AI maakt einde aan verborgen kwetsbaarheden, leveranciers verdrinken in meldingen

Kritieke kwetsbaarheden stapelen zich dertig keer sneller op bij softwareleveranciers dan een jaar geleden, blijkt uit cijfers van HackerOne. AI-tools sporen bugs op die jarenlang verborgen bleven, maar het meldproces loopt vast.

Softwareleveranciers zien het aantal kritieke kwetsbaarheden in hun achterstand het afgelopen jaar dertig keer toenemen, terwijl ze zelf 50 procent sneller zijn gaan patchen. Dat zegt Kara Sprague, CEO van bugbounty-platform HackerOne, tegen Dark Reading. De verklaring is simpel: AI-tools spitten nu continu door broncode en vinden fouten die mensen jarenlang over het hoofd zagen.

Aaron Portnoy, chief product officer bij AI-beveiligingsbedrijf Mindgard en oprichter van hackwedstrijd Pwn2Own, verwoordt het zo tegen Dark Reading: “Softwareleveranciers konden het lang volhouden om brakke software te leveren zonder dat er iemand verantwoording van ze eiste. Dat kan nu niet meer, want AI slaapt niet en vindt kwetsbaarheden op enorme schaal.” Kwetsbaarheden hebben volgens hem simpelweg geen plek meer om zich te verstoppen.

Dat is goed nieuws voor de beveiliging op lange termijn, maar op korte termijn ontstaat een knelpunt aan twee kanten. Aan de ene kant legt de meldingsvloed precies bloot hoe weinig leveranciers werk hebben gemaakt van secure-by-design: de basisfouten zaten er al die tijd al in. Aan de andere kant loopt het disclosure-proces vast, omdat de teams die meldingen moeten beoordelen en bevestigen niet meegroeien met het aantal binnenkomende rapporten — deels zelf ook met AI opgesteld.

Hoe hardnekkig dat kan zijn, illustreert Mindgard met een eigen voorbeeld: het bedrijf meldde een kwetsbaarheid bij AI-codeeromgeving Cursor via e-mail, LinkedIn én het officiële HackerOne-programma. Cursor accepteerde de melding niet, loste niets op en reageerde zelfs helemaal niet.

Het sluit aan bij een andere waarschuwing van deze week: bedrijven zouden nog maar zes maanden hebben om zich voor te bereiden op volledig geautomatiseerde aanvallen.

Voor Nederlandse organisaties is de les tweeledig. Onderhoud je zelf software of plugins, houd dan rekening met meer meldingen van wisselende kwaliteit en zorg voor capaciteit om kaf van koren te scheiden voordat de achterstand oploopt. Ben je afhankelijk van een leverancier, verwacht dan niet dat een gemelde kwetsbaarheid automatisch snel wordt verholpen. Blijf CVE-databases en patchnotes zelf volgen, en zie het stilzwijgen van een leverancier bij kritieke systemen nooit als bewijs dat alles in orde is.

Bron: Dark Reading

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.