Freelance

AI vindt kwetsbaarheden tegenwoordig sneller dan ooit

Elke applicatie leunt op packages van derde partijen. Nu AI kwetsbaarheden razendsnel vindt en publiceert, is doorlopende monitoring geen luxe meer maar noodzaak.

AI vindt kwetsbaarheden tegenwoordig sneller dan ooit

Elke applicatie of website die wij bouwen leunt op packages en frameworks van derde partijen. Logisch, want je wilt niet elk wiel opnieuw uitvinden. Maar dat betekent ook dat een kwetsbaarheid in zo'n package meteen jouw applicatie of website kan raken, ook als je zelf niks fout hebt gedaan.

Met de opkomst van geavanceerde AI-modellen worden die kwetsbaarheden inmiddels razendsnel gevonden en gepubliceerd. Ook door de verkeerde mensen.

Waarom packages van derden een blinde vlek zijn

Een moderne applicatie bestaat al snel uit honderden dependencies: directe packages die je zelf toevoegt, en indirecte packages die daar op hun beurt weer van afhankelijk zijn. Die diepere lagen zie je als ontwikkelaar zelden terug, maar ze draaien wel gewoon mee in productie.

Een kwetsbaarheid hoeft dus niet in jouw eigen code te zitten om jouw gebruikers te raken. Hij kan drie of vier lagen diep verstopt zitten in een package die je nooit met naam kent.

Een kwetsbaarheid diep verstopt in de dependency-boom van een applicatie

AI versnelt het vinden van kwetsbaarheden

Waar het vroeger dagen of weken kostte om een kwetsbaarheid in een package te vinden en te documenteren, doen AI-modellen dat inmiddels in een fractie van de tijd. Dat is goed nieuws als het security-onderzoekers zijn die de melding netjes bij de maintainer neerleggen. Het is minder goed nieuws als kwaadwillenden diezelfde snelheid gebruiken om kwetsbare applicaties op te sporen voordat er een patch is.

Het gevolg: de tijd tussen "kwetsbaarheid ontdekt" en "kwetsbaarheid actief misbruikt" wordt steeds korter. Daar wachten tot de volgende geplande release is geen optie meer.

Wat wij daaraan doen: continue monitoring

Daarom draait er op alles wat we bouwen monitoring, vanaf de dag van oplevering. Zodra er een kwetsbaarheid bekend wordt in een package of framework dat wij gebruiken, krijgen wij een melding. Ook als het gaat om een package die diep in het project verstopt zit.

Voor de gezondheid van de applicatie zelf gebruiken we Oh Dear: uptime, performance, SSL-certificaten en de algemene status van elke site en applicatie die we opleveren, dag en nacht in de gaten gehouden.

Fouten die er toch doorheen glippen vangen we realtime op met Bugsink, een open source foutregistratietool die we zelf hosten op onze eigen Europese servers. Geen gevoelige data die bij een externe partij belandt, en volledige controle over wat we bewaren en hoe lang.

Hacking

Snel schakelen in plaats van dagenlang wachten

Zodra er iets wordt gesignaleerd, schakelen we direct. Geen dagenlang wachten op een volgende geplande release, maar meteen kijken of en hoe we moeten patchen. Voor projecten waar we doorontwikkeling & onderhoud verzorgen, is dat een vast onderdeel van de afspraak. Ook bij een code review van een bestaand project nemen we dependency-risico's standaard mee.

Software bouwen stopt niet bij opleveren. Het in de gaten houden ervan ook niet.

Benieuwd hoe wij dat voor jouw applicatie of website aanpakken? Stuur ons gerust een bericht.