Моя атака с подменой модели сработала. Шлюз был прав, а мой тест — нет

Разработчик Дебашиш Госал делится поучительной историей о тестировании безопасности в своем проекте HivePlane. Изначально полагая, что он обнаружил уязвимость, позволяющую несанкционированную подмену моделей, Госал понял, что его методология тестирования была ошибочной. Он пытался имитировать атаку, полностью пропустив процесс сертификации, что привело к ложноположительному результату. Автор подчеркивает, что шлюзы безопасности должны привязывать идентификацию к проверенным доказательствам, а не к простым декларациям. Исправив тест и добавив надлежащий этап сертификации, он подтвердил, что шлюз привязки моделей работает корректно. Этот опыт подчеркивает опасность «зеленых» результатов тестов, которые проверяют не те условия, и важность строгой, основанной на доказательствах проверки безопасности в инфраструктурах на базе ИИ.
This is a summary. Read the full article at the original source:
Dev.toПохожие
Недавние отчеты по безопасности выявили наличие ряда уязвимостей в ядре Linux. Эти недостатки, различающиеся по степени серьезности, потенциально могу…
Новый стартап Кевина Мандиа в сфере кибербезопасности Armadin привлек $255,5 млн при оценке в $2,5 млрд
Кевин Мандиа, известный основатель компании Mandiant, представил свой новый проект — стартап Armadin. Компания привлекла $255,5 млн инвестиций, достиг…
Предполагаемым организатором программы-вымогателя KillSec оказался 16-летний подросток
Правоохранительные органы нескольких стран успешно провели совместную операцию по пресечению деятельности киберпреступной группировки, связанной с про…

