Hoy lanzamos Aikido Machine y damos la bienvenida al equipo que ha contribuido a su desarrollo. Aikido Machine es un servidor local que ejecuta Aikido Security's pentesting de IA y análisis de código con IA (+ muchos más por venir) de xml-ph-0000@deepl.internal íntegramente dentro de tu red: GPU locales, modelos locales, resultados locales. Ni el código fuente, ni los repositorios, ni las entradas de comando salen jamás de tu infraestructura.
Algunos equipos no pueden enviar su código fuera de su red
En el caso de un banco, un organismo público, una empresa contratista del sector de la defensa o un hospital, hay dos cosas que son ciertas al mismo tiempo.
Lo primero: la presión no deja de aumentar. Los atacantes actúan con más rapidez que nunca, y la IA ha reducido el coste de detectar y explotar una vulnerabilidad. Esto no es una hipótesis para los reguladores. El BCE ha dado recientemente a 110 bancos un plazo de cuatro meses para presentar planes de acción contra las ciberamenazas impulsadas por la IA, mientras que la Junta Europea de Riesgo Sistémico elevó su evaluación del riesgo cibernético sistémico a «grave» y calificó los últimos modelos como «un cambio de paradigma para la ciberseguridad». Mientras tanto, las antiguas defensas están mostrando su obsolescencia. La detección de amenazas basada en firmas ( DAST ) se diseñó para un mundo en el que los atacantes ejecutaban scripts. Ahora los atacantes utilizan modelos que comprenden una aplicación mejor que un escáner, y las pruebas de penetración manuales también se están quedando obsoletas: el 51 % de los CISO y los CTO afirman que los fallos lógicos, los controles de acceso defectuosos y las vulnerabilidades de varios pasos pasan desapercibidos siempre o a menudo,
En segundo lugar: existen pruebas de penetración continuas basadas en IA, pero hasta ahora se han ejecutado en la nube, lo que significa que los equipos de sectores altamente regulados no podían utilizarlas. Esto se debe a que, ya sea por políticas internas o por normativa, el código fuente, los datos del repositorio y las instrucciones no pueden enviarse a una nube externa ni a un tercero.
La única forma de proporcionar a estos equipos un servicio de « pentesting de IA » continuo es ubicar físicamente todo el servidor, incluidos los modelos, dentro de su red. Eso es la «Aikido Machine».

Aikido Security adquiere Milou
Aikido lleva tiempo trabajando en el desarrollo de un producto de « pentesting de IA » fiable y de última generación.
Para hacerlo a nivel local y ofrecer un nivel de excelencia capaz de satisfacer las necesidades de organizaciones altamente complejas y reguladas, tuvimos que pensar de forma innovadora. Necesitábamos trabajar con personas que vivan y respiren la seguridad ofensiva y que cuenten con una trayectoria demostrada en la consecución de resultados.
Y por eso Aikido ha adquirido Milou para impulsar esa misión. Detrás de esta empresa con sede en Bélgica se encuentran dos expertos en pruebas de penetración y en programas de recompensas hunters: Tiburce Gridello y Selim Decamps. El objetivo de Milou era sencillo: facilitar el trabajo de los pentesters mediante la automatización de la generación de informes, para que pudieran centrarse en lo esencial: el hacking. Adquirimos Milou para aportar esa experiencia, y mucha más ambición, a nuestro trabajo en entornos locales. Desde su incorporación, el equipo se ha centrado en I+D y en probar modelos en el hardware más rápido disponible para encontrar la mejor configuración para las pruebas de penetración que se ejecute íntegramente en el propio dispositivo.
«Milou se centró en ejecutar herramientas ofensivas en hardware local, para que pudieran utilizarse en entornos altamente regulados. Aikido desarrolló la tecnología « pentesting de IA » para que funcionara en ese entorno. Aikido Machine combina ambos elementos para que todo un equipo de seguridad pueda utilizarlos».
Selim Decamps, cofundador de Milou.
Lo que ofrece la versión local de « pentesting de IA »
Aikido Machine es un servidor de GPU que Aikido Security instala, gestiona y mantiene. Estas son las ventajas para ti:
- Todo se mantiene en las propias instalaciones: la inferencia se ejecuta en las propias GPU de Aikido Machine. Nada de lo que se le introduzca pasa por un proveedor de servicios en la nube ni por un modelo externo. Aislado físicamente por diseño, sin necesidad de conexión a Internet.
- Siempre activo: realiza pruebas de penetración de forma continua. La inferencia local implica que no hay cuotas por token ni por prueba de penetración, por lo que no hay motivo para limitar las pruebas entre un encargo y otro.
- Visibilidad total: gracias al acceso completo a tu código fuente, documentación y entorno de ejecución, Aikido Machine opera desde un contexto inaccesible para un atacante de «caja negra» y puede igualar o superar a un modelo de vanguardia que pruebe tu aplicación desde el exterior.
- Un auténtico conjunto de herramientas: autenticación de uno o varios factores, gestión de sesiones, una capa de proxy y aplicación de ámbitos. Esa estructura es la que permite a Aikido Machine realizar pruebas en flujos de inicio de sesión reales y mantenerse dentro de los objetivos que definas.
- Prueba: Cada hallazgo viene acompañado de un exploit funcional, para que tu equipo pueda centrarse en los problemas confirmados. Aikido Machine también proporciona pull requests listas para fusionar y vuelve a realizar pruebas en el mismo ámbito.
- En marcha desde el primer día: un ingeniero de Aikido Security acude a tus instalaciones, conecta la alimentación eléctrica y la red, y pone en marcha tu primera prueba de penetración antes de marcharse.
pentesting de IA y análisis de código con IA hoy están en directo en Aikido Machine, y aún queda mucho más por venir de la serie « Aikido Security ».

Un banco europeo con 192 800 millones de euros en activos ya lo ha puesto en marcha
Belfius, la entidad bancaria y aseguradora propiedad del Gobierno federal belga, con 192 800 millones de euros en activos, es una de las primeras en ejecutar la «Aikido Machine» en su propio centro de datos. Más de 200 agentes de IA prueban ahora los sistemas del banco las 24 horas del día, desde el interior de la propia infraestructura de Belfius. Belfius aporta la complejidad operativa y la experiencia de una importante institución financiera a la pila tecnológica de Aikido. El banco contribuirá a perfeccionar el producto para que cumpla con los estrictos requisitos normativos y de seguridad.
«La ciberseguridad ya no es un ejercicio periódico. Se ha convertido en una misión continua. Mediante la implementación de agentes de inteligencia artificial que ponen a prueba nuestros sistemas las 24 horas del día, podemos identificar los riesgos con mayor rapidez, reforzar nuestra resiliencia de forma continua y reforzar aún más la confianza que millones de clientes depositan cada día en Belfius. La inteligencia artificial se está convirtiendo en uno de nuestros aliados más fuertes a la hora de proteger lo que más importa».
Fabian Delava, director de Tecnología de Belfius
Por qué las pruebas de penetración en las propias instalaciones son importantes ahora mismo
La IA está acelerando el desarrollo de software y, al mismo tiempo, ofrece a los atacantes formas más sencillas y económicas de atacar a las organizaciones. Eso significa que pueden hacerlo con mayor frecuencia. Para hacer frente a esta situación, las organizaciones deben poder probar sus sistemas con la mayor frecuencia posible. Pero sabemos que existe una brecha: el 76 % implementa cambios significativos semanalmente o con mayor frecuencia, y el 21 % valida la seguridad en cada lanzamiento.
Hasta hoy, las mejores pruebas de seguridad basadas en IA solo estaban al alcance de los equipos que podían enviar todo a la nube. Las organizaciones con las normas más estrictas, y a menudo las que más tenían en juego, eran las que se quedaban al margen, a menos que desarrollaran su propia solución internamente. Aikido Machine cierra esa brecha.
Damos una calurosa bienvenida a Tiburce y Selim. El proceso de implementación de « pentesting de IA » en nuestras instalaciones ya estaba en marcha, y su trabajo nos ha proporcionado la base que necesitábamos para ofrecer un producto que va por delante de su tiempo.
Si te encargas de la seguridad en un sector muy regulado y la frase «no puede salir de nuestra red» ha puesto fin a todas las conversaciones que has mantenido con pentesting de IA , es hora de que conozcas Aikido Machine.
{{cta}}

