Aikido

Presentamos « análisis de código con IA »: descubre vulnerabilidades complejas ocultas en tu código fuente

Escrito por

En resumen: Aikido análisis de código con IA cubre el vacío existente entre SAST y las pruebas de penetración, ya que analiza tus códigos fuente estáticos para detectar vulnerabilidades de varios pasos y dependientes de la intención antes de que se lancen al mercado. 

La semana pasada, Anthropic lanzó Claude Fable 5, una versión pública de su modelo de clase Mythos, capaz de descubrir y encadenar exploits de día cero. Fable 5 se distribuye con 'guardrails' que bloquean las consultas de ciberseguridad y recurren a un modelo más limitado, por lo que la versión pública no ejecuta esos ataques por usted.

Al menos, esa era la idea.

Pero parece que una o más organizaciones han logrado hacer un 'jailbreak' a Fable 5, lo que ha provocado que Anthropic retire el modelo bajo la presión del gobierno de EE. UU. La cuestión es que no se puede volver a meter al genio en la botella. Ya sea a través de 'jailbreaks' o de código abierto, los atacantes obtendrán acceso a modelos cada vez más capaces.

La dirección está marcada. La habilidad y el tiempo necesarios para encontrar y encadenar fallos en una aplicación se están reduciendo a algo que un agente realiza sin horas o días de esfuerzo humano. Esto es especialmente cierto para los fallos basados en lógica que no están cubiertos por los motores de análisis estático de código existentes. Estas clases de fallos no siguen patrones predecibles, por lo que el análisis estático no tiene nada con lo que compararlos.

Sin embargo, los defensores pueden mantenerse un paso por delante utilizando los mismos modelos agenticos, analizando y detectando fallos de seguridad en sus códigos antes de que lleguen a producción. Y por eso hemos creado Aikido análisis de código con IA

¿Qué análisis de código con IA hace realmente

análisis de código con IA No sustituye a tu motor « SAST », que es excelente para detectar vulnerabilidades de seguridad basadas en reglas a medida que desarrollas. Tampoco sustituye a las pruebas de penetración. Se sitúa entre ambas, analizando tu código estático con un razonamiento propio de las pruebas de penetración. 

Utiliza análisis de código con IA antes de un lanzamiento importante o tras la incorporación de una funcionalidad clave. La herramienta rastrea las referencias entre archivos y módulos. Detecta problemas que abarcan varios pasos, en los que la vulnerabilidad no se encuentra en una sola línea de código. Cada hallazgo incluye la causa raíz, pruebas basadas en el código y una función «AutoFix» que te permite generar al instante una solicitud de incorporación de cambios (PR) para resolver el problema. 

En la práctica, esto se ve así:

Una cadena de IDOR de varios pasos que abarca tres archivos y que un escáner basado en patrones nunca relacionaría, ya que ninguna línea por sí sola activa una regla. análisis de código con IA rastrea la referencia, sigue la comprobación de autorización que falta en su contexto y revela la ruta completa del exploit.

El mismo concepto se aplica a otras vulnerabilidades basadas en lógica, como un patrón ReDoS identificado desde el código fuente sin explotación en vivo, o una ruta solo para administradores que nunca ha sido probada por un pentest en vivo porque nadie tenía credenciales válidas. Seguro que se le ocurren otros ejemplos.

Dado que « análisis de código con IA » trabaja con tu código fuente, no necesitas un entorno de pruebas activo ni crear credenciales de autenticación. Solo tienes que conectar tu código y poner en marcha una auditoría. Si el código existe en el código fuente, entra dentro del ámbito de la auditoría: varios repositorios, rutas con indicadores de características, cambios no implementados y rutas de administración a las que las pruebas en producción no pueden acceder de forma segura.

No se limita a su aplicación web

análisis de código con IA Al realizar el análisis a través del código fuente estático, en lugar de examinar un entorno en producción, no está limitado por la cobertura de las reglas de SAST ni por la plataforma en la que se ejecute el código.

Esto significa que puede probar:

  • Aplicaciones móviles, donde no hay una URL a la que acceder ni una forma sencilla de probar rutas de código contra una compilación en vivo.
  • Contratos inteligentes, donde activamente no desea ejecutar intentos de explotación contra un contrato desplegado con valor real bloqueado en él.
  • Bases de código heredadas en lenguajes con poca cobertura SAST.

Benchmarking

Según nuestras pruebas internas y los primeros usuarios, « análisis de código con IA » cubre aproximadamente entre el 70 % y el 80 % de lo que se detecta en una prueba de penetración completa, a un coste unas 10 veces inferior. Los primeros usuarios han detectado una media de unos 25 problemas de seguridad por código base, y ninguna auditoría ha dado resultado negativo.


Sin embargo, el número de problemas detectados es secundario respecto al momento en que se detectan. Detectar una vulnerabilidad antes del lanzamiento solo supone un cambio en el código, mientras el desarrollador aún tiene presente el contexto. Detectarla después de que haya llegado a producción probablemente implique un ciclo de corrección y tener que desviar a un desarrollador de otro proyecto para que la solucione. análisis de código con IA traslada la detección al momento previo al lanzamiento del código, cuando el desarrollador que ha trabajado en él aún conoce todo el contexto y la corrección es sencilla.

Cómo empezar

Desde tu cuenta de Aikido, selecciona análisis de código con IA en el menú y haz clic en «Crear auditoría». A continuación, selecciona uno o más repositorios y Aikido calculará el coste en créditos. Añade créditos a tu cuenta e inicia la auditoría. La configuración solo lleva unos minutos y las auditorías duran tan solo 5 minutos, dependiendo del tamaño y la complejidad de tu código.

‍Ejecuta tu primera auditoría en análisis de código con IA.

Compartir:

https://www.aikido.dev/blog/introducing-code-audit-find-complex-vulnerabilities-hidden-in-your-codebase

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.