Resumo: Aikido análise de código com IA preenche a lacuna entre SAST e os testes de penetração, analisando as suas bases de código estáticas para identificar vulnerabilidades de várias etapas e dependentes da intenção antes do lançamento do produto.
Na semana passada, a Anthropic lançou o Claude Fable 5, uma versão pública de seu modelo de classe Mythos, que foi capaz de descobrir e encadear exploits de dia zero. O Fable 5 vem com salvaguardas que bloqueiam consultas de cibersegurança e retornam a um modelo mais limitado, para que a versão pública não execute esses ataques para você.
Pelo menos essa era a ideia.
Mas parece que uma ou mais organizações conseguiram fazer jailbreak no Fable 5, fazendo com que a Anthropic retirasse o modelo sob pressão do governo dos EUA. O problema é que não se pode colocar o gênio de volta na garrafa. Seja por meio de jailbreaks ou código aberto, os invasores terão acesso a modelos cada vez mais capazes.
A direção está definida. A habilidade e o tempo necessários para encontrar e encadear falhas em uma aplicação estão se resumindo a algo que um agente faz sem horas ou dias de esforço humano. Isso é particularmente verdadeiro para falhas baseadas em lógica não cobertas pelos motores de análise estática de código existentes. Essas classes de falhas não seguem padrões previsíveis, então a análise estática não tem nada para comparar.
Mas os defensores podem manter-se um passo à frente utilizando os mesmos modelos agênicos, analisando e detetando falhas de segurança nas suas bases de código antes de estas chegarem à produção. E foi por isso que criámos Aikido análise de código com IA
O que análise de código com IA é que, na verdade,
análise de código com IA não substitui o seu motor « SAST », que é excelente a detetar vulnerabilidades de segurança baseadas em regras à medida que desenvolve. Também não substitui os testes de penetração. Situa-se entre os dois, trabalhando no seu código estático, com um raciocínio ao nível dos testes de penetração.
Recorra ao análise de código com IA antes de um lançamento significativo ou após a implementação de uma funcionalidade importante. Esta ferramenta rastreia referências entre ficheiros e módulos. Identifica problemas que envolvem várias etapas, nos quais nenhuma linha isolada constitui a vulnerabilidade. Cada resultado é apresentado com a causa principal, provas baseadas no código e uma funcionalidade AutoFix que lhe permite gerar instantaneamente um PR para resolver o problema.
Na prática, isso se parece com:
Uma cadeia de IDOR em várias etapas que abrange três ficheiros e que um scanner baseado em padrões nunca conseguiria associar, uma vez que nenhuma linha isolada aciona uma regra. O análise de código com IA rastreia a referência, segue a verificação de autorização em falta no contexto e revela o percurso completo da exploração.
O mesmo conceito se aplica a outras vulnerabilidades baseadas em lógica, como um padrão ReDoS identificado a partir do código-fonte sem exploração em tempo real, ou uma rota exclusiva para administradores que nunca foi testada por um pentest em tempo real porque ninguém tinha credenciais válidas. Tenho certeza de que você pode pensar em outros exemplos.

Como o análise de código com IA funciona com o seu código-fonte, não precisa de um ambiente de teste ativo nem de criar credenciais de autenticação. Basta ligar a sua base de código e iniciar uma auditoria. Se o código existir no código-fonte, está abrangido pela auditoria: vários repositórios, percursos com sinalizadores de funcionalidades, alterações não implementadas e rotas de administração que os testes em produção não podem abordar com segurança.
Não se limita ao seu aplicativo web
análise de código com IA Como se baseia na análise estática do código-fonte, em vez de testar um ambiente em produção, não está limitada pela cobertura das regras d SAST , nem pela plataforma em que o código é executado.
Isso significa que você pode testar:
- Aplicativos móveis, onde não há URL para acessar e nenhuma maneira fácil de exercitar caminhos de código contra uma build em tempo real.
- Smart contracts, onde você ativamente não quer executar tentativas de exploração contra um contrato implantado com valor real bloqueado.
- Bases de código legadas em linguagens com cobertura SAST limitada.
Benchmarking
Com base nos nossos testes internos e nos comentários dos primeiros utilizadores, o análise de código com IA abrange cerca de 70 a 80 % do que um teste de penetração completo revela, a um custo cerca de 10 vezes inferior. Os primeiros utilizadores identificaram cerca de 25 problemas de segurança por base de código (mediana), não tendo nenhuma auditoria resultado em «limpo».

Mas o número de problemas detetados é secundário em relação ao momento em que são detetados. Detetar uma vulnerabilidade antes do lançamento implica apenas uma alteração no código, enquanto o programador ainda tem uma visão completa do contexto. Detetá-la depois de chegar à produção implica, provavelmente, um ciclo de correção e a necessidade de retirar um programador de outro projeto para a resolver. O análise de código com IA antecipa a deteção para o momento antes do código ser lançado, quando o programador que nele trabalhou ainda tem uma visão completa do contexto e a correção é simples.
Como começar
Na sua conta do Aikido , selecione análise de código com IA no menu e clique em «Criar auditoria». A partir daí, selecione um ou mais repositórios e o Aikido estima o custo em créditos. Adicione créditos à sua conta e inicie a auditoria. A configuração demora apenas alguns minutos e as auditorias podem demorar tão pouco quanto 5 minutos, dependendo do tamanho e da complexidade da sua base de código.
Execute a sua primeira análise de código com IA.

