AI Ini Tidak Memindai Aplikasi Anda... Tapi Membobolnya (Strix)
BBetter Stack
Computing/SoftwareSmall Business/StartupsInternet Technology
Transcript
00:00:00Pengujian Anda lolos, kodenya bersih, Anda merilisnya, dan selesai.
00:00:04Lalu sesuatu terjadi pada basis data Anda karena bug yang tidak pernah Anda
00:00:07bayangkan sebelumnya. Hal ini menunjukkan dengan tepat bagaimana pembobolan itu terjadi, dan ini bukan peretasan biasa.
00:00:13Ini sumber terbuka, gratis, dan memiliki hampir 38.000 bintang di GitHub,
00:00:17dan alat ini punya nama. Ini adalah Strix. Biar saya tunjukkan cara kerjanya dan di mana kekurangannya.
00:00:27Jadi apa ini? Strix menjalankan tim agen AI yang berperilaku seperti peretas,
00:00:32mirip dengan beberapa alat pen test. Tapi bukan satu model yang menebak, melainkan sekumpulan model.
00:00:37Satu agen melakukan pengintaian dan memetakan aplikasi Anda, yang lain mengincar OWASP top 10 di API Anda. SQL
00:00:44injection, cross-site scripting, broken access control, hal-hal yang benar-benar dirilis.
00:00:50Inilah mengapa ini penting bagi kita, karena banyak dari kita tidak memiliki tim, dan kita tidak punya banyak
00:00:55waktu untuk pen test. Jadi kita mengabaikan masalahnya, atau Anda menjalankan pemindai yang membanjiri Anda
00:01:00dengan banyak kemungkinan. Strix tidak melakukan itu. Ia tidak mengatakan, ini mungkin bisa dieksploitasi.
00:01:06Ia menerobos, membuktikannya, dan memberikannya kepada Anda sebagai pull request. Sekarang biarkan saya menunjukkan aksinya.
00:01:12Baiklah, Anda mungkin mengira pengaturannya akan sulit, tapi kenyataannya, ini hanya satu baris. Jika dijalankan
00:01:18dengan perintah curl untuk menginstalnya, itulah yang menginstalnya. Sekarang ini adalah aplikasi fast API untuk
00:01:24pengeluaran yang baru dibuat, dan berjalan di UI ini, yang bisa Anda lihat di sini. Saya menambahkan satu pengeluaran,
00:01:30yaitu berlangganan ke saluran Better Stack. Saya masukkan satu sen, padahal sebenarnya, berlangganan selalu
00:01:35gratis. Dan Anda belajar banyak dari video kami yang tak terhitung jumlahnya yang terus dirilis. Sekarang setelah kita punya
00:01:40Strix, saya bisa menjalankan satu perintah ini di sini. Target Strix. Saya akan memasukkan jalur kode saya di
00:01:46UI langsung, lalu saya akan menambahkan mode pemindaian cepat ini. Saya hanya memberikan model kepada Strix di sini. Saya menggunakan
00:01:52API Anthropic saya di sini, tapi ini bisa menggunakan Claw, Gemini, atau bahkan model Olama yang lebih kuat jika Anda ingin
00:01:58tetap lokal. Perintah ini menargetkan situs langsung dan proyek saya secara bersamaan. Satu hal, ia menarik Docker
00:02:04sandbox pada percobaan pertama. Jadi Docker harus berjalan. Sandbox memungkinkan agen untuk benar-benar bertindak
00:02:10tanpa dampaknya mengenai sistem Anda. Lalu saya mengarahkannya ke aplikasi kecil, aplikasi yang saya buat,
00:02:16Saya membungkusnya dengan beberapa off dan basis data. Dan itulah satu-satunya aturan. Anda hanya boleh menjalankan ini pada sesuatu
00:02:22yang memiliki izin untuk diuji. Sekarang Anda mungkin mengira hasilnya langsung muncul. Tidak. Apakah ada
00:02:28alat pen test yang melakukan itu? Pemindaian cepat di sini memakan waktu sekitar 10 menit. Baiklah. Tapi saya akan mempercepatnya
00:02:33untuk Anda. Biarkan saya memasaknya dan saya akan mengambil kopi sementara itu.
00:02:39Baiklah. Dengan kopi di tangan, kita bisa melihat ini sekarang. Sekarang, kebanyakan alat memberi tahu Anda bahwa
00:02:44pintu Anda mungkin tidak terkunci. Strix menemukan titik akhir, menulis eksploitasi yang berfungsi, menjalankannya, menarik data,
00:02:49dan memberi saya langkah-langkah yang tepat di sini. Ditambah perbaikannya. Ia memberi tahu saya apa yang salah. Ini semua yang saya dapatkan
00:02:55dari Strix. Setelah sedikit waktu berjalan dalam mode cepat, Anda bisa mengubah mode cepat, tapi
00:03:00itu akan memakan waktu lebih lama dan akan menghabiskan lebih banyak token. Jadi bagaimana ini berbeda dari
00:03:05banyak alat lain yang sudah ada di luar sana? Pen test manual akurat, tapi lambat dan mahal.
00:03:11Pemindai statis cepat dan murah, tapi tidak pernah benar-benar menjalankan kode kita dan alat AI lainnya memang ada.
00:03:16Mereka ada, bukan? Di sinilah Strix unggul atau sedikit mengubahnya.
00:03:21Agen-agen tersebut berbicara satu sama lain dalam serangan berantai. Semuanya di-sandbox dan menutup loop dengan
00:03:27pull request perbaikan otomatis. Pada tolok ukur eksploitasi XBEN, ia mencapai tingkat keberhasilan 96% sekitar 19 menit
00:03:34tantangan. Dan itu adalah tugas pembobolan nyata, bukan deteksi pilihan ganda. Bagaimana Anda benar-benar
00:03:40menggunakan ini? Yah, ini adalah alat baris perintah dengan dukungan GitHub actions bawaan, dan berfungsi pada sumber terbuka
00:03:45kode dan aplikasi langsung. Ship Python langsung dimasukkan. Sekarang, bagian terbaiknya adalah temuan yang tervalidasi.
00:03:52Setiap bug nyata di sini datang dengan bukti yang berfungsi. Jadi tumpukan 400 kemungkinan itu menghilang.
00:03:59Hook CI bersih. Ia keluar dengan kode kesalahan ketika menemukan sesuatu. Jadi Anda bisa memulai dengan jujur,
00:04:05blokir gabungan buruk sebelum mendarat. Jadi sumber terbuka Apache 2.0 membawa model Anda sendiri tanpa penguncian,
00:04:11dan kuat pada API dan aplikasi web, dan sebagian besar bertahan, tapi ada batasan nyata juga. Ia sangat bersandar
00:04:17pada model yang Anda berikan. Anda pada dasarnya menyewa peretas selama satu atau dua menit atau berapa lama
00:04:23ini memakan waktu. Model lokal yang lemah memberikan temuan yang lemah. Model yang kuat, memakan banyak token. Anggarkan tiga,
00:04:30mungkin $5 untuk pemindaian cepat. Itu tergantung seberapa besar proyek Anda. Pemindaian mendalam lambat. Memakan waktu berjam-jam,
00:04:36bukan menit, dan Docker menambah gesekan. Dan pada hal-hal yang benar-benar kacau, logika kompleks,
00:04:41serangan berantai panjang, itu belum sepenuhnya ada di sana. Ini cukup keren untuk pemeriksaan rutin yang dapat diulang,
00:04:46tapi mungkin bukan pengganti manusia pada sistem Anda yang sebenarnya, tergantung seberapa besar sistem tersebut.
00:04:51Jadi, apakah Anda benar-benar menjalankan ini? Maksud saya, ya, Anda bisa. Di mana saya mungkin akan menjangkaunya adalah pemeriksaan
00:04:56pra-gabungan, proyek sampingan, pementasan, menangkap hal-hal yang jelas sebelum produksi. Hubungkan ke dalam pipeline Anda,
00:05:02biarkan berjalan pada perubahan nyata dan lihat apa yang terjadi. Sebagai satu-satunya pertahanan Anda pada sistem kritis dengan
00:05:08sedikit pengaturan, mungkin tidak. Anggap keamanan sebagai lapisan, bukan dinding tunggal. Strix adalah satu lapisan yang kuat
00:05:14Umpan balik yang divalidasi di CI duduk di samping pemindai Anda yang ada untuk cakupan dan tinjauan manusia
00:05:20untuk keputusan sulit. Itu hanya sebuah ide. Jika Anda peduli tentang pengiriman kode aman lebih cepat,
00:05:26ini adalah alat sumber terbuka yang cukup manis dan gratis untuk dicoba dengan kunci Anda sendiri. Jika Anda menikmati tips dan trik coding
00:05:31seperti ini, pastikan untuk berlangganan ke saluran BetterStack. Kami akan melihat Anda di video lain.