Finansiering

RevEng.AI tar in 15 miljoner dollar i serie A-finansiering för att verifiera säkerheten och integriteten hos AI-genererad programvara

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Medan AI-genererad kod blir alltmer integrerad i företags- och regeringsystem, tävlar cybersäkerhetsföretag om att lösa ett växande förtroendeproblem: hur organisationer kan verifiera vad som faktiskt körs i den programvara de distribuerar. RevEng.AI meddelade en serie A-finansieringsrunda på 15 miljoner dollar ledd av NATO Innovation Fund, med deltagande från Sands Capital, In-Q-Tel, IQ Capital och Episode One. Företaget säger att finansieringen kommer att hjälpa till att expandera sin plattform som är utformad för att analysera sammanställda programvarubinärer för dolda hot, skadlig funktionalitet och programvaruleverantörskedjerisker.

Det Londonbaserade företaget fokuserar på en växande utmaning inom cybersäkerhet: oförmågan hos organisationer att fullständigt inspektera programvara när den har sammanställts till körbar form. Traditionella applikationssäkerhetsverktyg fokuserar till stor del på källkodsanalys, repositoryer och paketmetadata. Men de sammanställda binärerna som faktiskt körs på systemen kan vara ogenomskinliga, särskilt när det gäller tredjepartsprogramvara, firmware eller slutna programvaruapplikationer.

Den växande risken med AI-genererad kod

Programvaruindustrin genomgår en stor förändring när AI-kodgenereringsassistenter utvecklas till alltmer autonoma kodagenter som kan generera och distribuera stora volymer programvara med minimal mänsklig övervakning. Medan denna förändring accelererar utvecklingscykler, skapar den också nya säkerhetsblinda fläckar.

RevEng.AI hävdar att organisationer går in i en era där mycket av den programvara som levereras kanske aldrig kommer att granskas fullständigt av en människa. Detta väcker farhågor om dolda sårbarheter, inbäddad skadlig funktionalitet och oavsiktliga beteenden som kan förbli osynliga inuti sammanställda körbara filer.

Detta problem blir särskilt betydelsefullt i miljöer där programvara driver finansiella system, hälsonätverk, energinät, transportsystem och försvarsoperationer. En komprometterad programvarukomponent som är inbäddad i en beroendekedja kan potentiellt påverka miljontals användare eller störa kritisk infrastruktur.

Programvaruleverantörskedjattacker har redan blivit ett av de snabbast växande cybersäkerhetshoten globalt. Högprofilerade incidenter under de senaste åren har visat hur angripare kan infiltrera betrodda programvaruuppdateringar eller tredjepartsbibliotek för att få bred åtkomst till företagssystem. RevEng.AI försöker att möta den utmaningen genom att flytta verifikationsinsatser direkt till binärnivå.

Att analysera programvara utan källkod

En av de mer anmärkningsvärda aspekterna av RevEng.AIs teknologi är att den fungerar utan att kräva tillgång till källkod. Istället fungerar plattformen direkt på sammanställda binärer, körbara filer, firmware och andra maskinläsbara programvaruarter.

Denna tillvägagångssätt är viktigt eftersom många organisationer regelbundet förlitar sig på programvara som utvecklats externt av leverantörer, öppen källkodsamhällen eller entreprenörer. I många fall kan den ursprungliga källkoden inte vara tillgänglig, praktisk att inspektera eller ens tillgänglig alls.

RevEng.AIs plattform använder en grundläggande AI-modell som kallas BinNet, som företaget säger har tränats tillsammans med elitcyberenheter inom allierade regeringar och kommersiella säkerhetsteam. Systemet är utformat för att automatisera omvända ingenjörsuppgifter som traditionellt hanteras av högt specialiserade experter.

Genom att undersöka binärer direkt kan plattformen enligt uppgift identifiera dolda komponenter, misstänkta versionsändringar, skadliga beteenden, sårbarheter och oväntad funktionalitet som är inbäddad i programvaruarter före distribution.

Företaget säger att detta dramatiskt minskar den tid och expertis som krävs för att inspektera programvaruintegritet manuellt, ett område som historiskt sett har varit beroende av sällsynta omvända ingenjörstalent.

Varför binärnivåverifiering är viktig

Mycket av dagens cybersäkerhetsverktyg är fortfarande centrerat kring källkodsrepositoryer och deklarerade programvaruberoenden. Men den sammanställda körbara filen som faktiskt körs på en maskin kan skilja sig avsevärt från vad organisationer tror att de distribuerar.

Den skillnaden blir alltmer viktig när AI-system börjar generera programvara autonomt. Utvecklingsteam kan inte fullständigt förstå varje beroende, genererad modul eller inbäddat beteende som ingår i AI-assisterade applikationer.

RevEng.AIs tillvägagångssätt behandlar effektivt den sammanställda binären som den slutliga sanningen. Istället för att förlita sig enbart på deklarationer om vad programvaran innehåller, försöker plattformen att inspektera vad som faktiskt finns i den körbara filen som kommer att köras på produktionsystem.

Enligt företaget kan dess plattform jämföra nya programvarurelease med betrodda versioner, identifiera onormala förändringar mellan byggen och avslöja dolda eller odeklarerade komponenter som kan ha införts under utveckling eller distribution.

Denna typ av verifiering kan bli särskilt viktig för organisationer som hanterar komplexa programvaruleverantörskedjor som inkluderar tredjepartsleverantörer, entreprenörer, öppen källkodsdelar och AI-genererad kod.

Framtiden för programvaruverifiering

Uppkomsten av autonoma kodningssystem kommer sannolikt att omforma hur organisationer tänker om programvaruförtroende och säkerhet under de kommande åren. När AI-genererad programvara blir alltmer vanlig kan volymen kod som går in i produktionsmiljöer så småningom överstiga vad mänskliga granskare realistiskt sett kan inspektera manuellt.

Den förändringen kan trycka binärnivåverifiering och automatiserad omvänd ingenjörskonst in i en mer central roll inom företagssäkerhetsoperationer. Istället för att behandla omvänd ingenjörskonst som en nischdisciplin som är förbehållen elit säkerhetsforskare, kan organisationer börja integrera kontinuerlig binärinspektion direkt i programvaruinköp, distribution och uppdateringsarbetsflöden.

Implikationerna sträcker sig bortom traditionell cybersäkerhet. Branscher som hälsovård, finans, energi, transport, tillverkning och försvar är alltmer beroende av sammanlänkade programvaruekosystem där dolda sårbarheter eller skadlig funktionalitet kan ha kaskadeffekter på verksamheten.

Samtidigt kan den snabba antagandet av AI-kodare skapa tryck för helt nya former av programvaruansvar. Organisationer kan så småningom kräva oberoende verifikationsskikt som kan validera att distribuerad programvara beter sig som förväntat oavsett var eller hur koden genererades.

Såsom programvaruutveckling blir alltmer automatiserad kan teknologier som fokuserar på att inspektera sammanställda binärer snarare än att förlita sig enbart på källkodsanalys bli en viktig del av hur företag säkrar nästa generation av AI-drivna infrastrukturer.

Antoine är en visionär ledare och medgrundare av Unite.AI, driven av en outtröttlig passion för att forma och främja framtidens AI och robotik. En serieentreprenör, han tror att AI kommer att vara lika störande för samhället som elektricitet, och han fångas ofta i att prata om potentialen för störande teknologier och AGI.

Som en futurist är han dedikerad till att utforska hur dessa innovationer kommer att forma vår värld. Dessutom är han grundare av Securities.io, en plattform som fokuserar på att investera i banbrytande teknologier som omdefinierar framtiden och omformar hela sektorer.