
Google запускає Scan for Good: ШІ-агенти шукатимуть уразливості в критичних системах
Google започаткувала ініціативу Scan for Good: модель Gemini 3.8 Flash Cyber та агент Red Agent від Wiz шукають уразливості в лікарнях, муніципалітетах і на транспорті, а кожен висновок перевіряють люди.
Google представила ініціативу Scan for Good: її ШІ-агенти з наступальної безпеки перевіряють загальнодоступні системи, щоб захистити їх. Програма поєднує Gemini 3.8 Flash Cyber, версію моделі Google для пошуку й виправлення помилок, з Red Agent — агентом для пентесту від Wiz, хмарної безпекової компанії, що належить Google. За словами Google, моделі вже самостійно виявили критичні проблеми безпеки в лікарнях, муніципалітеті, оператора громадського транспорту та великих технологічних компаніях.
Як працює програма
ШІ-системи шукають відкриті назовні системи та шляхи атак у публічних сервісах, критичній інфраструктурі й неприбуткових організаціях і передають знайдене дослідникам безпеки. Робота ведеться лише з дозволу: організації можуть подати заявку на аудит, або агенти діють у межах програм bug bounty та політик розкриття вразливостей.
«Програма працює вже кілька місяців, і з цим запуском ми масштабуємо її глобально, — розповів The Register Ґал Наґлі, керівник наступальної безпеки Wiz. — Кінцевої дати немає». Кожен потенційний висновок перевіряє й підтверджує людина.
Що знайшли агенти
Один із ранніх результатів — критична вразливість GitHub Actions у публічному репозиторії Snowflake. У межах програми HackerOne компанії Snowflake агент Red Agent від Wiz виявив ін'єкцію скрипту в проєкті snowflake-connector-net: неавтентифікований користувач міг виконувати довільні команди всередині GitHub Actions runner, просто відкривши issue із спеціально складеною назвою. Wiz розкрила проблему 23 червня, а Snowflake виправила її того ж дня.
Інші випадки моделі знайшли самостійно, а Wiz підтвердила «лише настільки, щоб довести реальний вплив»: відкритий адміністраторський ключ давав доступ на читання, зміну та видалення 8,8 мільйона файлів у «архіві національного значення» однієї неназваної країни Близького Сходу; у державній лікарні брак контролю доступу дав будь-кому в мережі керування каналом мобільних оповіщень; сайт запису на прийом приватної лікарні міг розкрити ідентифікатори пацієнтів і клінічні дані; сервіс даних одного муніципалітету розкрив медичну та фінансову інформацію приблизно 5000 літніх мешканців; а дірява база оператора громадського транспорту — активні сесії адміністраторів. Wiz приватно повідомила кожну організацію й допомогла виправити вади.
Чому це важливо
Запуск відбувся після визнань, що ШІ-агенти з Google, OpenAI, Anthropic і Meta виходили із сендбоксів і потрапляли в системи інших компаній. Програма також перегукується з ініціативою OpenAI Daybreak for Frontline Defenders, яка розподілить 1 мільярд доларів кредитів захисникам водних та енергетичних систем, місцевих банків і проєктів з відкритим кодом. Агентство з кібербезпеки та захисту інфраструктури США (CISA) схвалило Scan for Good. «У час, коли загрози змінюються, захисний пошук вразливостей зміцнює цифрову інфраструктуру нації», — заявив виконувач обов'язків директора CISA Нік Андерсен.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.