資金調達

RevEng.AIが1,500万ドルのシリーズA資金調達を実施、AI生成ソフトウェアのセキュリティと完全性を検証

mm
Unite.AI を Google の優先ソースに追加

企業や政府システム全体にAI生成コードが埋め込まれるようになると、サイバーセキュリティスタートアップは、組織が実際にデプロイしているソフトウェア内で何が実行されているのかを検証するという、信頼性の問題を解決するために競争しています。 RevEng.AIは、NATOイノベーションファンドが主導し、Sands Capital、In-Q-Tel、IQ CapitalEpisode Oneが参加する1,500万ドルのシリーズA資金調達を発表しました。同社は、この資金調達によって、コンパイルされたソフトウェアバイナリを分析するプラットフォームを拡大し、隠れた脅威、悪意のある機能、ソフトウェアサプライチェーンのリスクを検出できるようにする予定です。

ロンドンに拠点を置くRevEng.AIは、サイバーセキュリティの成長する課題に焦点を当てています。つまり、組織がソフトウェアをコンパイルした後の実行可能形式で完全に検査できないという問題です。従来のアプリケーションセキュリティツールは、主にソースコード分析、リポジトリ、パッケージメタデータに焦点を当てています。しかし、実際にシステムで実行されるコンパイル済みバイナリは、特にサードパーティソフトウェア、ファームウェア、またはクローズドソースアプリケーションの場合、多くの場合不透明なままです。

AI生成コードの成長するリスク

ソフトウェア業界は、AIコーディングアシスタントが、人間の監督なしに大量のソフトウェアを生成およびデプロイできる、ますます自律的なコーディングエージェントに進化するという、大きな変化を経験しています。開発サイクルが加速するにつれて、新しいセキュリティの盲点も生まれています。

RevEng.AIは、組織が、人間が完全にレビューしないソフトウェアを出荷する時代に入っていることを主張しています。そのため、隠れた脆弱性、埋め込まれた悪意のある機能、コンパイルされた実行可能ファイル内に不可視のまま残る可能性のある予期せぬ動作に関する懸念が生じます。

この問題は、金融システム、ヘルスケアネットワーク、エネルギーグリッド、輸送システム、国防作戦を支えるソフトウェアが普及している環境では、特に重要です。依存関係チェーン内に埋もれたコンポーネントが、数百万のユーザーに影響を及ぼしたり、重要なインフラストラクチャを混乱させたりする可能性があります。

ソフトウェアサプライチェーン攻撃は、世界中で最も急速に成長しているサイバーセキュリティ脅威の1つです。過去数年間に発生した高プロファイルのインシデントは、攻撃者が信頼できるソフトウェア更新またはサードパーティライブラリを侵害して、企業システムに広範囲にアクセスできることを実証しています。RevEng.AIは、この課題に取り組むために、検証努力をバイナリーレベルに直接シフトすることで対処しようとしています。

ソースコードなしでソフトウェアを分析する

RevEng.AIの技術の特徴の1つは、ソースコードへのアクセスを必要としないことです。代わりに、プラットフォームはコンパイル済みバイナリ、実行可能ファイル、ファームウェア、その他の機械可読ソフトウェアアーティファクトで直接動作します。

このアプローチは重要です。多くの組織は、ベンダー、オープンソースコミュニティ、または契約者によって外部で開発されたソフトウェアに依存しているからです。多くの場合、元のソースコードは利用できないか、検査するには実用的でないか、まったく利用できない可能性があります。

RevEng.AIのプラットフォームは、同社が、連合政府内のエリートサイバーユニットと商業セキュリティチームとともにトレーニングした、BinNetという基礎となるAIモデルを使用します。システムは、従来、高度に専門化されたエキスパートによって処理される、リバースエンジニアリングタスクの自動化を目的として設計されています。

バイナリを直接調査することで、プラットフォームは、デプロイ前にソフトウェアアーティファクト内に埋め込まれた、隠れたコンポーネント、疑わしいリリース変更、悪意のある動作、脆弱性、予期せぬ機能を検出できることが報告されています。

同社は、これにより、ソフトウェアの完全性を手動で検査するために必要な時間と専門知識が大幅に削減されると主張しています。これは、歴史的に、希少なリバースエンジニアリングの才能に依存してきた分野です。

バイナリーレベル検証の重要性

今日のサイバーセキュリティツールの多くは、ソースコードリポジトリと宣言されたソフトウェア依存関係を中心に構築されています。ただし、実際にマシンで実行されるコンパイル済み実行可能ファイルは、組織がデプロイしていると思っているものと大きく異なる可能性があります。

AIシステムがソフトウェアを自律的に生成し始めるにつれて、この違いはますます重要になります。開発チームは、AIアシストアプリケーション内に含まれるすべての依存関係、生成されたモジュール、埋め込まれた動作を完全に理解しているわけではありません。

RevEng.AIのアプローチは、コンパイル済みバイナリ自体を最終的な真実源として扱うことです。ソフトウェアに含まれる内容についての宣言に頼るのではなく、プラットフォームは、実際にプロダクションシステムで実行される実行可能ファイル内に存在するものを検査しようとします。

同社によると、プラットフォームは、新しいソフトウェアリリースを信頼できるバージョンと比較し、ビルド間の異常なドリフトを特定し、開発またはデプロイ中に導入された可能性のある、隠れたまたは宣言されていないコンポーネントを検出できます。

このような検証は、サードパーティベンダー、契約者、オープンソースコンポーネント、AI生成コードを含む複雑なソフトウェアサプライチェーンを管理する組織にとって、特に重要になる可能性があります。

ソフトウェア検証の未来

自律的なコーディングシステムの台頭は、次の10年で組織がソフトウェアの信頼性とセキュリティについて考えるやり方を変える可能性があります。AI生成ソフトウェアがより一般的になるにつれて、人間のレビューアーが実際に検査できるコードの量は、最終的には生産環境に流入するコードの量を超える可能性があります。

この変化は、バイナリーレベル検証と自動リバースエンジニアリングを、企業のサイバーセキュリティ運用の中心的な役割に押し上げる可能性があります。リバースエンジニアリングを、エリートセキュリティリサーチャーが専門とするニッチな分野として扱うのではなく、組織は、ソフトウェアの調達、デプロイ、更新のワークフローに、継続的なバイナリ検査を直接統合し始める可能性があります。

影響は、従来のサイバーセキュリティを超えています。ヘルスケア、金融、エネルギー、輸送、製造、国防などの業界は、ソフトウェアエコシステムに依存しており、隠れた脆弱性や悪意のある機能が、運用上の重大な結果をもたらす可能性があります。

同時に、AIコーディングエージェントの急速な採用は、ソフトウェアの説明責任の新しい形式の必要性を生み出す可能性があります。組織は、どこで、どのように生成されたかに関係なく、デプロイされたソフトウェアが期待どおりに動作することを検証するための独立した検証レイヤーを必要とする可能性があります。

ソフトウェア開発がますます自動化されるにつれて、コンパイル済みバイナリを検査することに焦点を当てた技術は、企業が次世代のAI駆動インフラストラクチャをセキュアにする方法の重要な部分になる可能性があります。

アントワーヌは、Unite.AIのビジョナリーレーダーであり共同創設者です。彼は、AIとロボティクスの未来を形作り、推進するための不屈の情熱に駆り立てられています。シリアルエントレプレナーである彼は、AIが電気と同様に社会に大きな変革をもたらすと信じており、破壊的な技術とAGIの可能性について語ることがよくあります。

彼はフューチャリストとして、これらのイノベーションが私たちの世界をどのように形作るかを探求することに尽力しています。さらに、彼はSecurities.ioの創設者であり、未来を再定義し、全セクターを再構築する最先端技術への投資に焦点を当てたプラットフォームです。