Публикаций о поиске уязвимостей в open-source с помощью искусственного интеллекта существует немало, но как обстоят дела со встраиваемыми системами?
Количество уязвимостей в таких системах может быть выше, а сам процесс их поиска – сложнее: часто отсутствует исходный код, возможности отладки ограничены, а доступного инструментария в целом меньше.
Пример практического применения ИИ для поиска уязвимостей во встраиваемых системах представлен в статье Квентина Кайзера (Quentin Kaiser). Все использованные в исследовании инструменты являются открытыми. В самой работе применялась проприетарная модель, однако, есть основание полагать, что модель с открытыми весами способна показать сопоставимые результаты.
Результаты подтверждают известный тезис: вопрос безопасности остаётся одним из ключевых аспектов разработки IoT-решений. Развитие генеративного ИИ дополнительно усложняет данный вопрос. Одним из подходов к его решению является применение SSDLC (Secure Software Development Life Cycle) – цикла безопасной разработки программного обеспечения, который должен применяться в том числе при разработке встраиваемых систем.