Urgent.News

What's breaking now, across thousands of outlets.

AI

O prompt de AppSec que eu criei achou 4 gaps de segurança

Pessoal, eu quase mandei uma lista de 23 "vulnerabilidades" para projetos de software livre. Esses dias rodei um prompt de AppSec próprio em alguns repositórios conhecidos. XSS, CORS, CSP, um SVG suspeito. O LLM tinha encontrado um monte de coisa. Na hora, parecia um ótimo resultad, volume, evidência, todo trabalho feito. Aí eu parei e pensei: se eu fosse o cara do outro lado da issue, eu levaria…

1. Direção e disciplina não deixam o modelo mais inteligente. O modelo já conhece OWASP, mas o que altera é o que ele pode afirmar. Sem essa permissão, o modelo pode gerar listas de vulnerabilidades, mas não sabe o que delas são realmente problemas a serem resolvidos. A questão de segurança reside em como essas informações são comunicadas e agidas.

2. O scanner vê o que está. O hunt vê o que falta. As ferramentas de varredura, como o Semgrep, CodeQL e Bandit, são eficientes e baratas, mas não conseguem identificar o que está faltando em termos de segurança. Eles detectam padrões que existem, mas não identificam os controles ausentes que poderiam proteger melhor o sistema.

3. Silêncio também é resultado. O principal problema da inteligência artificial na segurança é a tendência de gerar resultados quando não há necessariamente nenhum. Esse silêncio é frequentemente visto como um problema, mas na verdade, é uma disciplina necessária para garantir que as informações divulgadas sejam relevantes e realmente indicativos de vulnerabilidades.

Written by urgent.news from Dev.to's reporting — not their text. Machine-written — may contain errors; check the original before relying on it.

This story

This is one outlet's version. Read the fullest account.

Read the original at dev.to →

More in AI

More from Wednesday 2 September →