Financování
RevEng.AI získává 15 milionů dolarů v rámci série A pro ověření bezpečnosti a integrity softwaru generovaného umělou inteligencí

Jak se kód generovaný umělou inteligencí stále více začleňuje do podnikových a vládních systémů, začínají startupy v oblasti kybernetické bezpečnosti řešit rostoucí problém důvěry: jak mohou organizace ověřit, co se skutečně nachází uvnitř softwaru, který nasazují. RevEng.AI oznámil investici 15 milionů dolarů v rámci série A, kterou vede NATO Innovation Fund, se zapojením Sands Capital, In-Q-Tel, IQ Capital a Episode One. Společnost uvádí, že investice pomůže rozšířit její platformu navrženou pro analýzu zkompilovaných softwarových binárních souborů pro skryté hrozby, škodlivé funkce a rizika softwarového dodavatelského řetězce.
Londýnská společnost se zaměřuje na rostoucí výzvu v oblasti kybernetické bezpečnosti: neschopnost organizací plně prohlédnout software, jakmile je zkompilován do spustitelné formy. Tradiční nástroje pro bezpečnost aplikací se většinou zaměřují na analýzu zdrojového kódu, repozitáře a metadata balíčků. Avšak zkompilované binární soubory, které skutečně běží na systémech, zůstávají často neprůhledné, zejména při práci se softwarem třetích stran, firmwaru nebo uzavřených aplikací.
Rostoucí riziko kódu generovaného umělou inteligencí
Softwarový průmysl prochází významnou transformací, protože pomocníci pro kódování pomocí umělé inteligence se vyvíjejí v stále autonomnější agenti pro kódování, schopné generovat a nasazovat velké objemy softwaru s minimálním dohledem člověka. Zatímco tato změna urychluje vývojové cykly, také vytváří nová bezpečnostní slepá místa.
RevEng.AI argumentuje, že organizace vstupují do éry, ve které bude většina nasazovaného softwaru možná nikdy plně přezkoumána člověkem. To vyvolává obavy kolem skrytých zranitelností, vložené škodlivé funkce a neočekávané chování, které mohou zůstat neviditelné uvnitř zkompilovaných spustitelných souborů.
Tento problém se stává zvláště významným v prostředích, kde software napájí finanční systémy, zdravotnické sítě, energetické sítě, dopravní systémy a obranné operace. Kompromitovaná softwarová komponenta zakopaná uvnitř řetězce závislostí může potenciálně ovlivnit miliony uživatelů nebo narušit kritickou infrastrukturu.
Útoky na softwarový dodavatelský řetězec se již staly jednou z nejrychleji rostoucích kybernetických hrozeb na celém světě. Incidenty v posledních několika letech prokázaly, jak útočníci mohou infiltrovat důvěryhodné softwarové aktualizace nebo knihovny třetích stran, aby získali široký přístup k podnikovým systémům. RevEng.AI se snaží tuto výzvu řešit tím, že přesouvá úsilí o ověření přímo na binární úroveň.
Analýza softwaru bez zdrojového kódu
Jedním z nejpozoruhodnějších aspektů technologie RevEng.AI je, že funguje bez nutnosti přístupu ke zdrojovému kódu. Místo toho platforma pracuje přímo se zkompilovanými binárními soubory, spustitelnými soubory, firmwaru a dalšími strojově čitelnými softwarovými artefakty.
Tento přístup je důležitý, protože mnoho organizací rutinně spoléhá na software vyvinutý externě dodavateli, otevřenými komunitami nebo dodavateli. Ve многих případech nemusí být původní zdrojový kód dostupný, praktický k prohlídku nebo dokonce k dispozici.
Platforma RevEng.AI využívá základní model umělé inteligence nazvaný BinNet, který společnost uvádí, že byl vyškolen společně s elitními kybernetickými jednotkami u spojeneckých vlád a komerčních bezpečnostních týmů. Systém je navržen tak, aby automatizoval úkoly reverse inženýrství, které tradičně zajišťovali vysoce specializovaní odborníci.
Přímo prohlížením binárních souborů může platforma údajně identifikovat skryté komponenty, podezřelé změny vydání, škodlivé chování, zranitelnosti a neočekávané funkce vložené do softwarových artefaktů před jejich nasazením.
Společnost uvádí, že to dramaticky snižuje čas a odborné znalosti potřebné pro ruční prohlídku integrity softwaru, oblast, která historicky závisela na vzácném talentu pro reverse inženýrství.
Proč binární ověření na úrovni binárních souborů matters
Velká část dnešních nástrojů pro kybernetickou bezpečnost je stále zaměřena na repozitáře zdrojového kódu a deklarované softwarové závislosti. Avšak zkompilovaný spustitelný soubor, který nakonec běží na stroji, se může výrazně lišit od toho, co organizace věří, že nasazují.
Tento rozdíl se stává stále důležitějším, jak systémy umělé inteligence začínají generovat software autonomně. Týmy pro vývoj nemusí plně rozumět každé závislosti, generovanému modulu nebo vloženému chování zahrnutému do aplikací asistovaných umělou inteligencí.
Přístup RevEng.AI efektivně považuje zkompilovaný binární soubor sám o sobě za konečnou pravdu. Místo toho, aby se spoléhal pouze na deklarace o tom, co software obsahuje, se platforma snaží prohlédnout, co je skutečně přítomno uvnitř spustitelného souboru, který bude spuštěn na produkčních systémech.
Podle společnosti může její platforma porovnat nové softwarové verze s důvěryhodnými verzemi, identifikovat abnormální odchylky mezi buildy a odhalit skryté nebo nedeklarované komponenty, které mohly být zavedeny během vývoje nebo nasazení.
Tento typ ověření se může stát zvláště důležitým pro organizace, které spravují komplexní softwarové dodavatelské řetězce, včetně dodavatelů třetích stran, dodavatelů, otevřených softwarových komponent a kódu generovaného umělou inteligencí.
Budoucnost softwarového ověření
Růst autonomních systémů pro kódování pravděpodobně změní, jak organizace budou myslet na důvěru a bezpečnost softwaru v příštím desetiletí. Jakmile se software generovaný umělou inteligencí stane běžnějším, objem kódu vstupujícího do produkčních prostředí může nakonec přesáhnout to, co mohou lidské recenzenti realisticky prohlédnout ručně.
Tato změna může tlačit binární ověření a automatizované reverse inženýrství do centrální role v rámci podnikových operací kybernetické bezpečnosti. Místo toho, aby se reverse inženýrství považovalo za specializovanou disciplínu vyhrazenou pro elitní bezpečnostní výzkumníky, organizace mohou začít integrovat kontinuální binární inspekci přímo do softwarových workflow pro nákup, nasazení a aktualizaci.
Dopady sahají za hranice tradiční kybernetické bezpečnosti. Průmysly, jako je zdravotnictví, finance, energie, doprava, výroba a obrana, stále více závisí na propojených softwarových ekosystémech, kde skryté zranitelnosti nebo škodlivé funkce mohou mít kaskádové provozní důsledky.
Stejně tak může rychlá adopce agentů pro kódování pomocí umělé inteligence vytvořit tlak na zcela nové formy softwarové odpovědnosti. Organizace mohou nakonec vyžadovat nezávislé vrstvy ověření, které budou schopné ověřit, zda nasazený software funguje tak, jak se očekává, bez ohledu na to, jak nebo kde byl kód vygenerován.
Jak se softwarový vývoj stává stále více automatizovaným, technologie zaměřené na prohlížení zkompilovaných binárních souborů, spíše než spoléhání se pouze na analýzu zdrojového kódu, mohou se stát důležitou součástí toho, jak podniky zabezpečují budoucí generaci infrastruktury poháněné umělou inteligencí.












