Cyber Security News
Cyber AIMalware & Threats

DARPA: AI για την ασφάλεια εφαρμογών μηνυμάτων στο Department of War

DARPA: AI για την ασφάλεια εφαρμογών μηνυμάτων στο Department of War

Η ασφάλεια εφαρμογών μηνυμάτων που χρησιμοποιούνται στο αμερικανικό Department of War αποκτά νέο εργαλείο: η DARPA επέλεξε την εταιρεία Xint για να ερευνήσει την αυτόνομη ανάλυση εφαρμογών με τεχνητή νοημοσύνη. Το εργαλείο θα εξετάζει σε βάθος εφαρμογές επικοινωνίας, είτε αναπτύσσονται εσωτερικά είτε προέρχονται από εξωτερικούς προμηθευτές και έργα ανοιχτού κώδικα.

Ασφάλεια εφαρμογών μηνυμάτων: γιατί επιλέχθηκε η Xint

Η Xint προέκυψε μέσα από την εταιρεία Theori και ήταν ένας από τους τρεις νικητές του AI Cyber Challenge (AIxCC) της DARPA. Ο διαγωνισμός διήρκεσε δύο χρόνια και είχε χρηματοδότηση 29,5 εκατ. δολαρίων. Η επιλογή της είναι σημαντική για την εταιρεία, καθώς η DARPA, που ιδρύθηκε το 1958 μετά την εκτόξευση του Sputnik, έχει συνεργαστεί με τον ιδιωτικό τομέα σε τεχνολογίες όπως το διαδίκτυο (μέσω του ARPANET), το GPS και το Siri.

Σύμφωνα με τον Andrew Wesie, CTO και συνιδρυτή της Xint, η ίδια η τεχνολογία είναι «ουσιαστικά ένα πλαίσιο και μια ροή εργασιών γύρω από τα πιο προηγμένα μοντέλα LLM». Δεν πρόκειται δηλαδή για νέο μοντέλο, αλλά για τον τρόπο που αξιοποιούνται τα υπάρχοντα.

Πώς λειτουργεί η αυτόνομη ανάλυση

Η Xint αναλύει τον πηγαίο κώδικα εφαρμογών όπως το Signal ή έργων ανοιχτού κώδικα. Μέσω μιας νέας υπηρεσίας που ξεκίνησε τον Σεπτέμβριο του 2026, εξετάζει και μεταγλωττισμένα binaries. Η υπηρεσία εκτιμά τον κίνδυνο στην αλυσίδα εφοδιασμού λογισμικού (software supply chain) σε κώδικα που τρέχει σε agents, τοπικό λογισμικό, appliances και network daemons.

Ο Wesie έδωσε ένα παράδειγμα με μηνύματα από Android. Το σύστημα εξετάζει την ίδια την εφαρμογή, τον πυρήνα Linux και κάθε άλλο στοιχείο του οικοσυστήματος Android που βρίσκεται ανάμεσά τους. Με πρόσβαση σε όλα αυτά τα επίπεδα, μπορεί να:

  • εντοπίζει και διερευνά ευπάθειες σε όλη την επιφάνεια επίθεσης,
  • ιεραρχεί αυτόματα τις ευπάθειες ανάλογα με το πόσο προσβάσιμες είναι σε έναν επιτιθέμενο,
  • δημιουργεί patches για όσες θα μπορούσαν να αξιοποιηθούν από επιτιθέμενους.

Η ασφάλεια εφαρμογών μηνυμάτων και οι κρυφοί κίνδυνοι των βιβλιοθηκών

Ο Wesie τόνισε ότι στις εφαρμογές επικοινωνίας αρκεί η πρόσβαση μόνο για ανάγνωση για να υπονομευθεί ο βασικός σκοπός τους. Όπως εξήγησε, τα SDK και οι βιβλιοθήκες τρίτων μπορεί να δημιουργούν κρυφούς κινδύνους για τα δεδομένα. Ακόμη και μικρές διαρροές μπορεί να αποκαλύψουν την τοποθεσία ή άλλα προσωπικά στοιχεία του χρήστη κατά τη διάρκεια ευαίσθητων επικοινωνιών, συχνά χωρίς να το γνωρίζουν ο χρήστης ή ο προγραμματιστής. Στόχος της DARPA είναι τα μηνύματα του Department of War να προστατεύονται από παρακολούθηση από εξωτερικούς και ιδιαίτερα ξένους παράγοντες.

Εμπορική αξιοποίηση και περιορισμοί

Η Xint κρατά την τεχνολογία και μπορεί να την προσφέρει σε εμπορικούς πελάτες, ενώ η ανάπτυξή της χρηματοδοτείται εν μέρει, όχι εξ ολοκλήρου, από τη DARPA. Προς το παρόν απευθύνεται σε εταιρείες που έχουν γράψει δικό τους κώδικα, για παράδειγμα μια web εφαρμογή. Προσφέρεται ως SaaS: ο προγραμματιστής περνά τον κώδικα από την Xint πριν από την κυκλοφορία και στη συνέχεια εκτελεί τακτικούς ελέγχους για ευπάθειες που μπορεί να προκύψουν αργότερα.

Υπάρχει και ένας ανοιχτός περιορισμός. Ορισμένες επιχειρήσεις θέλουν να τρέχουν τα πάντα στο δικό τους data center, ώστε ο πηγαίος κώδικας να μην βγαίνει ποτέ έξω. Αυτό παραμένει έργο σε εξέλιξη, γιατί με αυτό το μοντέλο δεν μπορούν να χρησιμοποιηθούν αυτόματα τα πιο πρόσφατα μοντέλα της OpenAI ή της Anthropic.

Γιατί έχει σημασία

Το περιστατικό δείχνει μια τάση: η τεχνητή νοημοσύνη περνά από τις επιδείξεις των διαγωνισμών στην πραγματική προστασία ευαίσθητων συστημάτων. Η ανάλυση που καλύπτει ολόκληρη τη στοίβα, από την εφαρμογή ως τον πυρήνα και τις εξαρτήσεις, ταιριάζει σε ένα πρόβλημα που τα παραδοσιακά εργαλεία αντιμετωπίζουν δύσκολα. Οι ευπάθειες συχνά κρύβονται σε κώδικα τρίτων που κανείς δεν ελέγχει συστηματικά.

Για τους οργανισμούς το μήνυμα είναι ότι ένας έλεγχος πριν από την κυκλοφορία δεν αρκεί. Η ασφάλεια του λογισμικού χρειάζεται συνεχή επανεξέταση, ειδικά όταν η εφαρμογή βασίζεται σε εξωτερικές βιβλιοθήκες. Η αυτόματη δημιουργία patches πρέπει πάντως να συνοδεύεται από ανθρώπινη επιθεώρηση.

Τι πρέπει να κάνετε

  • Καταγράψτε τα SDK και τις βιβλιοθήκες τρίτων που περιλαμβάνονται στις εφαρμογές σας και ελέγχετε τι δεδομένα μπορούν να συλλέξουν.
  • Εφαρμόστε τακτικούς ελέγχους ευπαθειών όχι μόνο πριν από την κυκλοφορία, αλλά και μετά από κάθε αλλαγή του κώδικα.
  • Ελέγχετε και τα μεταγλωττισμένα binaries λογισμικού τρίτων, όχι μόνο τον πηγαίο κώδικα που διαθέτετε.
  • Δώστε προτεραιότητα στις ευπάθειες με βάση το πόσο προσβάσιμες είναι σε έναν επιτιθέμενο.
  • Εξετάστε προσεκτικά πού αποστέλλεται ο κώδικάς σας όταν χρησιμοποιείτε εργαλεία AI, ιδίως αν οι πολιτικές σας απαιτούν να παραμένει εντός του data center.
  • Επιβεβαιώνετε ανθρώπινα τα patches που προτείνει αυτόματα ένα σύστημα πριν τα εφαρμόσετε.

Πηγή: SecurityWeek

Σχετικές αναρτήσεις

Οι κίνδυνοι της κλωνοποίησης φωνής και πώς να την καταπολεμήσετε.

Cybersecurity

Πώς να ξεχωρίσετε αν ένα e-shop είναι πραγματικό ή απάτη (scam)

Cybersecurity

Κρίσιμο exploit «wp2shell» στο WordPress: Ενεργή εκμετάλλευση σαρώνει το διαδίκτυο

Cybersecurity

Αυτός ο ιστότοπος χρησιμοποιεί cookies για να βελτιώσει την εμπειρία σας. Θα υποθέσουμε ότι είστε εντάξει με αυτό, αλλά μπορείτε να εξαιρεθείτε εάν το επιθυμείτε. Αποδέχομαι Διαβάστε περισσότερα

Πολιτική Απορρήτου & Cookies