłowy i skompilowane pliki wojskowych aplikacji komunikacyjnych.
Firma została wybrana po udziale w konkursie DARPA Artificial Intelligence Cyber Challenge.
System ma badać nie tylko aplikację, lecz także elementy środowiska, w którym działa.
Technologia jest rozwijana również jako usługa SaaS dla klientów komercyjnych.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Amerykańska agencja DARPA wybrała firmę Xint do zbadania, jak autonomiczna analiza bezpieczeństwa aplikacji może pomóc w ochronie komunikatorów używanych przez Departament Wojny. System ma badać zarówno kod tworzony wewnętrznie, jak i projekty oparte na oprogramowaniu open source. Analizie będą poddawane także skompilowane binaria, czyli pliki gotowe do uruchomienia, których bezpieczeństwo można oceniać nawet wtedy, gdy pełny kod źródłowy nie jest dostępny.
o wartości 29,5 mln dolarów. Firma, która powstała w ramach organizacji Theori, znalazła się w gronie trzech zwycięzców rywalizacji. Współpraca z agencją ma teraz służyć dalszemu rozwojowi narzędzia analizującego aplikacje komunikacyjne wykorzystywane w amerykańskim resorcie.
od lat łączy projekty państwowe z możliwościami prywatnych firm technologicznych, a w materiale jako przykłady wcześniejszych efektów takich działań wskazano ARPANET, GPS i Siri.
Analiza obejmie kod źródłowy aplikacji oraz skompilowane pliki wykonywalne.
System ma uwzględniać komponenty znajdujące się pomiędzy aplikacją a jądrem systemu.
Wyniki mają być automatycznie porządkowane według dostępności podatności dla potencjalnego atakującego.
Xint rozwija także komercyjną usługę SaaS do kontroli bezpieczeństwa własnego oprogramowania klientów.
Analiza obejmie aplikację i jej środowisko
Zakres projektu ma wykraczać poza sprawdzanie pojedynczego programu. W przypadku aplikacji działającej na Androidzie Xint może analizować sam komunikator, jądro Linuksa oraz inne elementy ekosystemu Androida znajdujące się pomiędzy aplikacją a jądrem. Takie podejście ma pozwolić oceniać zależności między komponentami i szukać podatności w całej powierzchni ataku, a nie tylko w kodzie napisanym bezpośrednio przez twórców aplikacji.
Według opisu działania system ma automatycznie ustalać, które wykryte problemy są najbardziej dostępne dla potencjalnego atakującego, a następnie porządkować je według znaczenia. Narzędzie może również generować poprawki dla podatności, które mogłyby zostać wykorzystane przeciwko aplikacji. Nie oznacza to jednak, że proces zastępuje wszystkie decyzje zespołów bezpieczeństwa. Rezultatem ma być przede wszystkim szybsze wykrywanie, ocena i naprawa problemów w złożonym środowisku komunikacyjnym.
Komunikatory są wrażliwe na wycieki danych
Znaczenie projektu wynika ze specyfiki aplikacji do komunikacji. Według Andrew Wesiego, dyrektora technicznego i współzałożyciela Xint, do naruszenia zasad działania komunikatora może wystarczyć dostęp pozwalający na odczyt danych. W aplikacjach tego typu ryzyko mogą tworzyć także zewnętrzne biblioteki i zestawy narzędzi programistycznych, znane jako SDK. Nawet niewielki wyciek może ujawnić lokalizację użytkownika albo inne dane pozwalające go zidentyfikować, zwłaszcza podczas wrażliwej komunikacji.
Problem może być trudny do zauważenia, ponieważ zewnętrzny komponent nie zawsze jest postrzegany przez użytkownika jako osobna część aplikacji. Z perspektywy bezpieczeństwa ma jednak znaczenie to, jakie dane przetwarza i z jakimi elementami systemu się komunikuje. Dlatego analiza całego środowiska ma uzupełniać klasyczne sprawdzanie kodu aplikacji. DARPA chce w ten sposób ograniczyć ryzyko zewnętrznego, w tym zagranicznego, podsłuchu komunikacji prowadzonej za pośrednictwem wojskowych narzędzi.
Od projektu wojskowego do usługi dla firm
Technologia rozwijana dla DARPA ma znaleźć zastosowanie także poza sektorem obronnym. Xint prowadzi rozmowy z klientami, którzy tworzą własne oprogramowanie, między innymi aplikacje internetowe. W modelu SaaS programista może uruchomić analizę przed wydaniem aplikacji, aby wykryć podatności przed publikacją, a następnie wykonywać kolejne skany po premierze. Ma to pomóc w wykrywaniu nowych problemów wprowadzonych podczas późniejszego rozwoju programu.
Współpraca z DARPA częściowo finansuje rozwój kolejnych funkcji, ale nie ogranicza technologii wyłącznie do zastosowań wojskowych. Xint opisuje narzędzie jako mechanizm zbudowany wokół najnowszych dużych modeli językowych, określanych także skrótem LLM. Modele te są jednym z elementów procesu, który obejmuje analizę kodu, odtwarzanie informacji z binariów, ocenę podatności i przygotowanie propozycji poprawek.
Wyzwaniem pozostaje praca we własnym centrum danych
Nie wszyscy klienci chcą przekazywać kod do zewnętrznej usługi. Część przedsiębiorstw jest zainteresowana uruchamianiem całego procesu we własnym centrum danych, aby kod źródłowy nie opuszczał kontrolowanego środowiska. Xint rozwija taki wariant, jednak wskazuje na ograniczenie związane z wykorzystaniem najnowszych modeli LLM. Jeżeli analiza ma pozostać w infrastrukturze klienta, firma nie może automatycznie korzystać z każdej nowej wersji modeli udostępnianych przez zewnętrznych dostawców.
Usługa Xint jest już wykorzystywana przez klientów, a firma zapowiada dalsze rozszerzanie jej możliwości. Z punktu widzenia DARPA projekt ma zwiększyć ochronę komunikacji Departamentu Wojny. Dla Xint oznacza rozwój technologii, którą można oferować także firmom komercyjnym. Dla rynku bezpieczeństwa jest to przykład łączenia analizy kodu, automatyzacji i sztucznej inteligencji w celu ograniczania ryzyka w aplikacjach oraz ich zależnościach.