Best Path Researchでは先日、日本の大手企業向けにブラックボックス形式のWebアプリケーション・ペネトレーションテストを実施しました。手動テストにAIベースのツールを組み合わせることにより、重大な脆弱性を単純な手動テストだけの場合よりも迅速かつ的確に発見できました。その結果、複数の深刻な潜在的脆弱性をサイト公開前に確実に対処することが可能になりました。
RLを用いたエージェントは隔離されたテスト環境内で動作し、一般的なセキュリティの脆弱性や設定ミスを自律的に特定・検証します。その挙動は、熟練した悪意あるハッカーが同じ脆弱性を見つけ、攻撃しようと試みる手法を模倣する形で設計されています。
ペネトレーションテストへの強化学習の導入
現在当社では、最新の生成AI(genAI)および機械学習(ML)の技術を用いて、強化学習(RL)によるWebアプリケーションテストの一部自動化に取り組んでいます。特に最初の対象として、広く使われており、リスクの高いオープンソースのブログソフトウェアやウェブサイト構築ソフトウェアを選んでいます。RLを用いたエージェントは隔離されたテスト環境内で動作し、一般的なセキュリティの脆弱性や設定ミスを自律的に特定・検証します。その挙動は、熟練した悪意あるハッカーが同じ脆弱性を見つけ、攻撃しようと試みる手法を模倣する形で設計されています。