V svetu kibernetske varnosti se je zgodil pomemben premik: podjetje Intruder je javno predstavilo orodje, ki ga opisujejo kot vulnerability vending machine – avtomat za ranljivosti. Sistem deluje po preprostem, a učinkovitem principu: na vhodu dobi izvorno kodo, na izhodu pa vrne prej neznane varnostne ranljivosti, vključno z zero-day exploiti.
Jedro sistema temelji na kombinaciji tehnike rezanja kode (angl. code slicing) in velikih jezikovnih modelov (LLM). Rezanje kode je tehnika statične analize, ki izolira relevantne dele programske logike glede na določen kriterij – v tem primeru varnostno kritične tokove podatkov. Ti odseki so nato posredovani jezikovnemu modelu, ki analizira semantiko kode in prepozna vzorce, ki bi jih klasični skenerji ranljivosti pogosto prezrli.
Ključni rezultat tega pristopa je odkritje zero-day ranljivosti v priljubljenem WordPress vtičniku, katere podrobnosti so bile predane razvijalcu v okviru odgovornega razkritja (responsible disclosure). Poleg te so v postopku razkritja že dodatne odkrite ranljivosti, kar kaže na to, da gre za sistemski pristop in ne za enkraten uspeh.
Za IT strokovnjake in razvijalce je ta razvoj posebej relevanten iz dveh razlogov. Prvič, WordPress ostaja najpogosteje napadana platforma za upravljanje vsebin, njegovi vtičniki pa so zgodovinsko najšibkejši člen. Drugič, avtomatizacija odkrivanja ranljivosti z AI drastično znižuje stroške in čas, potreben za varnostno analizo kode – kar je dvorezen meč: enaka orodja so dostopna tako obrambnim varnostnim ekipam kot napadalcem.
Glede priporočil za zaščito velja poudariti naslednje: skrbniki WordPress spletnih mest naj zagotovijo, da so vsi vtičniki posodobljeni na najnovejše različice in da izvajajo redne varnostne preglede. Organizacije, ki razvijajo lastno programsko opremo, bi morale razmisliti o vključitvi podobnih orodij za statično analizo v svoje razvojne pipeline (CI/CD). Posebno pozornost je treba nameniti vtičnikom, ki obdelujejo uporabniški vnos ali imajo dostop do podatkovnih baz.
Intruderjevo delo odpira resno razpravo o prihodnosti varnostnega raziskovanja: ko AI tokeni postanejo valuta za odkrivanje zero-dayev, se postavi vprašanje, ali so obrambne ekipe pripravljene na hitrost, s katero napadalci lahko izkoristijo enako tehnologijo. CVE oznake za odkrite ranljivosti so v postopku dodeljevanja, objava tehničnih podrobnosti pa je načrtovana po zaključku procesa odgovornega razkritja.
Vir: https://www.bleepingcomputer.com/news/security/we-built-a-vulnerability-vending-machine-ai-tokens-in-zero-days-out/
Originalna objava: 2026-07-15
Članek je pripravljen na osnovi tujega vira s pomočjo AI in prilagojen za slovenskega bralca.