Horizon3.ai разшири своята платформа NodeZero с базирано на изкуствен интелект тестване за проникване (пентестинг) на уеб приложения. Платформата вече може автономно да тества уеб приложения и да идентифицира пътища за атака, които свързват в верига уязвимости в приложенията, кражба на идентификационни данни, странично движение (lateral movement), достъп до облака и излагане на данни.

Уеб приложенията никога не са били толкова изложени на риск или толкова критични за защитаване. Бързото внедряване на приложения, създадени чрез генеративен изкуствен интелект (т.нар. „vibe-coded“ приложения), доведе до вълна от системи, пълни с уязвимости, които могат да бъдат експлоатирани. В същото време атакуващите използват изкуствен интелект, за да откриват и въоръжават бързо тези слабости, преди защитниците да успеят да отстранят уязвимостите.

Традиционните подходи, които тестват уеб приложенията в изолация, не са достатъчни, тъй като едно уеб приложение рядко е крайната цел, а по-скоро е входната врата към бизнеса. Веднъж влезли вътре, атакуващите използват наличните ресурси в системата (live off the land). Те крадат идентификационни данни, придвижват се странично в мрежата, преминават към облачни среди и достигат до чувствителните данни, които са от значение за бизнеса.

NodeZero WebApp Pentesting запълва тази празнина, като осигурява безопасно за производствената среда автономно тестване, което обхваща уеб приложения, инфраструктура, облак, данни и идентичност. То доказва какво всъщност може да бъде експлоатирано, количествено определя бизнес последиците от всеки път на атака и картографира тези пътища към тактиките на известни киберпрестъпници, позволявайки на компаниите точно да приоритизират и спешно да коригират уязвимостите, които наистина имат значение.

„Наследените инструменти за сигурност на уеб приложения са известни с това, че генерират твърде много шум. Те заливат екипите с теоретични констатации, на които липсва контекст или бизнес въздействие“, сподели Снехал Антани, главен изпълнителен директор на Horizon3.ai.

„Първото поколение инструменти за пентестинг на уеб приложения, задвижвани от ИИ, се представяха добре в симулационни среди (cyber ranges), състезания тип Capture the Flag (CTF) и в класации за лов на софтуерни грешки (bug-bounty), но те не бяха създадени, за да работят безопасно срещу реални производствени системи на предприятия. Досега нито една технология не можеше да свърже в една верига уязвимости в приложения, инфраструктура, облак и идентичност в голям мащаб. Точно тук NodeZero се различава. Създадохме най-добрия хакер с изкуствен интелект в света, като стартирахме стотици хиляди безопасни тестове в реално време срещу най-големите и чувствителни мрежи в света. С всеки тест системата става по-умна и същият този двигател вече работи от край до край – от уеб приложението чак до бизнес въздействието“, продължи Антани.

NodeZero WebApp Pentesting осигурява:

  • Непрекъснато, автономно тестване на предпроизводствени и производствени приложения, използвайки същия безопасен за реална работа двигател, който вече захранва вътрешното, външното и облачното тестване за проникване на NodeZero.
  • Пълно свързване на пътя на атаката във верига, демонстриращо как слабости като SQL инжекции и нарушен контрол на достъпа могат да ескалират до компрометиране на хоста, контрол над домейна или излагане на данни.
  • Доказателство за възможността за експлоатиране и бизнес риска с цел точно приоритизиране и спешно отстраняване на уязвимостите, за разлика от традиционния шумен подход с теоретични рискове.
  • Обхват на Топ 10 на OWASP, сложни пропуски в контрола на достъпа, които традиционните скенери рутинно пропускат, и техники за атака, базирани на компрометирани пароли, които отразяват как съвременните злонамерени субекти действат в действителност.