IA y seguridad informática

  • Autor del tema Autor del tema Facha
  • Fecha de inicio Fecha de inicio
Pantalla de código con un candado digital y símbolos de análisis de seguridad informática e inteligencia artificial
RESUMEN DEL DEBATE · elaborado con IA

Tres programas comerciales. Unas cinco horas en total, según su relato. Un desarrollador que reporta fallos de software a los fabricantes asegura haber usado un modelo de IA identificado como GPT-6 Astra, en sus niveles High y Extra High, para saltarse la validación de claves de dos programas de escritorio y colarse en la base de datos de una herramienta cloud.

Leer el resumen completo →

Reaccionario

Madmaxista
Desde
21 Sep 2009
Mensajes
9.122
Fruta
13.273
Lugar
En algo llamado España
Aquí, probando GPT-6 Astra en niveles High y Extra High... He realizado tres pruebas sobre software que implemento (no lo he desarrollado yo, les paso reporte a los fabricantes de errores y similares a cambio no me cobran las licencias y mantenimientos):

Software de escritorio: unas 2 horas para saltarse la validación de claves, desarrollar un generador de claves, etc.
Software cloud: unas 2 horas para conseguir acceder a la base de datos sin token, únicamente con usuario y contraseña con diseño conector cloud, etc.
Software de escritorio: aproximadamente 1 hora para saltarse la validación de claves.

La responsabilidad, obviamente, parte del programador de turno y no de las IA.

Ahora bien, la pregunta es otra: ¿tiene parte de responsabilidad la IA al facilitar este tipo de análisis y debería limitarse su uso por motivos de seguridad general?
 
Esto de la Internet se ha creado con la idea de que no haya nadie ni nada a salvo.

Un gran edificio con las puertas y ventanas abiertas.

La mejor solució: bombazo de impulsos electrónicos y vuelta a la senda analógica.
 
Responsabilidad ninguna, lo que tienes que preguntarte es por qué si tú haces un análisis del producto ellos no lo hacen, y por qué a pesar de que los desarrolladores usan ia y tienen decenas de herramientas que validan código antes de llevarlo a producción, no lo están haciendo.

Sin ánimo de menospreciar, da la impresión de que hablas del típico software antiguo que se ha mantenido a base de un par de becarios.

Ojo, que en librerías y programas de grandes empresas la ia también está encontrando agujeros a un ritmo endiablado, pero suelen ser fallos de seguridad pero exagerando, que permiten hacer pocas cosas en unas circunstancias muy determinadas, y que no te vas a saltar sin conocimientos con una hora de chatgot, de lo contrario bancos, y administraciones, multinacionales y gobiernos estarían totalmente hackeados por cualquier usuario inexperto con una ia, imagina lo que harían los hackers de verdad.
 
Son 2 de los 10 softwares más vendidos de x sector en este país con millones de recursos. Os ofendéis enseguida. Como siempre me han dicho, un hacker profesional no pierde el tiempo en estas cosas porque hay miles a los que atacar; antes llevaba su tiempo y ahora son horas de perder el tiempo. Lo que trato de decir es que antes, en mi caso, no perdía el tiempo en esto, pero ahora es una carga. Tenéis otro que anuncian por doquier de una multinacional que con admin/admin123 accedes al backend con todos los permisos. Entendamos que no es error de programación sino del programador, pero para esto no hace falta una IA. Otro al cuál le activas un módulo x por 9 euros para uso x apk que tiene integrada en Android y te montas una API con el hub local contra el cloud como si fuera la versión gold... y son software nuevos y haces de todo. Y es obvio que hablo de software pyme, no un Salesforce, pero te coges otro más, uno de los 10 software más vendido en expedición en este LATAM, y copiando y pegando las URL entre usuarios sin permisos puedes acceder a todos los recursos. Este es el nivel.
 
Son 2 de los 10 softwares más vendidos de x sector en este país con millones de recursos. Os ofendéis enseguida. Como siempre me han dicho, un hacker profesional no pierde el tiempo en estas cosas porque hay miles a los que atacar; antes llevaba su tiempo y ahora son horas de perder el tiempo. Lo que trato de decir es que antes, en mi caso, no perdía el tiempo en esto, pero ahora es una carga. Tenéis otro que anuncian por doquier de una multinacional que con admin/admin123 accedes al backend con todos los permisos. Entendamos que no es error de programación sino del programador, pero para esto no hace falta una IA. Otro al cuál le activas un módulo x por 9 euros para uso x apk que tiene integrada en Android y te montas una API con el hub local contra el cloud como si fuera la versión gold... y son software nuevos y haces de todo. Y es obvio que hablo de software pyme, no un Salesforce, pero te coges otro más, uno de los 10 software más vendido en expedición en este LATAM, y copiando y pegando las URL entre usuarios sin permisos puedes acceder a todos los recursos. Este es el nivel.
No veo que hayas explicado por qué las propias empresas que te pasan el software de los 10 más vendidos de su sector, no pierden una hora en pasarle chatgpt para detectar los fallos.

Lo único que veo es que por un lado dices que es muy útil para descubrir fallos superimportantes y preguntas si deberían caparlo por ello, pero que a pesar de esa potencia a nadie más que a ti le interesa usarlo con ese fin, ni a las empresas que proveen software (las de tus programas no) ni a los hackers de verdad ni a los script kiddies.

Dices también que me ofendo enseguida, cuando lo único que he hecho es contestar objetivamente a tu pregunta, eso sí, no con la respuesta que esperabas.

Por cierto, para entrar con una contraseña admin123 no necesitas una ia, y para ataques por fuerza bruta tampoco, confundes los agujeros dejados por ineptitud, con el descubrimiento de vulnerabilidades, y eso es precisamente lo que he dicho en mi primer comentario.
 
Aquí, probando GPT-6 Astra en niveles High y Extra High... He realizado tres pruebas sobre software que implemento (no lo he desarrollado yo, les paso reporte a los fabricantes de errores y similares a cambio no me cobran las licencias y mantenimientos):

Software de escritorio: unas 2 horas para saltarse la validación de claves, desarrollar un generador de claves, etc.
Software cloud: unas 2 horas para conseguir acceder a la base de datos sin token, únicamente con usuario y contraseña con diseño conector cloud, etc.
Software de escritorio: aproximadamente 1 hora para saltarse la validación de claves.

La responsabilidad, obviamente, parte del programador de turno y no de las IA.

Ahora bien, la pregunta es otra: ¿tiene parte de responsabilidad la IA al facilitar este tipo de análisis y debería limitarse su uso por motivos de seguridad general?
La responsabilidad es de haber hecho los programas a base de ñapas.

Era yo chortino cuando fuera leyido "si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental".
 
La responsabilidad es de haber hecho los programas a base de ñapas.

Era yo chortino cuando fuera leyido "si la ingeniería civil se hiciese como la informática, la primera golondrina que hiciese un nido en un alero acababa con la civilización occidental".
Cierto, esta semana de reuniones... un error histórico desde el inicio del software por el cuál si utilizabas la misma serie y número en facturas de venta y compra y eliminabas la factura borrando el albarán... estaba mal... se borraba el asiento contable de la factura de compra en vez del de la venta... casi 30 años de error, no ha sido la IA, pero curiosidad procesándolo sí que lo ha detectado con las trazas del profiler en 10 minutos.
 

Estadísticas del foro

Temas
2.054.832
Mensajes
58.299.408
Miembros
190.970
Último miembro
AstroInversor

El blog de burbuja.info

Volver