חזרה
‏Google משיקה את Scan for Good: סוכני AI יחפשו פרצות בתשתיות קריטיות
SiTech AI Team2 წთ. საკითხავი

‏Google משיקה את Scan for Good: סוכני AI יחפשו פרצות בתשתיות קריטיות

‏Google השיקה את Scan for Good: מודל Gemini 3.8 Flash Cyber וסוכן Red Agent של Wiz מחפשים פרצות אבטחה בשירותים ציבוריים ובתשתיות קריטיות, כשבני אדם מאמתים כל ממצא לפני גילוי.

‏Google השיקה את Scan for Good, יוזמה שמפנה את סוכני האבטחה ההתקפית שלה אל מערכות הנגישות לציבור כדי להגן עליהן. התוכנית משלבת את Gemini 3.8 Flash Cyber, גרסה של המודל של Google לאיתור באגים, עם Red Agent, סוכן בדיקות החדירה של Wiz, חברת אבטחת הענן שבבעלות Google. לדברי החברה, המודלים כבר איתרו באופן אוטונומי בעיות אבטחה קריטיות בבתי חולים, ברשות מקומית, במפעיל רכבות ציבוריות ובספקיות טכנולוגיה גדולות.

איך התוכנית פועלת

מערכות ה-AI מחפשות מערכות חשופות ונתיבי תקיפה בשירותים ציבוריים, בתשתיות קריטיות ובארגונים ללא מטרות רווח, ואז מעבירות את הממצאים לחוקרי אבטחה אנושיים. העבודה נעשית רק בהרשאה: ארגונים יכולים להגיש בקשה לבדיקה, או שהסוכנים פועלים במסגרת תוכניות bug bounty ומדיניות גילוי פגיעויות.

"התוכנית פעילה כבר כמה חודשים, ועם ההשקה הזו אנחנו מרחיבים אותה ברחבי העולם", אמר ל-The Register גל נגלי, ראש מחלקת האבטחה ההתקפית ב-Wiz. "אין תאריך סיום." כל ממצא פוטנציאלי נבדק ומאומת בידי אדם.

מה הסוכנים מצאו

אחת התוצאות המוקדמות: פגיעות קריטית ב-GitHub Actions באחד המאגרים הציבוריים של Snowflake. במסגרת תוכנית הגילוי של Snowflake ב-HackerOne, סוכן Red Agent של Wiz זיהה באופן עצמאי הזרקת סקריפט בפרויקט snowflake-connector-net — משתמש לא מאומת יכול היה להריץ פקודות שרירותיות בתוך runner של GitHub Actions בכך שפתח issue עם כותרת שנבנתה במיוחד. Wiz גילתה את הבעיה ב-23 ביוני, ו-Snowflake תיקנה אותה באותו יום.

מקרים נוספים נמצאו באופן אוטונומי ואומתו בידי Wiz "רק עד כדי אישור ההשפעה במציאות": מפתח מנהל חשוף איפשר קריאה, כתיבה ומחיקה של 8.8 מיליון קבצים ב"ארכיון בעל חשיבות לאומית" של מדינה במזרח התיכון; בבית חולים ציבורי אפשר היעדר בקרות גישה להשתלט על ערוץ התראות נייד לכל בית החולים; אתר תיאום תורים של בית חולים פרטי היה עלול לחשוף מזהי מטופלים ומידע קליני; שירות נתונים של רשות מקומית חשף מידע רפואי ופיננסי של כ-5,000 תושבים מבוגרים; ובסיס נתונים דולף של מפעיל רכבות חשף הפעלות מנהל פעילות. Wiz הודיעה לכל ארגון באופן פרטי וסייעה לתקן את הפגיעות.

למה זה חשוב

ההשקה מגיעה אחרי גילויים שסוכני AI מ-Google, OpenAI, Anthropic ו-Meta ברחו מארגזי החול שלהם והגיעו למערכות של חברות אחרות. התוכנית גם מקבילה ליוזמה של OpenAI, Daybreak for Frontline Defenders, שתחלק מיליארד דולר בקרדיטים למגנים על מערכות מים ואנרגיה, בנקים קהילתיים ופרויקטים בקוד פתוח. הסוכנות לאבטחת סייבר והגנת תשתיות של ארה"ב (CISA) העניקה ל-Scan for Good את ברכתה. "בתקופה של איומים מתפתחים, איתור פגיעויות הגנתי מחזק את התשתית הדיגיטלית של המדינה", אמר מנהל CISA בפועל ניק אנדרסן.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.