In sintesi
- Esegue test di penetrazione basati sull'intelligenza artificiale su richiesta per rispettare le scadenze dei clienti e degli audit
- Combina i test di penetrazione basati sull'intelligenza artificiale con quelli manuali per garantire rapidità e approfondimento
- Utilizza il white-box testing per ridurre i falsi positivi e migliorare l'affidabilità
- Fornisce rapporti sui test di penetrazione pronti per il cliente senza dover attendere settimane
- Integra l'Aikido nei processi CI/CD e nell'infrastruttura per garantire una copertura continua
Sfida
Per Sunhat, la sicurezza non è una semplice voce da spuntare in un elenco interno. È parte integrante della promessa del prodotto. Sunhat sviluppa una piattaforma di verifica collaborativa basata sull’intelligenza artificiale che aiuta i team aziendali responsabili della sostenibilità e della conformità a dimostrare affidabilità e conformità ai propri clienti, partner e autorità di regolamentazione.
Ciò fa sì che la strategia di sicurezza di Sunhat sia direttamente legata al fatturato, alla reputazione e alla velocità di conclusione delle trattative. Sunhat vende a grandi aziende, spesso multinazionali, con elevate aspettative in materia di sicurezza.
I clienti chiedono spesso di vedere le prove dei test di penetrazione prima di procedere.
«Sì, i clienti ci chiedono direttamente le prove dei test di penetrazione. E, onestamente, al loro posto farei lo stesso.»
Ali, cofondatore e direttore tecnico di Sunhat
I test di penetrazione manuali facevano già parte del programma di sicurezza di Sunhat. Tuttavia, presentavano un problema ben noto: la tempistica.
La pianificazione e l'esecuzione dei test di penetrazione richiedono settimane. I rapporti perdono rapidamente di attualità. Inoltre, durante i cicli di vendita o gli audit, la pressione dei tempi può trasformare la verifica della sicurezza in un collo di bottiglia.
«Alcune aziende non si accontentano di un rapporto risalente a qualche mese fa», ha spiegato Ali.
Sunhat cercava un modo per fornire prove di sicurezza aggiornate e attendibili su richiesta, senza compromettere la qualità.
Perché Sunhat ha scelto i test di penetrazione basati sull'intelligenza artificiale
Sunhat stava già utilizzando l'Aikido nell'ambito del proprio ciclo di vita di sviluppo sicuro quando sono stati resi disponibili i test di penetrazione basati sull'intelligenza artificiale.
«Quando abbiamo scoperto che Aikido offre ora test di penetrazione basati sull’intelligenza artificiale, ero piuttosto curioso di provarli», ha detto Ali. «Ero particolarmente interessato a confrontarli con i test di penetrazione manuali che avevamo effettuato in precedenza».
L'obiettivo non era quello di sostituire i test di penetrazione manuali.
«Sia i test di penetrazione basati sull’intelligenza artificiale che quelli manuali hanno la loro ragion d’essere, ed è per questo che li utilizziamo entrambi», ha affermato Ali.
Sunhat ha invece considerato i test di penetrazione basati sull'intelligenza artificiale come un modo per conferire maggiore rapidità, flessibilità e realismo al proprio processo di verifica della sicurezza.
«A mio avviso, è così che dovrebbero funzionare i test di penetrazione e i test di sicurezza al giorno d’oggi», ha aggiunto.
Esecuzione del test di penetrazione basato sull'intelligenza artificiale
Iniziare a occuparsi di test di penetrazione basati sull'intelligenza artificiale non ha richiesto particolari difficoltà.
«È stato facile iniziare a usare Aikido Attack da soli. Gli ingegneri apprezzano molto quando non devono affrontare ostacoli inutili.»
Sunhat esegue test di penetrazione dell'IA di tipo "white-box" per massimizzare la validità e la pertinenza. Gli agenti di IA hanno accesso al contesto del codice sorgente, il che consente loro di concentrarsi su comportamenti di attacco realistici piuttosto che su scansioni superficiali.
“Effettuiamo test di penetrazione white-box perché garantiscono una maggiore validità. Osservare i log e il comportamento degli agenti di intelligenza artificiale ci dà maggiore certezza che cerchino di coprire il più possibile.”
Ma soprattutto, i test di penetrazione basati sull'intelligenza artificiale possono essere avviati quando necessario.
«Avviare un test di penetrazione basato sull’intelligenza artificiale richiede ormai solo pochi minuti, il che lo rende estremamente utile in situazioni in cui il tempo è un fattore cruciale.»
Risultati del test di penetrazione basato sull'intelligenza artificiale
Sunhat non esegue test di penetrazione solo per spuntare una voce dalla lista.
«Effettuiamo i test di penetrazione non per illuderci, ma per individuare i problemi prima che lo facciano gli autori di attacchi malevoli», ha affermato Ali.
Nel corso di un test di penetrazione basato sull'intelligenza artificiale, Aikido ha individuato una vulnerabilità nel processo di generazione dell'esportazione in formato PDF di Sunhat.
Sunhat uses a browser-as-a-service provider to launch headless Chromium instances for PDF generation. While the team had sanitized content such as the <head> element and tightly controlled allowed HTML elements, the implementation still permitted certain active elements like <iframe> and <img>.
Aikido ha accertato che tali elementi potrebbero innescare richieste HTTP in uscita durante la generazione dei file PDF, consentendo potenzialmente la falsificazione delle richieste lato server (SSRF) e l’inserimento di risposte nel documento generato.
Non si è trattato di un semplice errore di configurazione superficiale. Il problema era legato al modo in cui il flusso di generazione dei PDF interagiva con il comportamento del browser.
Per risolvere il problema, Sunhat:
- Esecuzione di JavaScript disabilitata in Puppeteer durante la generazione di file PDF
- Richieste di rete esterne bloccate tramite l'intercettazione delle richieste
Dopo aver implementato la correzione, Sunhat ha avviato un nuovo test.
«Il fatto che gli agenti di intelligenza artificiale confermino i miglioramenti dopo che abbiamo implementato le correzioni da parte nostra è davvero gratificante.»
Aikido ha riconosciuto l'efficacia della misura di mitigazione durante il nuovo test, confermando che il vettore SSRF era stato chiuso.
«Finora non abbiamo riscontrato falsi positivi», ha aggiunto Ali. «Sembra che gli agenti di intelligenza artificiale utilizzino bene il contesto fornito dal nostro codice sorgente».
Oltre il pentesting: l’Aikido come piattaforma di sicurezza
Sebbene il pentesting basato sull'intelligenza artificiale sia una funzionalità fondamentale, Sunhat utilizza Aikido come piattaforma di sicurezza più ampia.
Aikido opera in modo continuo su pull request e scansioni programmate dell'infrastruttura, in linea con la cultura ingegneristica di Sunhat incentrata sull'automazione.
«Noi di Sunhat crediamo fermamente nell’automazione e riteniamo che Aikido si inserisca perfettamente in questo contesto», ha affermato Ali.
Le linee guida per la correzione sono pratiche e tengono conto del contesto, soprattutto negli scenari white-box.
«Dato che effettuiamo test di penetrazione white-box, le misure correttive ci sembrano accurate. A nessuno piacciono i consigli generici che non si applicano al proprio caso specifico.»
Grazie a questa combinazione di copertura continua e test di penetrazione su richiesta, Sunhat riesce a stare al passo sia con i rischi per la sicurezza che con le aspettative dei clienti.
Risultati
Per Sunhat, l’impatto dei test di penetrazione basati sull’intelligenza artificiale si misura al meglio in termini di velocità, affidabilità e credibilità. I test di penetrazione basati sull’intelligenza artificiale consentono a Sunhat di:
- Rispondere tempestivamente alle richieste dei clienti e degli organismi di controllo in materia di sicurezza
- Fornire rapporti sui test di penetrazione aggiornati e pronti per il cliente, senza lunghi tempi di attesa
- Convalidare rapidamente le correzioni tramite nuovi test automatizzati
- Considerare la sicurezza come una capacità continua anziché come un’attività puntuale
«Proprio come i nostri clienti devono fornire prove verificabili ai propri stakeholder, anche noi vogliamo fornire prove aggiornate sul nostro livello di sicurezza per dimostrare di essere un partner commerciale affidabile», ha affermato Ali.

