Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A Wiz AI-val keres kritikus biztonsági réseket közszolgáltatásoknál

2026. szeptember 24. 15:00Forrás: Wiz
A Wiz AI-val keres kritikus biztonsági réseket közszolgáltatásoknál
Kép: Wiz

A Wiz Scan for Good programja mesterséges intelligenciával és emberi biztonsági kutatókkal keres nyilvánosan elérhető kitettségeket közszolgáltatásokban, kritikus infrastruktúrákban és nonprofit szervezeteknél. A vállalat szerint a kezdeményezés eddig több száz olyan kitettség feltárásában segített, amelyeket később kijavítottak.

A lényeg röviden
  • A Wiz Scan for Good AI-val keres internet felől elérhető biztonsági kitettségeket.
  • A program több száz, később kijavított kitettség feltárásában segített.
  • Kórházaknál, archívumoknál, önkormányzatoknál és vasúti szolgáltatónál is találtak kockázatokat.
  • A vizsgálatokat csak engedéllyel végzik, az érintettekkel együttműködve.
  • A program a Gemini 4 Argon és a Gemini 3.8 Flash Cyber modelleket is használja.

A támadási útvonalakat keresi az AI

A Wiz szeptember 24-én mutatta be a Scan for Good kezdeményezést, amelynek célja, hogy a szervezetek még a támadók előtt megtalálják és megszüntessék a kritikus biztonsági problémákat. A szeptember 30-i frissítés szerint a program már a Gemini 4 Argon és a Gemini 3.8 Flash Cyber modelleket is használja.

A vállalat a Wiz Red Agent nevű, mesterséges intelligenciára épülő, környezetfüggő behatolástesztelőjét, valamint további belső AI-kutatási képességeket vet be. A vizsgálatok engedélyezés esetén nyilvánosan elérhető weboldalakra, API-kra és alkalmazásokra terjednek ki.

A Wiz szerint a kritikus kockázat sokszor nem egyetlen kódhibából ered. Konfigurációk, jogosultságok, identitások, API-k és alkalmazásviselkedések együtt hozhatnak létre veszélyes támadási útvonalakat. Ezek feltárása korábban jelentős időt, szakértelmet és kézi vizsgálatot igényelt, az AI azonban megkönnyíti a rendszerek felderítését és az összekapcsolódó gyengeségek megértését.

Kórházak és közszolgáltatások is érintettek voltak

A Wiz több példát is közölt a program korai eredményeiről. Egy országos jelentőségű, EMEA-régióbeli archívumban egy rendszergazdai kulcs volt elérhető egy nyilvános webszerveren. Ez 8,8 millió fájl olvasását, módosítását és törlését tette volna lehetővé. A jogosultságok helyes beállításával orvosolták a problémát.

Egy állami kórháznál hiányzó hozzáférés-ellenőrzés miatt munkatársi elérhetőségek váltak hozzáférhetővé, és bárki irányíthatta volna a kórház egészét lefedő mobilriasztási csatornát. Egy magánkórház időpontfoglaló oldalán található nem biztonságos feltöltési lehetőség szerverhozzáférést, betegazonosítók, klinikai információk és beleegyező nyilatkozatok megszerzését tette volna lehetővé.

Egy önkormányzati adatszolgáltatás nagyjából 5000 idős lakos személyes, egészségügyi és pénzügyi adatait tette ki kockázatnak. Egy nyilvános vasúti adatbázisban aktív rendszergazdai munkamenetek szivárogtak ki, amelyekkel útvonalakat, menetrendeket, közleményeket és adminisztrátori fiókokat lehetett volna irányítani. A Wiz állítása szerint a kockázatot tömeges adathalmaz begyűjtése nélkül erősítették meg.

Technológiai platformoknál is találtak súlyos hibákat

A Scan for Good nemcsak közintézményeket vizsgál, hanem a digitális infrastruktúra alapvető szolgáltatóit is. Egy AI-tréningadatokat biztosító platformnál hiányzó hozzáférés-ellenőrzés és NoSQL-injektálás olyan útvonalat hozott létre, amelyen keresztül ügyfelek védett tréningadatait és projektjeit lehetett volna kiszivárogtatni vagy módosítani.

Egy weboldal- és kereskedelmi platform közös fizetési szolgáltatásában talált nulladik napi sérülékenység több üzlet ügyfeleinek nevét, kártyatársaságát, lejárati dátumát és részleges kártyaszámát tette ki. Egy vállalati adat- és AI-platform nyilvános CI/CD-munkafolyamatai belső hibakövetőhöz és éles marketingadatbázishoz tartozó hitelesítő adatokat fedtek fel.

Egy felhőinfrastruktúra-szolgáltatónál a weboldal nyilvános kódjában szereplő hitelesítő adat több mint 500, egy kiemelt AI-szolgáltatást támogató éles konténerképbe engedhetett volna rosszindulatú szoftvert közzétenni. A Wiz a hatókört egyetlen kép módosítása nélkül igazolta.

Engedélyhez és együttműködéshez kötik a vizsgálatokat

A vállalat közlése szerint a program minden példáját az AI-rendszerek önállóan fedezték fel, a Wiz Research pedig csak a valós hatás igazolásához szükséges mértékben validálta őket. A hibákat privát módon jelezték az érintett szervezeteknek, majd együtt dolgoztak a javításon.

A vizsgálatokat kizárólag engedéllyel végzik. Ez történhet engedélyezett hibavadászprogram vagy kialakított sérülékenység-bejelentési szabályzat alapján, illetve kifejezett hozzájárulással. A Wiz a kezdeményezés globális kiterjesztését tervezi, és a javítás, valamint az összehangolt közzététel után névtelenül osztja meg a feltárt mintákat. A projektben a Google DeepMind és az amerikai CISA is közreműködik, utóbbi együttműködéssel és útmutatással támogatja a programot.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

A Google bemutatta a Gemini 4 Argon frontier modelltFontos hír
Modellek2026. szeptember 30. 22:01

A Google bemutatta a Gemini 4 Argon frontier modellt

A Gemini 4 Argon a Google DeepMind új frontier modellje, amelyet hosszú, összetett szakmai munkafolyamatokra, szoftverfejlesztésre, vállalati tudásmunkára és…

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz MSP-programmal segíti a felügyelt szolgáltatókat

A Wiz elindította Managed Service Provider programját, amely központosított többtenantos kezelést, rugalmas számlázást és dedikált támogatást kínál a felügyelt…