KI umgeht Lizenzprüfung in Stunden

Ein Entwickler nutzt eine KI, um drei kommerzielle Programme zu knacken. Er sieht das Problem im Software-Design, nicht im Modell.

Deutsch · Ursprüngliche Diskussion auf Spanisch · Veröffentlicht

KI umgeht Lizenzprüfung in Stunden
KI bricht Sicherheitsmechanismen dreier kommerzieller Programme

Drei kommerzielle Programme. Insgesamt etwa fünf Stunden, laut seinem Bericht. Ein Software-Bug-Bounty-Jäger behauptet, ein als GPT-6 Astra identifiziertes KI-Modell in den Modi High und Extra High genutzt zu haben, um die Lizenzvalidierung zweier Desktop-Anwendungen zu umgehen und auf die Datenbank eines Cloud-Tools zuzugreifen. Die Demonstration dreht sich nicht um Code, sondern um die daraus folgende Frage: Sollte der Einsatz solcher KIs aus Gründen der allgemeinen Sicherheit eingeschränkt werden?

Dauer der Angriffe und identifizierte Schwachstellen

Der Bericht ist detailliert. Fall eins, Desktop-Software: etwa zwei Stunden, um die Lizenzvalidierung zu umgehen und einen Keygen zu entwickeln. Fall zwei, Cloud-Tool: weitere zwei Stunden für den Zugriff auf die Datenbank ohne Token, nur mit Benutzername, Passwort und einem spezifischen Cloud-Connector-Design. Fall drei, erneut Desktop: rund eine Stunde, um die Lizenzvalidierung zu brechen. Zwei der Produkte gehören laut dem Experimentator zu den meistverkauften ihrer Branche im Land.

Der Autor geht dem naheliegenden Vorwurf voraus: Die Verantwortung liegt beim Programmierer, nicht bei der Maschine. Doch er betont die andere Frage. Und hier bricht der Konsens.

Trägt die KI eine Mitschuld an diesen Fehlern?

Für viele Beteiligte lautet die Antwort Nein. Kein generatives Tool schreibt falsche Validierungslogik, hinterlässt Standard-Passwörter oder vergisst Access-Tokens. Das Modell, so das Argument, erledigt in Stunden nur das, was ein erfahrener Auditor in Tagen tun würde.

Der Gegenargument ist unbequemer. Wenn eine KI diese Lücken so schnell findet, warum findet sie der Hersteller dann nicht früher? Der Verdacht richtet sich gegen veraltete Software, die durch Flickschusterei am Leben erhalten wird, und Unternehmen, die Code zwar mit Dutzenden Tools prüfen, aber nie wirklich reviewen. Auch in Bibliotheken großer Firmen gibt es viele Vulnerabilities, kontert eine andere Strömung, doch deren Fehler sind meist auf sehr spezifische Umstände beschränkt, nicht offen wie Scheunentore.

„Wenn Bauingenieurwesen wie Informatik betrieben würde, würde die erste Schwalbe, die ein Nest unter einer Dachrinne baut, die westliche Zivilisation beenden“, fasst Kozak mit einem alten Zitat zusammen, das wieder kursiert.

admin/admin123: Der Fehler, der keine KI braucht

In der Liste der Fälle taucht der Klassiker auf, der kein Modell erfordert: ein Admin-Panel eines multinationalen Konzerns, erreichbar mit admin und dem Passwort admin123, inklusive aller Rechte. Dieses Beispiel lenkt den Fokus ab: Wenn die Konfiguration das Loch ist, ist die KI irrelevant.

Ungeklärt bleibt, welche Art von SHA-256-geschütztem Passwort in zwei Stunden fällt, und ob das beschriebene Szenario einem professionellen Pentest standhält. Ein Kommentar fasst die Unruhe mit Sarkasmus zusammen und erwähnt beiläufig Sam Altman’s Ankündigungen über eine KI, die andere KIs überwacht.

Mit diesen Fakten ist die abschließende Frage nicht, ob die KI eingeschränkt werden sollte, sondern ob die Branche einen echten Anreiz hat, jahrelang bestehende Mängel zu beheben. Für keine der beiden Antworten legt jemand die Hand ins Feuer.

Auch verfügbar auf: English

Zusammenfassung einer Diskussion auf Burbuja.info - Foro de economía, actualidad y política., aus dem Spanischen übersetzt und vor der Veröffentlichung geprüft. Die ganze Diskussion lesen (16 Antworten).

Weitere Zusammenfassungen

Alle Zusammenfassungen auf Deutsch →

Volver