Palo Alto Networks presentó los resultados de una investigación desarrollada por su unidad de inteligencia de amenazas Unit 42, centrada en el impacto de la inteligencia artificial autónoma en la detección de fallas de programación.
A través de la implementación del Network and Open-Source Vulnerability Analyzer, un sistema multiagente diseñado para analizar código fuente de forma independiente, la firma de ciberseguridad evaluó 3.915 proyectos de código abierto durante un período de dos meses, identificando un total de 14.090 vulnerabilidades previamente desconocidas, de las cuales el 99.4% no contaban con registros o reportes públicos previos.
De acuerdo con los datos presentados por la compañía, cerca del 40% de los hallazgos fueron calificados con un nivel de gravedad alto o crítico bajo el estándar del Sistema de Evaluación de Vulnerabilidades Comunes 4.0. A diferencia de las herramientas automatizadas tradicionales basadas en técnicas de rastreo de fallas en memoria, el 92% de las debilidades detectadas por la plataforma correspondieron a errores semánticos y de lógica de programación, tales como fallas en los controles de autorización, inyección de código, recorrido de rutas y falsificación de solicitudes en el lado del servidor.
El análisis de la firma también midió el impacto en la cadena de suministro de software, registrando 5.421 hallazgos vinculados a dependencias integradas. De este total, 1.280 vulnerabilidades detectadas en paquetes base generaron 4.141 exposiciones de software derivadas en aplicaciones aguas abajo, confirmándose 2.776 rutas de exposición mediante la generación y validación de pruebas de concepto funcionales. El flujo operativo de la herramienta abarcó desde el escaneo inicial de repositorios y la priorización de riesgos hasta la elaboración de recomendaciones defensivas y borradores de parches para los desarrolladores.
El incremento en la capacidad de análisis mediante modelos de lenguaje coincide con las observaciones presentadas por entidades del sector como la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos y la base de datos oficial del Instituto Nacional de Estándares y Tecnología. Ambas organizaciones han advertido sobre el aumento constante en el volumen de vulnerabilidades registradas anualmente y el impacto que la automatización genera sobre los equipos de respuesta a incidentes.
En este contexto, analistas de la industria señalan que, si bien la automatización del descubrimiento reduce el costo y el tiempo requerido para auditar código complejo, también comprime los plazos que poseen las organizaciones para mitigar riesgos antes de que se desarrollen exploits maliciosos.
La investigación concluye que la efectividad del sistema se basó en la combinación de múltiples modelos de frontera que se complementaron en distintos aspectos del análisis, al tiempo que subrayó la necesidad de mantener la supervisión humana en las fases de priorización de riesgos, divulgación responsable e implementación final de las medidas defensivas.
Fuente: Palo Alto Networks




































