Aikido

Apresentando o Code Audit: Encontre vulnerabilidades complexas ocultas em seu código-fonte

Escrito por
Shaun Brown

TL;DR: O Aikido Code Audit preenche a lacuna entre SAST e pentest, analisando suas bases de código estáticas para identificar vulnerabilidades de múltiplas etapas e dependentes de intenção antes do deploy. 

Na semana passada, a Anthropic lançou o Claude Fable 5, uma versão pública de seu modelo de classe Mythos, que foi capaz de descobrir e encadear exploits de dia zero. O Fable 5 vem com salvaguardas que bloqueiam consultas de cibersegurança e retornam a um modelo mais limitado, para que a versão pública não execute esses ataques para você.

Pelo menos essa era a ideia.

Mas parece que uma ou mais organizações conseguiram fazer jailbreak no Fable 5, fazendo com que a Anthropic retirasse o modelo sob pressão do governo dos EUA. O problema é que não se pode colocar o gênio de volta na garrafa. Seja por meio de jailbreaks ou código aberto, os invasores terão acesso a modelos cada vez mais capazes.

A direção está definida. A habilidade e o tempo necessários para encontrar e encadear falhas em uma aplicação estão se resumindo a algo que um agente faz sem horas ou dias de esforço humano. Isso é particularmente verdadeiro para falhas baseadas em lógica não cobertas pelos motores de análise estática de código existentes. Essas classes de falhas não seguem padrões previsíveis, então a análise estática não tem nada para comparar.

Mas os defensores podem se manter à frente usando os mesmos modelos agentivos, analisando e detectando falhas de segurança em suas bases de código antes que cheguem à produção. E é por isso que construímos o Aikido Code Audit.

O que o Code Audit realmente faz

O Code Audit não é um substituto para o seu motor SAST, que é excelente em encontrar vulnerabilidades de segurança baseadas em regras durante o desenvolvimento. Também não é um substituto para pentests. Ele se posiciona entre os dois, trabalhando em seu código estático, com um raciocínio de nível pentest. 

Recorra ao Code Audit antes de um lançamento significativo ou após a implementação de uma funcionalidade importante. Ele rastreia referências entre arquivos e módulos. Ele identifica problemas de múltiplas etapas onde nenhuma linha isolada é a vulnerabilidade. Cada descoberta retorna com a causa raiz, evidências baseadas em código e um AutoFix que permite gerar instantaneamente um PR para resolver o problema. 

Na prática, isso se parece com:

Uma cadeia IDOR de múltiplas etapas em três arquivos que um scanner baseado em padrões nunca conectaria, porque nenhuma linha individual aciona uma regra. O Code Audit rastreia a referência, segue a verificação de autorização ausente no contexto e identifica o caminho completo de exploração.

O mesmo conceito se aplica a outras vulnerabilidades baseadas em lógica, como um padrão ReDoS identificado a partir do código-fonte sem exploração em tempo real, ou uma rota exclusiva para administradores que nunca foi testada por um pentest em tempo real porque ninguém tinha credenciais válidas. Tenho certeza de que você pode pensar em outros exemplos.

Como o Code Audit funciona em seu código-fonte, você não precisa de um ambiente de staging ativo ou de criar credenciais de autenticação. Basta conectar sua base de código e iniciar uma auditoria. Se o código existe no código-fonte, ele está no escopo: múltiplos repositórios, caminhos com feature flags, alterações não implantadas e rotas de administração que testes em tempo real não podem tocar com segurança.

Não se limita ao seu aplicativo web

O Code Audit analisa o código-fonte estático em vez de sondar um ambiente em tempo real, não sendo limitado pela cobertura de regras SAST ou pela plataforma em que seu código é executado.

Isso significa que você pode testar:

  • Aplicativos móveis, onde não há URL para acessar e nenhuma maneira fácil de exercitar caminhos de código contra uma build em tempo real.
  • Smart contracts, onde você ativamente não quer executar tentativas de exploração contra um contrato implantado com valor real bloqueado.
  • Bases de código legadas em linguagens com cobertura SAST limitada.

Benchmarking

Com base em nossos testes internos e usuários iniciais, o Code Audit cobre aproximadamente 70-80% do que um pentest completo revela, com um custo cerca de 10 vezes menor. Usuários iniciais encontraram cerca de 25 problemas de segurança por base de código (mediana), com 0 auditorias retornando sem problemas.


Mas o número de problemas encontrados é secundário ao momento. Encontrar uma vulnerabilidade antes do lançamento custa apenas uma alteração no código enquanto o desenvolvedor ainda está ciente do contexto. Encontrá-la depois que chega à produção, provavelmente custa um ciclo de remediação e o deslocamento de um desenvolvedor de outro projeto para corrigi-la. O Code Audit move a descoberta para o momento antes do envio do código, quando o desenvolvedor que trabalhou nele ainda tem contexto completo e a correção é direta.

Como começar

Na sua conta Aikido, selecione Code Audit no menu e clique em Create Audit. A partir daí, você seleciona 1 ou mais repositórios e o Aikido estima o custo em créditos. Adicione créditos à sua conta e inicie a auditoria. Leva apenas alguns minutos para configurar e as auditorias podem levar apenas 5 minutos, dependendo do tamanho e complexidade da sua base de código.

Execute sua primeira auditoria de código.

Compartilhar:

https://www.aikido.dev/blog/introducing-code-audit-find-complex-vulnerabilities-hidden-in-your-codebase

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.