Snyk обяви общата достъпност на Evo Continuous Offensive Security (COS), което позволява на екипите за сигурност непрекъснато да тестват приложения с автономно, задвижвано от изкуствен интелект тестване за проникване (pentesting) и red teaming на AI агенти, като същевременно предоставя валидирани доказателства за това какво действително биха могли да експлоатират атакуващите.
Изкуственият интелект ускорява циклите на издаване на софтуер, като същевременно бързо разширява откритата повърхност за атака. Тя вече обхваща архитектурни дефекти, които само системи с възможности за разсъждение могат да открият, изтичане на идентификационни данни от код, генериран от AI, и моделите и агентите, които вече са внедрени директно в жизнения цикъл на разработката. Сега атакуващите се насочват към всеки слой едновременно: наследени грешки с нисък приоритет, които никога не са били коригирани, нов код, който се пише в момента, и приложенията, които агентите изпълняват в производствена среда.
Последното проучване на Snyk относно внедряването на AI в предприятията показва, че разработката, базирана на агенти, се ускорява по-бързо, отколкото програмите за сигурност могат да я проследят. Алиансът „Five Eyes“ предупреди през юни, че AI ще заобиколи киберсигурността за месеци, а не за години, като времето за пробив на противника вече се измерва в секунди, а Gartner прогнозира, че прозорецът за експлоатация ще бъде намален наполовина до 2027 г.
Затварянето на тази пропаст изисква четири ключови действия: откриване на пълната повърхност за атака, отстраняване на натрупаните необработени уязвимости, валидиране на това какво действително може да бъде експлоатирано и предотвратяване на следващите заплахи. Разширението на платформата Snyk AI Security доставя резултати и по четирите направления:
- Откриване (Discover): пълната софтуерна и AI повърхност за атака — модели, агенти, MCP сървъри, умения, инструменти и какво може да достигне всеки от тях, с обновен AI-SPM.
- Отстраняване (Remediate): наследените и натрупани уязвимости, преди автономните атакуващи да ги преминат по-бързо, отколкото хората могат да реагират, с предварителен поглед върху Agentic App Sec на Snyk.
- Валидиране (Validate): непрекъснато потвърждаване, че корекциите работят, и откриване на архитектурните дефекти и дефектите в бизнес логиката, които никой скенер не достига, с общата достъпност на Evo Continuous Offensive Security.
- Предотвратяване (Prevent): защита от повторно натрупване на тайни информации, злонамерени пакети и нови уязвимости, докато хора и агенти пишат софтуер, чрез Snyk Secrets, защитни бариери и защита срещу зловреден код.
Валидиране: доказване на това какво наистина е експлоатируемо с Evo Continuous Offensive Security
Скенерите откриват софтуерни грешки. Тестерите за проникване откриват дефекти. Това разграничение се запази в продължение на 20 години, а дефектите винаги са били по-скъпата част от процеса. Дефектите са архитектурни: за да експлоатирате такъв, трябва да разберете за какво е било проектирано приложението.
Ръчното тестване за проникване винаги е било предпочитаното средство за разкриване на тези дефекти, но едно типично проучване продължава 15 дни и струва от 20 000 до 100 000 долара. Какво се случва през останалите 350 дни? Разработката не спира, нито пък атакуващите.
Evo COS затваря тази пропаст: функция за тестване за проникване, задвижвана от изкуствен интелект и изградена върху AI рамка от корпоративен клас, която разсъждава върху намеренията на приложението, за да разкрие архитектурните дефекти и уязвимостите в бизнес логиката, които традиционните скенери пропускат. Тя получава своя контекст от съществуващите констатации на Snyk Code, Snyk Open Source и Snyk API & Web. Така AI Pentesting и Dynamic Testing (DAST) — компонентите, които автономно разкриват експлоатируеми уязвимости в голям мащаб и изчерпателно тестват всяка крайна точка за масови дефекти като XSS и SQLi — насочват усилията си към това, което тези инструменти не могат да уловят.
Сега организациите могат да видят колко AI компонента изпълняват, моделите, агентите и инструментите, които те извикват, но не могат да видят как атакуващият би могъл да използва тези компоненти. Тези рискове са поведенчески и недетерминистични; нито един скенер, базиран на сигнатури, или годишен тест за проникване не може да ги отчете. Това е пропастта, която Agent Red Teaming затваря: симулиране на prompt injection, злоупотреба с инструменти и агенти, както и извличане на данни срещу работещи AI агенти и приложения, интегрирани с LLM, като се тества непрекъснато с промяната на средата.
Други COS решения наситиха водещите бенчмаркове със 100% успеваемост, използвайки чисти blackbox модели, които не са от технологичното равнище SOTA. Сега Snyk изгражда следващото поколение бенчмаркове за AI тестване за проникване, моделирани по реални среди на партньори по дизайна, вместо по синтетични тестове.
Откриване, отстраняване и предотвратяване
Откриване: AI Security Posture Management (Управление на сигурността на AI среди), включващо сериозни подобрения: надстройки на таксономията на риска за AI-SPM модели и системата за оценяване, плюс нов анализ на риска за умения и MCP сървъри, представен в AI-BOM. Това осигурява видимост за това какво реално докосват агентите и превръща суровите резултати от атаките в приоритетна оценка на риска.
Отстраняване: Evo Agentic AppSec, предварителен поглед към бъдещето: визията на Snyk за автономна сигурност на приложенията, закотвена от публичната предварителна версия на агента за отстраняване чрез интерфейс с команден ред (CLI) или среда за разработка с агенти (ADE), който автоматично коригира уязвимости, плюс първи поглед към ново решение за защита от зловреден код, което предпазва от атаки по веригата на доставки.
Предотвратяване: Snyk Secrets, вече в обща достъпност: продукт за откриване и предотвратяване на изтичане на тайни информации, създаден за жизнения цикъл на разработка с агенти (ADLC), използващ патентована ML технология за откриване, която чете контекста около потенциалната тайна, за да намали фалшивите тревоги, с бариери за предотвратяване в рамките на писането на код от изкуствен интелект.