Tuesday, July 8, 2025
  • Home
  • About Us
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions
marketibiza
  • Home
  • Auto insurance
  • Business insurance
  • Cyber insurance
  • Disability insurance
  • Health insurance
    • Life insurance
    • Insurance Law
    • Travel insurance
  • Contact Us
No Result
View All Result
marketibiza
  • Home
  • Auto insurance
  • Business insurance
  • Cyber insurance
  • Disability insurance
  • Health insurance
    • Life insurance
    • Insurance Law
    • Travel insurance
  • Contact Us
No Result
View All Result
marketibiza
No Result
View All Result
Home Cyber insurance

Neues GenAI-Software soll Open-Supply-Sicherheit erhöhen

admin by admin
2025年6月15日
in Cyber insurance
3
Neues GenAI-Software soll Open-Supply-Sicherheit erhöhen
74
SHARES
1.2k
VIEWS
Share on FacebookShare on Twitter



You might also like

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

CVE Program Launches Two New Boards to Improve CVE Utilization

ESET Risk Report H2 2024: Key findings

srcset=”https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?high quality=50&strip=all 5666w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=300percent2C168&high quality=50&strip=all 300w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=768percent2C432&high quality=50&strip=all 768w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=1024percent2C576&high quality=50&strip=all 1024w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=1536percent2C864&high quality=50&strip=all 1536w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=2048percent2C1152&high quality=50&strip=all 2048w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=1240percent2C697&high quality=50&strip=all 1240w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=150percent2C84&high quality=50&strip=all 150w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=854percent2C480&high quality=50&strip=all 854w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=640percent2C360&high quality=50&strip=all 640w, https://b2b-contenthub.com/wp-content/uploads/2024/11/shutterstock_2322281155.jpg?resize=444percent2C250&high quality=50&strip=all 444w” width=”1024″ top=”576″ sizes=”(max-width: 1024px) 100vw, 1024px”>
Ein neu entwickeltes GenAI-Software soll helfen, Schwachstellen in großen Open-Supply-Repositories zu erkennen und zu patchen.

Teerachai Jampanak – Shutterstock.com

Niederländische und iranische Sicherheitsforscher haben ein neues Software auf Foundation von generativer KI (GenAI) ins Leben gerufen, das Plattformen wie ChatGPT ermöglichen soll, Bugs in Code-Repositories zu erkennen und zu patchen.

Die Anwendung wurde getestet, indem GitHub nach einer bestimmten Schwachstelle durch Pfadüberquerung in Node.js-Projekten gescannt wurde, die seit 2010 besteht. Dabei wurden 1.756 anfällige Projekte identifiziert, von denen einige als „sehr einflussreich“ bezeichnet wurden. Bisher konnten 63 Projekte gepatcht werden.

Die in einem kürzlich veröffentlichten Artikel beschriebene Entwicklung weist jedoch auch auf eine gravierende Einschränkung bei der Verwendung von KI hin. Während das automatisierte Patchen durch ein großes Sprachmodell (LLM) die Skalierbarkeit erheblich verbessert, kann der Patch auch andere Fehler verursachen.

Außerdem könnte es schwierig sein, die betreffende Schwachstelle vollständig zu beseitigen, da einige beliebte große Sprachmodelle (LLMs) nach 15 Jahren davon infiziert sein könnten.

Der Grund: LLMs werden auf Open-Supply-Codebasen trainiert, in denen dieser Fehler verborgen ist.

Die Forscher fanden heraus, dass ein LLM, das mit einem anfälligen Quellcodemuster kontaminiert ist, diesen Code auch dann generiert, wenn es angewiesen wird, sicheren Code zu synthetisieren. Sie fordern daher, dass beliebte anfällige Codemuster nicht nur aus Open-Supply-Projekten und den Ressourcen von Entwicklern entfernt werden müssten, sondern auch aus LLMs.

Hacker platzieren seit Jahren bösartigen Code

Bedrohungsakteure pflanzen seit Jahren Schwachstellen in Open-Source-Repositories, um in Unternehmen einzudringen, die Open-Supply-Anwendungen einsetzen. Das Downside: Entwickler kopieren unwissentlich anfälligen Code aus Code-Sharing-Plattformen wie Stack Overflow und fügen ihn woanders ein, wodurch er in GitHub-Projekte gelangt.

„Angreifer müssen nur ein einziges anfälliges Codemuster kennen, um viele Projekte und deren nachgelagerte Abhängigkeiten erfolgreich angreifen zu können“, betonen die Forscher.

Die von ihnen entwickelte Lösung könnte die Entdeckung und Beseitigung von Open-Supply-Sicherheitslücken in großem Maßstab ermöglichen.

Dabei handelt es sich jedoch um kein Software, wo durch einmaliges Scannen alle Fehler behoben werden. Entwickler forken nämlich häufig Repositories, ohne etwas zu den ursprünglichen Projekten beizutragen. Das bedeutet, dass alle Repositories mit einem anfälligen Codeabschnitt gescannt und korrigiert werden müssen, damit eine Sicherheitslücke wirklich beseitigt wird.

Darüber hinaus verwendete das in dieser Studie untersuchte Muster für anfälligen Code den Pfadnamen der URL direkt und ohne spezielle Formatierung, wodurch eine leicht auszunutzen Schwachstelle entstand. Auf dieses Muster konzentriert sich das Software; andere Stellen, an denen der fehlerhafte Code platziert ist, werden nicht erkannt.

Die Forscher haben allerdings vor, das Software zu verbessern und zu erweitern, insbesondere durch die Integration anderer Muster für anfälligen Code und die Optimierung der Patch-Generierung.

Kritik an dem KI-Projekt

Robert Beggs, Leiter des kanadischen Incident-Response-Unternehmens DigitalDefence, steht dem Wert des Instruments in seiner derzeitigen Kind jedoch skeptisch gegenüber.

Die Idee eines automatisierten Instruments zum Scannen und Patchen von Schadcode gebe es schon seit einiger Zeit, betonte er.Allerdings werde in der Studie noch nicht geklärt, wer verantwortlich sei, wenn ein fehlerhafter Patch ein öffentliches Projekt beschädige. Beggs bezweifelt außerdem, dass ein Repository-Supervisor immer erkennen kann, dass ein KI-Software eine potenzielle Schwachstelle in eine Anwendung einfügen will.

Zudem ist unklar, inwieweit das Software nach der Behebung Exams durchführt, um sicherzustellen, dass der Patch keinen weiteren Schaden anrichtet. In dem Papier heißt es, dass letztendlich die Projektverantwortlichen dafür verantwortlich sind, dass der Patch korrekt ist. Der KI-Teil des Instruments erstellt einen Patch, berechnet einen CVSS-Rating und übermittelt einen Bericht an die Projektverantwortlichen.

„Ich persönlich würde das Software nicht verwenden, da es mit der Änderung von Quellcode zu tun hat“, erklärte Beggs. „Ich glaube nicht, dass künstliche Intelligenz bereits so weit ist, dass sie den Quellcode für eine große Anzahl von Anwendungen verwalten kann“, fügte er hinzu.

Er räumte jedoch ein, dass wissenschaftliche Artikel in der Regel nur einen ersten Ansatz für ein Downside darstellen.

Open-Supply-Entwickler können Teil des Issues sein

Im Laufe ihrer Arbeit entdeckten die Forscher auch eine beunruhigende Tatsache: Open-Supply-App-Entwickler ignorieren manchmal Warnungen, dass bestimmte Code-Schnipsel anfällig sind.

Der anfällige Code, den die Forscher in möglichst vielen GitHub-Projekten beheben wollten, stammte aus dem Jahr 2010 und ist in GitHub Gist zu finden, einem Dienst zum Austausch von Code-Schnipseln. Der Code erstellt einen statischen HTTP-Dateiserver für Node.js-Webanwendungen. „Trotz seiner Einfachheit und Beliebtheit scheinen viele Entwickler nicht zu wissen, dass dieses Codemuster anfällig für Pfadüberquerungsangriffe ist“, schreiben die Forscher.

Selbst diejenigen, die das Downside erkannt hatten, stießen auf Widerstand von anderen Entwicklern. Die Behauptung, dass der Code fehlerhaft sei, wurde mehrfach zurückgewiesen.

Unabhängig davon tauchte der Code-Schnipsel in einer gedruckten Model eines Dokuments auf, das 2015 von der Mozilla-Entwickler-Group erstellt und sieben Jahre später korrigiert wurde. Die anfällige Model wanderte jedoch Ende 2015 auch zu Stack Overflow. Obwohl der Ausschnitt mehrere Aktualisierungen erhielt, wurde die Schwachstelle nicht behoben. Tatsächlich warfare der Code-Ausschnitt zum Zeitpunkt der Veröffentlichung der aktuellen Forschungsergebnisse immer noch anfällig.

Das Gleiche geschah den Forschern zufolge 2016 bei einer anderen Stack-Overflow-Frage (mit über 88.000 Aufrufen), in der ein Entwickler vermutete, dass der Code eine Schwachstelle enthielt. Diese Individual konnte das Downside jedoch nicht überprüfen, sodass der Code erneut als sicher eingestuft wurde.

Die Forscher vermuten, dass das Missverständnis über die Schwere der Sicherheitslücke darauf zurückzuführen ist, dass Entwickler beim Testen des Codes in der Regel einen Webbrowser oder den Linux-Befehl „curl“ verwenden. Diese hätten das Downside verschleiert. Angreifer seien jedoch nicht an die Verwendung von Commonplace-Shoppers gebunden, so die Forscher.

Beunruhigend sei außerdem, dass „wir auch mehrere Node.js-Kurse gefunden haben, in denen dieser anfällige Code-Schnipsel zu Trainingszwecken verwendet wurde“, fügen die Forscher hinzu. (jm)

Lesetipp: 9 unverzichtbare Open Source Security Tools


 

Share30Tweet19
admin

admin

Recommended For You

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

by admin
2025年7月8日
0
Prime 7 Methods to Strengthen Enterprise Code Signing Safety

Enterprise code signing performs a key half in software program growth and deployment. It ensures clients that the code comes from a trusted entity and has not modified...

Read more

CVE Program Launches Two New Boards to Improve CVE Utilization

by admin
2025年7月8日
1
CVE Program Launches Two New Boards to Improve CVE Utilization

The Board of the Widespread Vulnerabilities and Exposures (CVE) Program has launched two new boards to encourage extra contributions and form the way forward for the initiative. The...

Read more

ESET Risk Report H2 2024: Key findings

by admin
2025年7月7日
2
ESET Risk Report H2 2024: Key findings

ESET Chief Safety Evangelist Tony Anscombe appears to be like at among the report's standout findings and their implications for staying safe in 2025 16 Dec 2024 This...

Read more

US Lawmakers Introduce “No Adversarial AI Act” To Fortify Federal Programs

by admin
2025年7月7日
1
US Lawmakers Introduce “No Adversarial AI Act” To Fortify Federal Programs

In a big bipartisan effort, key U.S. lawmakers at the moment launched the “No Adversarial AI Act,” laws designed to erect a essential firewall between U.S. federal businesses...

Read more

Cyberangriff auf australische Fluggesellschaft Qantas

by admin
2025年7月6日
0
Cyberangriff auf australische Fluggesellschaft Qantas

Die australische Fluggesellschaft Qantas ist Opfer einer Cyberattacke.Ryan Fletcher – shutterstock.com Die australische Fluggesellschaft Qantas ist Opfer eines Cyberangriffs geworden. Hacker hätten sich Zugang zu wichtigen Daten von...

Read more
Next Post
Conserving a Pulse on Company Efficiency with EZLynx Reporting and Analytics

Conserving a Pulse on Company Efficiency with EZLynx Reporting and Analytics

Comments 3

  1. 📔 + 1.91719 BTC.NEXT - https://yandex.com/poll/enter/8UEdi2ihKWz3RazaLQttu1?hs=a901b98af5074abbb88883a0f8820674& 📔 says:
    3 weeks ago

    jd0xe3

    Reply
  2. 🔐 + 1.584230 BTC.GET - https://yandex.com/poll/enter/FRYraCGHVD8J3gL5tjFLPW?hs=a901b98af5074abbb88883a0f8820674& 🔐 says:
    3 weeks ago

    ay1l97

    Reply
  3. 📇 Message: + 1,331203 BTC. Confirm > https://yandex.com/poll/enter/KwuxGyBqLDFyQ2MQpnEDTt?hs=a901b98af5074abbb88883a0f8820674& 📇 says:
    3 weeks ago

    sa4ne0

    Reply

Leave a Reply Cancel reply

Your email address will not be published. Required fields are marked *

Browse by Category

  • Auto insurance
  • Business insurance
  • Cyber insurance
  • Disability insurance
  • Health insurance
  • Insurance Law
  • Life insurance
  • Travel insurance

Trending News

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

2025年7月8日
A Complete Information for Retirement Planning • The Insurance coverage Professional Weblog

A Complete Information for Retirement Planning • The Insurance coverage Professional Weblog

2025年7月8日
Louisiana stops insurers from amassing overdue employees’ comp premiums with out discover

Louisiana stops insurers from amassing overdue employees’ comp premiums with out discover

2025年7月8日
CVE Program Launches Two New Boards to Improve CVE Utilization

CVE Program Launches Two New Boards to Improve CVE Utilization

2025年7月8日
Understanding the Retirement Revolution

Understanding the Retirement Revolution

2025年7月8日

How Many Street Rage Fatalities Are There Every Yr? Plus Over 39 Street Rage Statistics For [current_date Format=’M Y’]!

2025年7月8日
Is Ache or Incapacity Making You Contemplate Retiring from Medical Observe? This is Why to Search Authorized Session First

Is Ache or Incapacity Making You Contemplate Retiring from Medical Observe? This is Why to Search Authorized Session First

2025年7月8日

Market Biz

Welcome to Marketi Biza The goal of Marketi Biza is to give you the absolute best news sources for any topic! Our topics are carefully curated and constantly updated as we know the web moves fast so we try to as well.

CATEGORIES

  • Auto insurance
  • Business insurance
  • Cyber insurance
  • Disability insurance
  • Health insurance
  • Insurance Law
  • Life insurance
  • Travel insurance

Recent News

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

Prime 7 Methods to Strengthen Enterprise Code Signing Safety

2025年7月8日
A Complete Information for Retirement Planning • The Insurance coverage Professional Weblog

A Complete Information for Retirement Planning • The Insurance coverage Professional Weblog

2025年7月8日
  • Home
  • About Us
  • Contact Us
  • Disclaimer
  • Privacy Policy
  • Terms & Conditions

Copyright © 2023 Market Biz All Rights Reserved.

No Result
View All Result
  • Home
  • Auto insurance
  • Business insurance
  • Cyber insurance
  • Disability insurance
  • Health insurance
  • Insurance Law
  • Life insurance
  • Travel insurance
  • Contact Us

Copyright © 2023 Market Biz All Rights Reserved.

Are you sure want to unlock this post?
Unlock left : 0
Are you sure want to cancel subscription?