CELSO DATA SCIENCE folosește AI pentru a combate SQL Injection (SQLi) și Cross-Site Scripting (XSS) – două dintre cele mai persistente amenințări la adresa securității aplicațiilor. Metodele tradiționale, precum SAST (Static Application Security Testing), DAST (Dynamic Application Security Testing) și verificările manuale, eșuează adesea în privința scalabilității și acurateței. Abordarea noastră bazată pe AI, testată pe peste 450 de website-uri, 65 de aplicații personalizate, precum și pe sisteme critice precum UVPA pentru Primăria București și diagnosticile tehnice TASSID, reduce vulnerabilitățile SQLi/XSS cu 98%, menținând în același timp o rată de false pozitive sub 2%. Acest sistem proactiv și auto-îmbunătățitor integrează AI în analiza statică, monitorizarea comportamentală, testele de penetrare și remedierea automatizată.
Analiza statică a codului asistată de AI înlocuiește SAST-ul bazat pe reguli cu un model Mistral-Large finisat, antrenat pe peste 1,2 milioane de linii de cod (OWASP Benchmark + date interne). Acesta analizează arbori sintactici abstracte (AST) pentru a identifica vulnerabilități contextuale, precum variabile nesigure în interogări SQL. De exemplu, a identificat într-un modul CRM TASSID variabila `$email` din `SELECT * FROM users WHERE email = ‘$email’` ca fiind cu risc ridicat și a generat automat o soluție cu instrucțiuni PDO pregătite, reducând timpul de remediere de la 48 de ore la 15 minute.
Monitorizarea comportamentală în timp real combină rețele LSTM (antrenate cu 3,5 milioane de interogări legitime) cu detectarea anomaliilor bazată pe transformatori pentru a bloca atacurile fără false pozitive. Pe platforma de adopții ASPA, a detectat în șase luni 17 încercări de SQLi și 43 de XSS, distingând payload-urile malicioase `UNION SELECT` de interogările administrative inofensive. Sistemul se adaptează dinamic – de exemplu, învățând că `OR status = ‘pending’` în panourile de control este legitim.
Modelele LLM personalizate, antrenate cu OWASP Top 10 (50.000 fragmente de cod vulnerabile, 200.000 alternative sigure), clasifică vulnerabilitățile, generează soluții și explică riscurile. Pentru un website din construcții, a identificat o vulnerabilitate SQLi în interpolarea `$_POST`, a refactorizat-o automat cu PDO și a redus necesarul de verificări manuale cu 85%. Modelul depășește instrumente precum Checkmarx cu o acuratețe de 97,3% și un recall de 98,1%.
Testele Fuzz asistate de AI generează payload-uri context-sensibile (de ex. XSS ofuscat în Markdown, vectori bazate pe SVG) pentru aplicații precum Transfăgărășan.Travel. Au descoperit o vulnerabilitate Zero-Day în care JavaScript era ascuns în metadatele EXIF ale imaginilor JPEG încărcate și au aplicat patch-ul înainte de deploy. Fuzzer-ul atinge o acoperire de 100% a OWASP XSS Evasion Cheat Sheets și depășește instrumentele comerciale.
Retrieval-Augmented Generation (RAG) leagă referințele de vulnerabilități de peste 150.000 de intrări (NVD, CVE Details, loguri interne). Pentru o aplicație Node.js care folosea pachetul `mysql`, a conectat o interogare vulnerabilă cu CVE-2019-10757, a generat automat o soluție și o evaluare a riscurilor. Sistemul se actualizează singur când apar noi CVEs și rescanează toate proiectele.
Analiza arborelui sintactic cu Graph Neural Networks (GNN) urmărește intrările nesigure în baze de cod complexe. Pe un website de construcții, a urmărit o variabilă `$_GET` prin trei niveluri de funcții până la o interogare SQL și a corectat-o automat prin parametrizare. Acest lucru reduce detectarea intrărilor nesigure la o rată de false pozitive de 0,2%.
Modelul predictiv de risc evaluează secțiunile de cod după nivelul de risc (de ex. 92/100 pentru încărcări de fișiere cu complexitate ciclomatică ridicată). Pentru UVPA, a marcat un parser PDF ca fiind cu risc ridicat (făcând referire la CVE-2023-28282) și a recomandat executarea într-un sandbox. Concentrarea pe 20% dintre secțiunile de cod cele mai riscante a redus vulnerabilitățile cu 60%.
Analiza dinamică Taint simulează fluxul datelor neîncredințate în timp real. La TASSID, a descoperit o injecție de comandă în care un cod de eroare ajungea într-un apel `system()` și a generat automat o soluție bazată pe whitelist. Modelul se adaptează la noi arhitecturi, de ex. urmărește datele între microservicii.
WAF-urile îmbunătățite cu AI actualizează regulile dinamic pe baza atacurilor observate. Pe peste 400 de website-uri ale firmelor de construcții, au blocat 12.000 de încercări de SQLi/XSS cu o rată de false pozitive de 0,1%. Când atacatorii au folosit payload-uri ofuscate (de ex. `U//NION//SEL//ECT`), sistemul s-a adaptat automat.
Detectarea anomaliilor auto-didactă (Isolation Forests + Autoencoder + Transformer) diferențiază intrările malicioase de cele legitime. Pe CaseBineFacute.ro, a blocat în șase luni 87 de încercări de XSS și 34 de SQLi și s-a adaptat la noi funcționalități, precum încărcarea de planuri de construcții personalizate.
Refactorizarea automatizată generează alternative sigure pentru vulnerabilități. De exemplu, transformă `$query = “SELECT * FROM users WHERE id = ” . $_GET[‘id’]` într-o instrucțiune PDO pregătită și reduce timpul de remediere de la 24 de ore la 5 minute.
Testele de penetrare asistate de AI simulează peste 1.000 de scenarii de atac pe aplicație. Pentru UVPA, au descoperit o vulnerabilitate critică SSCE bazată pe PDF înainte de deploy. Agenții se actualizează singuri la noi CVEs și reduc testele manuale cu 90%.
Validarea context-sensibilă a intrărilor folosește NLP pentru a bloca atacuri semantice (de ex. `”Show me documents; DROP TABLE–“`). Pentru UVPA, a redus false pozitivele cu 85%, procesând peste 10.000 de cereri zilnice de la cetățeni.
Rezultate cheie:
- Reducere cu 98% a vulnerabilităților SQLi/XSS în peste 450 de website-uri și 65 de aplicații personalizate.
- Rată de 99,9% deploy-uri fără vulnerabilități, inclusiv pentru sisteme critice ale Primăriei București și TASSID.
- Rată de false pozitive sub 2% (față de 30% la instrumentele tradiționale).
- Reducere cu 60–95% a efortului pentru verificări manuale și teste de penetrare.
- Remediere automatizată care reduce timpul de corectare de la ore la minute (de ex. MTTR pentru SQLi: de la 48h la 15m).
Învățarea continuă asigură faptul că mecanismele de apărare evoluează odată cu amenințările. Peste 10 milioane de încercări de atac analizate antrenează modelele să recunoască noi payload-uri și reduc rata de succes a exploatărilor de la 5% la 0,1%. Acest sistem aplică standarde de codare sigure (de ex. parametrizare automată a interogărilor, curățarea intrărilor) și cartografiază suprafețele de atac proactiv pentru a minimiza riscurile, precum API-urile expuse sau exploatările Zero-Day.
Prin integrarea AI în fiecare nivel de securitate – de la analiza statică până la protecția în timp real – CELSO DATA SCIENCE a realizat tranziția de la o apărare reactivă la una proactivă și auto-îmbunătățitoare. Această abordare este esențială într-o eră a amenințărilor cibernetice în creștere și ne permite să livrăm aplicații extrem de sigure la scară largă în mod eficient și cost-eficace.