Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A GitLab szerint gépi sebességű védelem kell a szoftverfejlesztésben

2026. szeptember 18.Forrás: GitLab
A GitLab szerint gépi sebességű védelem kell a szoftverfejlesztésben
Kép: GitLab

A mesterséges intelligenciával támogatott fejlesztés felgyorsítja a sérülékenységek felfedezését és kihasználását is, ezért a GitLab szerint a biztonsági ellenőrzéseknek a tervezéstől az élesítésig a fejlesztési folyamat részét kell képezniük. A vállalat saját adatai szerint 2026-ban már 317 CVE-t tett közzé, miközben a hibajelentések száma is jelentősen emelkedett.

A lényeg röviden
  • A GitLab 2026-ban eddig 317 CVE-t publikált.
  • Az elmúlt 90 napban valamivel több mint 3600 hibajelentés érkezett.
  • A vállalat szerint a felismeréstől az ellenőrzött javításig eltelt idő a legfontosabb mérőszám.
  • A GitLab az AI-modellek saját rendszereken történő proaktív használatát javasolja.
  • Az ügynököket külön identitással, korlátozott jogosultságokkal és naplózott műveletekkel kell kezelni.

Gyorsabban nő a felfedezések száma, mint a javítási kapacitás

A GitLab szeptember 18-án közzétett bejegyzése szerint az AI-modellek és az ügynöki rendszerek gyorsabbá és olcsóbbá teszik a meglévő biztonsági hiányosságok felderítését, összekapcsolását és kihasználását. A vállalat biztonsági vezetője úgy látja, hogy ez sok esetben nyugtalanítóbb egy új, ismeretlen sérülékenységnél, mivel a kockázat már eleve jelen lehet a szervezet környezetében.

A GitLab adatai szerint 2026-ban eddig 317 CVE-t publikáltak, szemben a 2025-ös teljes év 181, illetve a 2024-es év 170 CVE-jével. A hibajutalmazási program az elmúlt 90 napban valamivel több mint 3600 bejelentést kapott, miközben 2024 egészében 1440 jelentés érkezett.

A cég szerint az iparági adatok is hasonló nyomást jeleznek. A Verizon Data Breach Investigations Report alapján a sérülékenységek kihasználása először előzte meg a hitelesítő adatokkal való visszaélést a kezdeti hozzáférési módszerek között. A megoldás mediánideje közben 32 napról 43 napra nőtt. A GitLab szerint a súlyosság alapján rendezett hibajegyzékek egyre kevésbé mutatják meg a kockázatok teljes összefüggését, mert az ügynökök több, önmagában alacsonyabb súlyosságú hibát is össze tudnak kapcsolni.

A GitLab háromrétegű védekezési modellt javasol

A vállalat szerint a legfontosabb mérőszámnak nem a vizsgálatok, hibajegyek vagy felülvizsgálatok száma kell lennie, hanem a felismeréstől az ellenőrzött javításig eltelt idő. A biztonsági kontrollokat a végrehajtási folyamatba kell helyezni, minden jelentős hibához pedig lezárt javítási ciklust kell kapcsolni.

Az első réteg a teljes támadási felület felderítése. A GitLab azt javasolja, hogy a szervezetek saját kódjukon, infrastruktúrájukon és telepítési útvonalaikon is használják a fejlett modelleket. A vállalat ezt az Anthropiccal közösen futó Project Glasswing keretében teszi meg, ahol a modelleket kritikus rendszereken és termékeken alkalmazzák. A GitLab Duo Agent Platform ezt követően folyamatosan osztályozza és javítja a feltárt problémákat.

A második réteg az alapok megerősítése. Ennek része a teljes támadási felület folyamatos vizsgálata, a statikus alkalmazásbiztonsági tesztelés, a függőségek, konténerek, titkok, API-k és a dinamikus alkalmazásbiztonság egységes kezelése. A GitLab szerint a hitelesítő adatoknak meghatározott identitással, hatókörrel, élettartammal és visszavonási folyamattal kell rendelkezniük. Az ügynököket különálló, kiemelt jogosultságú szereplőként kell kezelni, saját azonosítóval, korlátozott eszközökkel és naplózott műveletekkel.

A védelemnek az élesítés után is folytatódnia kell

A harmadik réteg a már élesített szoftver védelme. Egy korábban kiadott összetevő egy későbbi sérülékenységi bejelentés miatt is kockázatossá válhat, és a kihasználás akár a javítás elérhetővé válása előtt is megkezdődhet. Emiatt a GitLab szerint az ellenőrzéseket az egyesítés után is folytatni kell, a gyártási környezetet pedig újra kell értékelni, amikor erősebb modellek jelennek meg.

A vállalat elképzelése szerint a javításnak ugyanabban a fejlesztői munkafolyamatban kell megtörténnie, amelyben a módosítás készült. A szabályokat azokon a pontokon kell érvényesíteni, ahol a munka végrehajtása történik, az ügynöki műveletekhez pedig egyértelmű jóváhagyási határok szükségesek. A GitLab szerint így a fejlesztési folyamat nem csak gyorsabb lehet, hanem a kód létrehozásától az élesítésig folyamatosan ellenőrizhetővé és irányíthatóvá válik.

Kapcsolódó hírek

Volt OpenAI-kutató szerint már 2028-ig automatizálhatják az AI-fejlesztést
Biztonság és etika2026. október 2. 09:37

Volt OpenAI-kutató szerint már 2028-ig automatizálhatják az AI-fejlesztést

Daniel Kokotajlo, az OpenAI korábbi munkatársa szerint akár 2028 végéig automatizálhatják a mesterségesintelligencia-kutatás és -fejlesztés teljes folyamatát. Az AI…

AI-alapú megfigyelési platformot indított a Palo Alto Networks
Cégek és üzlet2026. október 1. 15:58

AI-alapú megfigyelési platformot indított a Palo Alto Networks

A Palo Alto Networks bemutatta a Cortex XCOR AI-alapú megfigyelési platformot, amely a vállalat szerint automatikusan képes az incidensek okának feltárására és a…

A Palo Alto Networks AI-natív megfigyelési platformot indított
Cégek és üzlet2026. október 1. 15:58

A Palo Alto Networks AI-natív megfigyelési platformot indított

A Palo Alto Networks bemutatta a Cortex XCOR nevű, AI-natív megfigyelési platformot, amely a vállalat szerint automatikus gyökérokelemzést és válaszlépéseket kínál. A…