IA y seguridad informática

Reaccionario

Madmaxista
Desde
21 Sep 2009
Mensajes
9.107
Fruta
13.239
Lugar
En algo llamado España
Aquí, probando GPT-6 Astra en niveles High y Extra High... He realizado tres pruebas sobre software que implemento (no lo he desarrollado yo, les paso reporte a los fabricantes de errores y similares a cambio no me cobran las licencias y mantenimientos):

Software de escritorio: unas 2 horas para saltarse la validación de claves, desarrollar un generador de claves, etc.
Software cloud: unas 2 horas para conseguir acceder a la base de datos sin token, únicamente con usuario y contraseña con diseño conector cloud, etc.
Software de escritorio: aproximadamente 1 hora para saltarse la validación de claves.

La responsabilidad, obviamente, parte del programador de turno y no de las IA.

Ahora bien, la pregunta es otra: ¿tiene parte de responsabilidad la IA al facilitar este tipo de análisis y debería limitarse su uso por motivos de seguridad general?
 
La cuestión es? Que nivel de dificultad tenia ese pentesting? Cuanto tardaría un auditor con calle?
 
Esto de la Internet se ha creado con la idea de que no haya nadie ni nada a salvo.

Un gran edificio con las puertas y ventanas abiertas.

La mejor solució: bombazo de impulsos electrónicos y vuelta a la senda analógica.
 
Responsabilidad ninguna, lo que tienes que preguntarte es por qué si tú haces un análisis del producto ellos no lo hacen, y por qué a pesar de que los desarrolladores usan ia y tienen decenas de herramientas que validan código antes de llevarlo a producción, no lo están haciendo.

Sin ánimo de menospreciar, da la impresión de que hablas del típico software antiguo que se ha mantenido a base de un par de becarios.

Ojo, que en librerías y programas de grandes empresas la ia también está encontrando agujeros a un ritmo endiablado, pero suelen ser fallos de seguridad pero exagerando, que permiten hacer pocas cosas en unas circunstancias muy determinadas, y que no te vas a saltar sin conocimientos con una hora de chatgot, de lo contrario bancos, y administraciones, multinacionales y gobiernos estarían totalmente hackeados por cualquier niñato con una ia, imagina lo que harían los hackers de verdad.
 
Son 2 de los 10 softwares más vendidos de x sector en este país con millones de recursos, os ofendéis enseguida, como siempre me han dicho un hacker de verdad no pierde el tiempo en estas cosas porque hay miles a los que acceso no autorizado, antes llevaba su tiempo y ahora son horas de perder el tiempo.

Lo que trato de decir, es que antes, en mi caso digamos, no perdía el tiempo en esto, pero ahora es un tragadero todo.

Tenéis otro que anuncian por doquier de una multinacional que con admin admin123 accedes al back con todos los permisos, entendamos que no es error de programación sino del programador, pero para esto no hace falta una IA.

Otro al cuál le activas un módulo x por 9 euros para uso x apk que tiene integrada en android y te montas una api con el hub local contra el cloud como si fuera la versión gold... y son software nuevos y haces de todo.

Y es obvio que hablo de software pyme, no un salesforce, pero te coges otro más, uno de los 10 software más vendido en expedición en este LATAM y copiando y pegando las URL entre usuarios sin permisos puedes acceder a todos los recursos, este es el nivel.
 
Son 2 de los 10 softwares más vendidos de x sector en este país con millones de recursos, os ofendéis enseguida, como siempre me han dicho un hacker de verdad no pierde el tiempo en estas cosas porque hay miles a los que acceso no autorizado, antes llevaba su tiempo y ahora son horas de perder el tiempo.

Lo que trato de decir, es que antes, en mi caso digamos, no perdía el tiempo en esto, pero ahora es un tragadero todo.

Tenéis otro que anuncian por doquier de una multinacional que con admin admin123 accedes al back con todos los permisos, entendamos que no es error de programación sino del programador, pero para esto no hace falta una IA.

Otro al cuál le activas un módulo x por 9 euros para uso x apk que tiene integrada en android y te montas una api con el hub local contra el cloud como si fuera la versión gold... y son software nuevos y haces de todo.

Y es obvio que hablo de software pyme, no un salesforce, pero te coges otro más, uno de los 10 software más vendido en expedición en este LATAM y copiando y pegando las URL entre usuarios sin permisos puedes acceder a todos los recursos, este es el nivel.
No veo que hayas explicado por qué las propias empresas que te pasan el software de los 10 más vendidos de su sector, no pierden una hora en pasarle chatgpt para detectar los fallos.

Lo único que veo es que por un lado dices que es la leche para descubrir fallos superimportantes y preguntas si deberían caparlo por ello, pero que a pesar de esa potencia a nadie más que a ti le interesa usarlo con ese fin, ni a las empresas que proveen software (las de tus programas no) ni a los hackers de verdad ni a los script kiddies.

Dices también que me ofendo enseguida, cuando lo único que he hecho es contestar objetivamente a tu pregunta, eso sí, no con la respuesta que esperabas.

Por cierto, para entrar con una contraseña admin123 no necesitas una ia, y para ataques por fuerza bruta tampoco, confundes los agujeros dejados por ineptitud, con el descubrimiento de vulnerabilidades, y eso es precisamente lo que he dicho en mi primer comentario.
 
Aquí, probando GPT-6 Astra en niveles High y Extra High... He realizado tres pruebas sobre software que implemento (no lo he desarrollado yo, les paso reporte a los fabricantes de errores y similares a cambio no me cobran las licencias y mantenimientos):

Software de escritorio: unas 2 horas para saltarse la validación de claves, desarrollar un generador de claves, etc.
Software cloud: unas 2 horas para conseguir acceder a la base de datos sin token, únicamente con usuario y contraseña con diseño conector cloud, etc.
Software de escritorio: aproximadamente 1 hora para saltarse la validación de claves.

La responsabilidad, obviamente, parte del programador de turno y no de las IA.

Ahora bien, la pregunta es otra: ¿tiene parte de responsabilidad la IA al facilitar este tipo de análisis y debería limitarse su uso por motivos de seguridad general?
Que clase de contraseña con SHA-256 se rompe en 2 horas?
 
Pregúntate porqué Microsoft se dejo acceso no autorizado todas sus herramientas de desarrollo en los 80 y 90. La respuesta es el 90% de mercado.
 
Sam alman ha anunciado que va a crear una IA entrenada para impedir que las IA que ha anunciado anteriormente que nos van a cancelar a todos los humanos ya no nos maten. Si los gobiernos pagan la suscripción premium la nueva IA les explica como defenderse de las IA dañinas y entonces ya no podrán cancelar a nadie y tendrán que trabajar al servicio de la humanidac.
Este hombre es un filántropo, desde soros no he visto nada parecido.
 

Estadísticas del foro

Temas
2.049.597
Mensajes
58.152.575
Miembros
190.834
Último miembro
Xxtoxicxx

El blog de burbuja.info

Volver