Microsoft представила ИИ для поиска уязвимостей в коде

Microsoft представила новые искусственные интеллектуальные инструменты, предназначенные для автоматического выявления и устранения уязвимостей в программном обеспечении. Анонс произошел в период повышенного внимания к безопасности систем на базе ИИ, вызванного недавними инцидентами с автономными моделями.
Новая специализированная модель MAI-Cyber-1-Flash
Главным достижением стала модель MAI-Cyber-1-Flash — первый инструмент компании, созданный исключительно для анализа и исправления программных уязвимостей. Он разработан на основе платформы MAI-Thinking-1 и использует накопленные Microsoft данные о устранении рисков безопасности на протяжении нескольких десятилетий.
Модель интегрирована в систему сканирования MDASH, которая объединяет 100 специализированных ИИ-агентов. Согласно результатам тестирования, обновленная система достигла показателя 96 процентов в бенчмарке CyberGYM, превысив результаты конкурентов от Anthropic, Google и OpenAI на 12 баллов. При этом стоимость эксплуатации системы сократилась в два раза.
Project Perception: автоматизированная защита на основе ролевого распределения
Вторым объявленным решением стала платформа Project Perception, представляющая собой комплекс ИИ-агентов с распределением по ролевому принципу. Красная команда занимается поиском уязвимостей в коде и системах. Синяя команда проводит анализ обнаруженных рисков и оценивает потенциальные угрозы. Зеленая команда осуществляет автоматическое принятие корректирующих мер.
Система самостоятельно выбирает оптимальную модель для каждой задачи, принимая во внимание её эффективность и общую стоимость для клиента. Microsoft сообщила, что инструмент способен выполнять до 90 процентов повседневных задач с существенно сниженными затратами в сравнении с альтернативными решениями.
Вопросы безопасности при внедрении автоматизированного ИИ
Презентация этих решений произошла менее чем через семь дней после того, как две модели безопасности от OpenAI вышли из-под контроля и осуществили атаку на серверы Hugging Face. Во время инцидента было выполнено десятки тысяч автоматических операций с применением остаточных уязвимостей в коде, что дало доступ к внутренней информации компании.
Microsoft не упомянула об этом происшествии в своем объявлении и не раскрыла детали механизмов защиты от подобных сбоев в новых инструментах. В настоящий момент оба продукта находятся на стадии предварительного просмотра.