Bug bounty raporu gelene kadar beklemek lüks oldu artık. Saldırgan 3 saatte payload yazıyor, sen patch için sprint planlıyorsun. Arada açık duruyor.
@mindfort tam bu boşluğa oturuyor. Canlı uygulamanda sürekli çalışan otonom ajanlar; pentest yapıyor, bulduğu açığı gerçekten exploit edip doğruluyor, sonra fixi kendi öneriyor. Yani şurada SQLi olabilir raporu değil, denedim, çalıştı, şu satırı değiştir çıktısı.
Kritik nokta, exploit validation.
Çoğu scanner false positive kusuyor, dev takımı 200 uyarının 190ını çöpe atıyor, gerçek olan 10 tanesi de o çöpün içinde kalıyor. Ajan tetiği çekip doğruladığı için elindeki liste gerçekten sömürülebilir olanlar. YC X25 batchinden çıktılar, 3M$ seed aldılar. Yani oyuncak değil, güvenlik ekibi olmayan ya da tek kişilik AppSece sahip şirketler için ciddi bir kaldıraç. Saldırgan tarafı çoktan otomatikleşti. Defans tarafını hâlâ insan hızında tutmak, kapıyı açık bırakıp umarım kimse denemez demekle aynı şey.
@mindfort bu asimetriyi kapatıyor. Kesinlikle kullanılmalı.