Финансирование
RevEng.AI привлекает $15 миллионов в рамках раунда серии А для проверки безопасности и целостности программного обеспечения, сгенерированного с помощью ИИ

По мере того, как код, сгенерированный с помощью ИИ, все больше внедряется в системы предприятий и государственных учреждений, стартапы в области кибербезопасности соревнуются в решении растущей проблемы доверия: как организации могут проверить, что на самом деле запускается внутри развертываемого программного обеспечения. RevEng.AI объявила о раунде финансирования серии А в размере $15 миллионов, возглавляемом Фондом инноваций НАТО, с участием Sands Capital, In-Q-Tel, IQ Capital и Episode One. Компания заявляет, что финансирование поможет расширить ее платформу, предназначенную для анализа скомпилированных программных бинарных файлов на предмет скрытых угроз, злонамеренной функциональности и рисков цепочки поставок программного обеспечения.
Лондонская компания фокусируется на растущей проблеме в области кибербезопасности: невозможности организаций полностью осмотреть программное обеспечение после его компиляции в исполняемую форму. Традиционные инструменты безопасности приложений в основном фокусируются на анализе исходного кода, репозиториях и метаданных пакетов. Однако скомпилированные бинарные файлы, которые на самом деле запускаются на системах, часто остаются непрозрачными, особенно при работе с программным обеспечением третьих сторон, прошивкой или закрытыми приложениями.
Растущий риск кода, сгенерированного с помощью ИИ
Программная отрасль проходит через значительную трансформацию, поскольку ассистенты кодирования ИИ эволюционируют в все более автономные агенты кодирования, способные генерировать и развертывать большие объемы программного обеспечения с минимальным человеческим надзором. Хотя этот сдвиг ускоряет циклы разработки, он также создает новые слепые зоны безопасности.
RevEng.AI утверждает, что организации входят в эпоху, когда большая часть разрабатываемого программного обеспечения может никогда не быть полностью рассмотрена человеком. Это вызывает обеспокоенность по поводу скрытых уязвимостей, встроенной злонамеренной функциональности и непредвиденного поведения, которые могут остаться невидимыми внутри скомпилированных исполняемых файлов.
Эта проблема становится особенно значимой в средах, где программное обеспечение управляет финансовыми системами, сетями здравоохранения, энергетическими сетями, системами транспорта, оборонными операциями. Скомпрометированный программный компонент, закопанный внутри цепочки зависимостей, может потенциально повлиять на миллионы пользователей или нарушить критическую инфраструктуру.
Атаки на цепочку поставок программного обеспечения уже стали одной из самых быстрорастущих угроз кибербезопасности во всем мире. Высокопрофильные инциденты за последние несколько лет продемонстрировали, как атакующие могут проникнуть в доверенные обновления программного обеспечения или библиотеки третьих сторон, чтобы получить широкий доступ к системам предприятий. RevEng.AI пытается решить эту проблему, сместив усилия по верификации непосредственно на бинарный уровень.
Анализ программного обеспечения без исходного кода
Одним из наиболее заметных аспектов технологии RevEng.AI является то, что она работает без необходимости доступа к исходному коду. Вместо этого платформа работает напрямую со скомпилированными бинарными файлами, исполняемыми файлами, прошивкой и другими машинно-читаемыми программными артефактами.
Этот подход важен, поскольку многие организации регулярно полагаются на программное обеспечение, разработанное внешними поставщиками, открытыми сообществами или подрядчиками. Во многих случаях исходный код может быть недоступен, не практичен для осмотра или даже не доступен вообще.
Платформа RevEng.AI использует базовую модель ИИ под названием BinNet, которую компания утверждает, была обучена вместе с элитными киберединицами внутри союзных правительств и коммерческих команд безопасности. Система предназначена для автоматизации задач обратного инжиниринга, традиционно выполняемых высокоспециализированными экспертами.
Изучая бинарные файлы напрямую, платформа, по сообщениям, может выявить скрытые компоненты, подозрительные изменения выпусков, злонамеренное поведение, уязвимости и непредвиденную функциональность, встроенную в программные артефакты до их развертывания.
Компания заявляет, что это значительно сокращает время и экспертизу, необходимые для ручной проверки целостности программного обеспечения, области, которая исторически полагалась на редкий талант обратного инжиниринга.
Почему бинарная верификация имеет значение
Большая часть современных инструментов кибербезопасности по-прежнему сосредоточена вокруг репозиториев исходного кода и объявленных зависимостей программного обеспечения. Однако скомпилированный исполняемый файл, который в конечном итоге запускается на машине, может существенно отличаться от того, что организации считают, что они развертывают.
Этот различие становится все более важным, поскольку системы ИИ начинают генерировать программное обеспечение автономно. Команды разработки могут не полностью понимать каждую зависимость, сгенерированный модуль или встроенное поведение, включенное в приложения, созданные с помощью ИИ.
Подход RevEng.AI эффективно рассматривает сам скомпилированный бинарный файл как окончательный источник истины. Вместо того, чтобы полагаться исключительно на заявления о том, что содержит программное обеспечение, платформа пытается осмотреть, что на самом деле присутствует внутри исполняемого файла, который будет запущен на производственных системах.
По словам компании, ее платформа может сравнить новые выпуски программного обеспечения с доверенными версиями, выявить аномальное отклонение между сборками и обнаружить скрытые или не объявленные компоненты, которые могут быть введены во время разработки или развертывания.
Этот тип верификации может стать особенно важным для организаций, управляющих сложными цепочками поставок программного обеспечения, которые включают поставщиков третьих сторон, подрядчиков, компоненты с открытым исходным кодом и код, сгенерированный с помощью ИИ.
Будущее верификации программного обеспечения
Рост автономных систем кодирования, вероятно, изменит то, как организации думают о доверии и безопасности программного обеспечения в течение следующего десятилетия. По мере того, как программное обеспечение, сгенерированное с помощью ИИ, становится более распространенным, объем кода, поступающего в производственные среды, может в конечном итоге превысить то, что человеческие рецензенты могут реально осмотреть вручную.
Этот сдвиг может подтолкнуть бинарную верификацию и автоматизированное обратное инжиниринг в более центральную роль в операциях кибербезопасности предприятий. Вместо того, чтобы рассматривать обратное инжиниринг как нишевую дисциплину, зарезервированную для элитных исследователей безопасности, организации могут начать интегрировать непрерывный бинарный осмотр непосредственно в рабочие процессы закупки, развертывания и обновления программного обеспечения.
Последствия распространяются за пределы традиционной кибербезопасности. Отрасли, такие как здравоохранение, финансы, энергетика, транспорт, производство и оборона, все больше полагаются на взаимосвязанные программные экосистемы, где скрытые уязвимости или злонамеренная функциональность могут иметь каскадные операционные последствия.
В то же время быстрое внедрение агентов кодирования ИИ может создать давление на совершенно новые формы ответственности программного обеспечения. Организации могут в конечном итоге требовать независимых слоев верификации, способных проверить, что развернутое программное обеспечение работает так, как ожидается, независимо от того, где или как был сгенерирован код.
По мере того, как разработка программного обеспечения становится все более автоматизированной, технологии, ориентированные на осмотр скомпилированных бинарных файлов, а не исключительно на анализ исходного кода, могут стать важной частью того, как предприятия будут защищать следующее поколение инфраструктуры, управляемой ИИ.












