ਜ਼ਾਇਜੇਨੀ ਸੁਰੱਖਿਆ ਸ਼ਬਦਾਵਲੀ
ਸਾਫਟਵੇਅਰ ਵਿਕਾਸ ਅਤੇ ਡਿਲੀਵਰੀ ਸੁਰੱਖਿਆ ਸ਼ਬਦਾਵਲੀ

ਏਆਈ ਟ੍ਰਾਈਏਜ ਕੀ ਹੈ?

ਏਆਈ ਟ੍ਰਾਈਏਜ ਕੀ ਹੈ? ਇਹ ਸੁਰੱਖਿਆ ਖੋਜਾਂ ਲਈ ਏਆਈ-ਸੰਚਾਲਿਤ ਵਿਸ਼ਲੇਸ਼ਣ ਦਾ ਉਪਯੋਗ ਹੈ, ਤਾਂ ਜੋ ਚੇਤਾਵਨੀਆਂ ਦੀ ਇੱਕ ਸਮਤਲ ਸੂਚੀ ਦੀ ਬਜਾਏ, ਇੱਕ ਟੀਮ ਨੂੰ ਇਹ ਫੈਸਲਾ ਮਿਲਦਾ ਹੈ ਕਿ ਹਰੇਕ ਖੋਜ ਇੱਕ ਸੱਚਾ ਸਕਾਰਾਤਮਕ (ਇੱਕ ਅਸਲੀ ਮੁੱਦਾ) ਹੈ ਜਾਂ ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ (ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣਯੋਗ ਨਹੀਂ, ਜਾਂ ਮਾੜੇ ਡੇਟਾ 'ਤੇ ਅਧਾਰਤ)। ਇਹ ਕੋਈ ਹੋਰ ਸਕੈਨਰ ਨਹੀਂ ਹੈ। ਇਹ ਉਹ ਪਰਤ ਹੈ ਜੋ ਸਕੈਨਰ ਆਉਟਪੁੱਟ ਦੇ ਸਿਖਰ 'ਤੇ ਬੈਠਦੀ ਹੈ ਅਤੇ ਇਹ ਫੈਸਲਾ ਕਰਦੀ ਹੈ ਕਿ ਕਿਹੜੀਆਂ ਖੋਜਾਂ ਅਸਲ ਵਿੱਚ ਇੱਕ ਡਿਵੈਲਪਰ ਦੇ ਧਿਆਨ ਦੇ ਹੱਕਦਾਰ ਹਨ।

ਏਆਈ ਟ੍ਰਾਈਏਜ ਕੀ ਹੈ (ਅਤੇ ਅਭਿਆਸ ਵਿੱਚ ਏਆਈ ਟ੍ਰਾਈਏਜ ਦਾ ਅਰਥ ਕੀ ਦਿਖਾਈ ਦਿੰਦਾ ਹੈ) ਨੂੰ ਸਮਝਣਾ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ ਕਿਉਂਕਿ ਰਵਾਇਤੀ ਵਿਕਲਪ, ਇੱਕ ਮਨੁੱਖ ਹਰ ਸਕੈਨਰ ਤੋਂ ਹਰ ਖੋਜ ਨੂੰ ਹੱਥੀਂ ਪੜ੍ਹਦਾ ਹੈ, ਸਕੇਲ ਨਹੀਂ ਕਰਦਾ। ਸੁਰੱਖਿਆ ਟੀਮਾਂ ਚੱਲ ਰਹੀਆਂ ਹਨ। SAST, SCA, ਭੇਤ ਖੋਜ, IaC, ਅਤੇ DAST ਸਮਾਨਾਂਤਰ ਤੌਰ 'ਤੇ ਕਿਸੇ ਵੀ ਟੀਮ ਦੁਆਰਾ ਇੱਕ-ਇੱਕ ਕਰਕੇ ਸਮੀਖਿਆ ਕੀਤੇ ਜਾਣ ਨਾਲੋਂ ਕਿਤੇ ਜ਼ਿਆਦਾ ਖੋਜਾਂ ਪੈਦਾ ਕਰਦੇ ਹਨ, ਅਤੇ ਉਨ੍ਹਾਂ ਖੋਜਾਂ ਦਾ ਇੱਕ ਵੱਡਾ ਹਿੱਸਾ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਹਨ ਜਿਨ੍ਹਾਂ 'ਤੇ ਕਾਰਵਾਈ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ। ਇਹ ਸ਼ਬਦਾਵਲੀ ਦੱਸਦੀ ਹੈ ਕਿ AI ਟ੍ਰਾਈਜ ਕੀ ਹੈ, ਇਹ ਵੱਖ-ਵੱਖ ਖੋਜ ਕਿਸਮਾਂ ਵਿੱਚ ਕਿਵੇਂ ਕੰਮ ਕਰਦਾ ਹੈ, ਅਤੇ ਇਹ ਘਟਾਉਣ ਲਈ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ ਸੁਚੇਤ ਥਕਾਵਟ।

ਏਆਈ ਟ੍ਰਾਈਏਜ ਦਾ ਅਰਥ: ਤੇਜ਼ ਪਰਿਭਾਸ਼ਾ #

AI ਟ੍ਰਾਈਏਜ ਦਾ ਅਰਥ, ਰਸਮੀ ਤੌਰ 'ਤੇ: ਇੱਕ AI-ਸੰਚਾਲਿਤ ਮੁਲਾਂਕਣ ਜੋ ਇੱਕ ਸੁਰੱਖਿਆ ਖੋਜ 'ਤੇ ਲਾਗੂ ਹੁੰਦਾ ਹੈ ਜੋ ਇਸ ਬਾਰੇ ਫੈਸਲਾ ਦਿੰਦਾ ਹੈ ਕਿ ਕੀ ਮੁੱਦਾ ਅਸਲ ਹੈ ਸੱਚਾ ਸਕਾਰਾਤਮਕ ਜਾਂ ਗਲਤ ਸਕਾਰਾਤਮਕ.

ਇਹ ਸ਼ਬਦ ਮੈਡੀਕਲ ਅਤੇ ਘਟਨਾ-ਪ੍ਰਤੀਕਿਰਿਆ ਸੰਦਰਭਾਂ (ਇਹ ਫੈਸਲਾ ਕਰਨਾ ਕਿ ਸਮੇਂ ਨਾਲੋਂ ਜ਼ਿਆਦਾ ਕੰਮ ਹੋਣ 'ਤੇ ਪਹਿਲਾਂ ਕਿਸ ਵੱਲ ਧਿਆਨ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ) ਤੋਂ "ਟ੍ਰਾਈਏਜ" ਦੇ ਪੁਰਾਣੇ ਵਿਚਾਰ ਨੂੰ ਸੁਰੱਖਿਆ ਚੇਤਾਵਨੀ ਓਵਰਲੋਡ ਦੀ ਖਾਸ ਸਮੱਸਿਆ ਤੱਕ ਵਧਾਉਂਦਾ ਹੈ। ਜਿੱਥੇ ਇੱਕ ਰਵਾਇਤੀ ਸਕੈਨਰ ਸਿਰਫ਼ "ਇਹ ਪੈਟਰਨ ਇੱਕ ਜਾਣੇ-ਪਛਾਣੇ-ਜੋਖਮ ਵਾਲੇ ਪੈਟਰਨ ਨਾਲ ਮੇਲ ਖਾਂਦਾ ਹੈ," ਏਆਈ ਟ੍ਰਾਈਜ ਆਲੇ ਦੁਆਲੇ ਦੇ ਸੰਦਰਭ, ਕੋਡ, ਸੰਰਚਨਾ, ਬੇਨਤੀ/ਜਵਾਬ ਸਬੂਤਾਂ ਬਾਰੇ ਤਰਕ ਦਿੰਦਾ ਹੈ, ਅਤੇ ਇੱਕ ਅਜਿਹੇ ਸਿੱਟੇ 'ਤੇ ਪਹੁੰਚਦਾ ਹੈ ਜਿਸ 'ਤੇ ਇੱਕ ਮਨੁੱਖੀ ਸਮੀਖਿਅਕ ਨੂੰ ਹੱਥੀਂ ਪਹੁੰਚਣਾ ਪੈਂਦਾ।

AI Triage ਦਾ ਅਰਥ, ਵਿਹਾਰਕ ਸ਼ਬਦਾਂ ਵਿੱਚ, ਇਹ ਹੈ: ਇੱਕ ਖੋਜ ਇੱਕ ਫਲੈਟ, ਅਣ-ਵਿਭਿੰਨ ਚੇਤਾਵਨੀ ਬਣਨਾ ਬੰਦ ਕਰ ਦਿੰਦੀ ਹੈ ਅਤੇ ਇੱਕ ਪੁਸ਼ਟੀ ਕੀਤੀ ਜਾਂ ਖਾਰਜ ਕੀਤੀ ਵਸਤੂ ਬਣ ਜਾਂਦੀ ਹੈ, ਇਸ ਤੋਂ ਪਹਿਲਾਂ ਕਿ ਇਹ ਕਦੇ ਵੀ ਡਿਵੈਲਪਰ ਦੀ ਕਤਾਰ ਵਿੱਚ ਪਹੁੰਚ ਜਾਵੇ।

ਇਹ ਅਸਲ ਵਿੱਚ ਕੀ ਪੈਦਾ ਕਰਦਾ ਹੈ #

ਹਰੇਕ ਤਿਕੋਣੀ ਖੋਜ ਨੂੰ ਇੱਕ ਫੈਸਲਾ ਮਿਲਦਾ ਹੈ: ਕੀ ਏਆਈ ਨੂੰ ਯਕੀਨ ਹੈ ਕਿ ਮੁੱਦਾ ਇੱਕ ਅਸਲ ਕਮਜ਼ੋਰੀ ਹੈ (ਇੱਕ ਸੱਚਾ ਸਕਾਰਾਤਮਕ), ਵਿਸ਼ਵਾਸ ਹੈ ਕਿ ਇਹ ਨਹੀਂ ਹੈ (ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ, ਉਦਾਹਰਣ ਵਜੋਂ ਕਿਉਂਕਿ ਡੇਟਾ ਸੈਨੀਟਾਈਜ਼ ਕੀਤਾ ਗਿਆ ਹੈ ਜਾਂ ਕੋਡ ਮਾਰਗ ਪਹੁੰਚਯੋਗ ਨਹੀਂ ਹੈ), ਜਾਂ ਇੱਕ ਭਰੋਸੇਮੰਦ ਸਿੱਟੇ 'ਤੇ ਪਹੁੰਚਣ ਵਿੱਚ ਅਸਮਰੱਥ ਹੈ (ਸਮੀਖਿਆ ਦੀ ਲੋੜ ਹੈ)। "ਸਮੀਖਿਆ ਦੀ ਲੋੜ ਹੈ" ਦਾ ਫੈਸਲਾ ਇੱਕ ਜਾਣਬੁੱਝ ਕੇ ਨਤੀਜਾ ਹੈ, ਅਸਫਲਤਾ ਨਹੀਂ: ਏਆਈ ਟ੍ਰਾਈਜ "ਮੈਨੂੰ ਯਕੀਨ ਨਹੀਂ ਹੈ" ਕਹਿਣ ਲਈ ਬਣਾਇਆ ਗਿਆ ਹੈ ਜਦੋਂ ਸਬੂਤ ਅਸਪਸ਼ਟ ਹੁੰਦੇ ਹਨ ਤਾਂ ਅਨੁਮਾਨ ਲਗਾਉਣ ਦੀ ਬਜਾਏ।

ਏਆਈ ਟ੍ਰਾਈਏਜ ਹਰ ਖੋਜ ਕਿਸਮ ਲਈ ਇੱਕੋ ਜਿਹਾ ਕਿਉਂ ਨਹੀਂ ਹੈ? #

ਏਆਈ ਟ੍ਰਾਈਏਜ ਬਾਰੇ ਸਮਝਣ ਵਾਲੀ ਇੱਕ ਹੋਰ ਮਹੱਤਵਪੂਰਨ ਗੱਲ ਇਹ ਹੈ ਕਿ ਇਹ ਹਰ ਕਿਸਮ ਦੀ ਸੁਰੱਖਿਆ ਖੋਜ ਵਿੱਚ ਇੱਕਸਾਰ ਲਾਗੂ ਨਹੀਂ ਹੁੰਦਾ, ਕਿਉਂਕਿ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਇਸ ਗੱਲ 'ਤੇ ਨਿਰਭਰ ਕਰਦੇ ਹਨ ਕਿ ਕੀ ਟ੍ਰਾਈਏਜ ਕੀਤਾ ਜਾ ਰਿਹਾ ਹੈ।

  • ਕੋਡ ਅਤੇ ਸੰਰਚਨਾ ਖੋਜਾਂ ਲਈ (SAST, IaC, ਭੇਦ)। ਏਆਈ ਟ੍ਰਾਈਜ ਆਲੇ ਦੁਆਲੇ ਦੇ ਕੋਡ ਸੰਦਰਭ ਬਾਰੇ ਸਿੱਧਾ ਤਰਕ ਕਰਦਾ ਹੈ ਤਾਂ ਜੋ ਇਹ ਫੈਸਲਾ ਕੀਤਾ ਜਾ ਸਕੇ ਕਿ ਕੀ ਇੱਕ ਫਲੈਗ ਕੀਤਾ ਪੈਟਰਨ ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣਯੋਗ ਹੈ, ਅਤੇ ਫੈਸਲੇ ਦੇ ਨਾਲ-ਨਾਲ ਸਾਦੇ ਟੈਕਸਟ ਵਿੱਚ ਉਸ ਤਰਕ ਦੀ ਵਿਆਖਿਆ ਕਰਦਾ ਹੈ।
  • ਓਪਨ-ਸੋਰਸ ਨਿਰਭਰਤਾ ਖੋਜਾਂ ਲਈ (SCA). ਇੱਥੇ ਫੈਸਲੇ ਦਾ ਸਵਾਲ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਕੰਮ ਕਰਦਾ ਹੈ: ਇੱਕ ਨਿਰਭਰਤਾ ਵਿੱਚ ਇੱਕ ਜਾਣਿਆ-ਪਛਾਣਿਆ CVE ਜਾਂ ਤਾਂ ਲਾਗੂ ਹੁੰਦਾ ਹੈ ਜਾਂ ਨਹੀਂ, ਇਸ ਲਈ ਗਲਤ-ਸਕਾਰਾਤਮਕ ਖੋਜ ਨੂੰ ਰਵਾਇਤੀ AI ਟ੍ਰਾਈਜ ਫੈਸਲੇ ਦੀ ਬਜਾਏ ਪਹੁੰਚਯੋਗਤਾ ਵਿਸ਼ਲੇਸ਼ਣ ਦੁਆਰਾ ਸੰਭਾਲਿਆ ਜਾਂਦਾ ਹੈ।
  • ਗਤੀਸ਼ੀਲ ਟੈਸਟਿੰਗ ਖੋਜਾਂ (DAST) ਲਈ। AI ਟ੍ਰਾਈਜ ਰਨਟਾਈਮ ਸਬੂਤਾਂ, ਅਸਲ ਬੇਨਤੀ ਅਤੇ ਜਵਾਬਾਂ ਤੋਂ ਕਾਰਨ ਬਣਾਉਂਦਾ ਹੈ, ਸਰੋਤ ਕੋਡ ਦੀ ਬਜਾਏ, ਖਾਸ ਤੌਰ 'ਤੇ ਗਤੀਸ਼ੀਲ ਸਕੈਨਿੰਗ ਲਈ ਵਿਲੱਖਣ ਝੂਠੇ-ਸਕਾਰਾਤਮਕ ਪੈਟਰਨਾਂ ਨੂੰ ਫੜਨ ਲਈ: ਇੱਕ ਵੈੱਬ ਐਪਲੀਕੇਸ਼ਨ ਫਾਇਰਵਾਲ ਚੁੱਪਚਾਪ ਇੱਕ ਹਮਲੇ ਨੂੰ ਰੋਕ ਰਿਹਾ ਹੈ ਅਤੇ ਸਕੈਨਰ ਉਸ ਬਲਾਕ ਪੰਨੇ ਨੂੰ ਅਸਲ ਕਮਜ਼ੋਰੀ ਲਈ ਗਲਤੀ ਨਾਲ ਸਮਝ ਰਿਹਾ ਹੈ, ਜਾਂ ਇੱਕ ਪੇਲੋਡ ਇੱਕ ਜਵਾਬ ਵਿੱਚ ਪ੍ਰਤੀਬਿੰਬਤ ਕਰਦਾ ਹੈ ਜੋ ਅਸਲ ਵਿੱਚ ਸ਼ੋਸ਼ਣਯੋਗ ਹੋਣ ਦੀ ਬਜਾਏ ਨਿਰਪੱਖ ਹੈ।
  • ਮਾਲਵੇਅਰ ਸਕੈਨ ਖੋਜਾਂ ਲਈ। ਇਹ ਫਿਰ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਕੰਮ ਕਰਦਾ ਹੈ: ਕਿਸੇ ਵਿਅਕਤੀਗਤ ਖੋਜ 'ਤੇ ਫੈਸਲਾ ਦੇਣ ਦੀ ਬਜਾਏ, AI Triage ਇੱਕ ਮਾਲਵੇਅਰ ਸਕੈਨਰ ਦੁਆਰਾ ਤਿਆਰ ਕੀਤੇ ਗਏ ਸਬੂਤਾਂ ਦੇ ਵਿਸ਼ਵਾਸ ਦਾ ਮੁਲਾਂਕਣ ਕਰਦਾ ਹੈ ਅਤੇ ਇਸਨੂੰ ਇੱਕ ਸਮੁੱਚੇ ਪ੍ਰੋਜੈਕਟ-ਪੱਧਰ ਦੇ ਜੋਖਮ ਸਕੋਰ ਵਿੱਚ ਫੀਡ ਕਰਦਾ ਹੈ, ਇਸ ਲਈ ਮੁੱਠੀ ਭਰ ਉੱਚ-ਵਿਸ਼ਵਾਸ ਸਿਗਨਲ ਕਮਜ਼ੋਰ, ਅਸਪਸ਼ਟ ਸਿਗਨਲਾਂ ਦੀ ਇੱਕੋ ਸੰਖਿਆ ਤੋਂ ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਸਕੋਰ ਕਰਦੇ ਹਨ।

ਜਿੱਥੇ ਇਹ ਤਰਜੀਹੀ ਵਰਕਫਲੋ ਵਿੱਚ ਫਿੱਟ ਬੈਠਦਾ ਹੈ #

ਏਆਈ ਟ੍ਰਾਈਏਜ ਨੂੰ ਇੱਕ ਸਮੇਂ 'ਤੇ ਇੱਕ ਖੋਜ ਨੂੰ ਆਪਣੀ ਮਰਜ਼ੀ ਨਾਲ ਪੜ੍ਹਨ ਲਈ ਨਹੀਂ ਬਣਾਇਆ ਗਿਆ ਹੈ; ਇਹ ਉਹਨਾਂ ਥਾਵਾਂ 'ਤੇ ਸਲੋਟ ਕਰਨ ਲਈ ਤਿਆਰ ਕੀਤਾ ਗਿਆ ਹੈ ਜਿੱਥੇ ਇੱਕ ਟੀਮ ਪਹਿਲਾਂ ਹੀ ਸੁਰੱਖਿਆ ਆਉਟਪੁੱਟ ਦੀ ਸਮੀਖਿਆ ਕਰਦੀ ਹੈ।

  • ਵਿਅਕਤੀਗਤ ਤੌਰ 'ਤੇ, ਇੱਕ ਖਾਸ ਖੋਜ ਲਈ। ਇੱਕ ਡਿਵੈਲਪਰ ਜਾਂ ਸੁਰੱਖਿਆ ਇੰਜੀਨੀਅਰ ਇੱਕ ਸਿੰਗਲ ਮੁੱਦਾ ਖੋਲ੍ਹ ਸਕਦਾ ਹੈ ਅਤੇ ਫੈਸਲੇ ਅਤੇ ਇਸਦੇ ਪਿੱਛੇ ਤਰਕ ਦੇਖ ਸਕਦਾ ਹੈ, ਜੋ ਇਹ ਫੈਸਲਾ ਕਰਨ ਵੇਲੇ ਉਪਯੋਗੀ ਹੁੰਦਾ ਹੈ ਕਿ ਕਿਸੇ ਖਾਸ ਆਟੋਮੇਟਿਡ ਕਾਲ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ ਹੈ ਜਾਂ ਨਹੀਂ।
  • ਥੋਕ ਵਿੱਚ, ਇੱਕੋ ਸਮੇਂ ਕਈ ਖੋਜਾਂ ਵਿੱਚ। ਇੱਕ ਸਮੇਂ ਵਿੱਚ ਇੱਕ ਮੁੱਦੇ ਦੀ ਜਾਂਚ ਕਰਨ ਦੀ ਬਜਾਏ, ਖੁੱਲ੍ਹੇ ਨਤੀਜਿਆਂ ਦਾ ਇੱਕ ਪੂਰਾ ਸਮੂਹ ਇਕੱਠੇ ਟ੍ਰਾਈਏਜ ਰਾਹੀਂ ਭੇਜਿਆ ਜਾ ਸਕਦਾ ਹੈ, ਜੋ ਕਿ ਯਥਾਰਥਵਾਦੀ ਤਰੀਕਾ ਹੈ ਕਿ ਜ਼ਿਆਦਾਤਰ ਟੀਮਾਂ ਅਸਲ ਵਿੱਚ ਇੱਕ-ਇੱਕ ਕਰਕੇ ਆਈਟਮਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰਨ ਦੀ ਬਜਾਏ ਇੱਕ ਬੈਕਲਾਗ ਨੂੰ ਸਾਫ਼ ਕਰਦੀਆਂ ਹਨ।
  • ਇੱਕ ਸਵੈਚਾਲਿਤ ਦੇ ਹਿੱਸੇ ਵਜੋਂ pipeline. ਸਕੈਨ ਖਤਮ ਹੋਣ ਦੇ ਨਾਲ ਹੀ ਟ੍ਰਾਈਏਜ ਆਪਣੇ ਆਪ ਚੱਲ ਸਕਦਾ ਹੈ, ਇਸ ਲਈ ਜਦੋਂ ਤੱਕ ਕੋਈ ਵੀ ਨਤੀਜਿਆਂ ਨੂੰ ਦੇਖਦਾ ਹੈ, ਸ਼ੋਰ ਪਹਿਲਾਂ ਹੀ ਉਸ ਚੀਜ਼ ਤੋਂ ਵੱਖ ਹੋ ਚੁੱਕਾ ਹੁੰਦਾ ਹੈ ਜੋ ਉਨ੍ਹਾਂ ਦੇ ਧਿਆਨ ਦੇ ਯੋਗ ਹੈ, ਨਾ ਕਿ ਟ੍ਰਾਈਏਜ ਇੱਕ ਵੱਖਰਾ ਦਸਤੀ ਕਦਮ ਹੈ ਜਿਸਨੂੰ ਕਿਸੇ ਨੂੰ ਚਲਾਉਣਾ ਯਾਦ ਰੱਖਣਾ ਪੈਂਦਾ ਹੈ।
  • ਇੱਕ ਵਿਆਪਕ ਤਰਜੀਹੀ ਫਨਲ ਦੇ ਅੰਦਰ ਇੱਕ ਪੜਾਅ ਦੇ ਰੂਪ ਵਿੱਚ। ਆਪਣੇ ਆਪ ਮੌਜੂਦ ਰਹਿਣ ਦੀ ਬਜਾਏ, AI Triage ਦਾ ਫੈਸਲਾ ਇੱਕ ਵੱਡੀ ਤਰਜੀਹ ਪ੍ਰਕਿਰਿਆ ਦੇ ਅੰਦਰ ਇੱਕ ਫਿਲਟਰਿੰਗ ਪੜਾਅ ਵਜੋਂ ਕੰਮ ਕਰ ਸਕਦਾ ਹੈ, ਇਸ ਲਈ ਪੁਸ਼ਟੀ ਕੀਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਜਲਦੀ ਫਿਲਟਰ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਅੱਗੇ ਦੀ ਦਰਜਾਬੰਦੀ ਲਈ ਸਿਰਫ਼ ਅਸਲੀ ਖੋਜਾਂ ਹੀ ਰਹਿ ਜਾਂਦੀਆਂ ਹਨ।

ਏਆਈ ਟ੍ਰਾਈਏਜ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ #

AI Triage ਜਿਸ ਮੁੱਖ ਸਮੱਸਿਆ ਨੂੰ ਸੰਬੋਧਿਤ ਕਰਦਾ ਹੈ ਉਹ ਖੋਜ ਦੀ ਘਾਟ ਨਹੀਂ ਹੈ; ਇਹ ਅਣ-ਵਿਭਿੰਨ ਚੇਤਾਵਨੀਆਂ ਦੀ ਇੱਕ ਬਹੁਤ ਜ਼ਿਆਦਾ ਸਪਲਾਈ ਹੈ। ਆਧੁਨਿਕ AppSec ਪ੍ਰੋਗਰਾਮ ਸਮਾਨਾਂਤਰ ਵਿੱਚ ਕਈ ਸਕੈਨਰ ਚਲਾਉਂਦੇ ਹਨ, ਹਰ ਇੱਕ ਆਪਣੇ ਤਰਕ, ਆਪਣੇ ਵਿਸ਼ਵਾਸ ਪੱਧਰ, ਅਤੇ ਅਸਲ ਕੀ ਹੈ ਇਸਦੀ ਕੋਈ ਸਾਂਝੀ ਭਾਵਨਾ ਦੀ ਵਰਤੋਂ ਕਰਕੇ ਖੋਜਾਂ ਪੈਦਾ ਕਰਦਾ ਹੈ। ਇੱਕ Triage ਪਰਤ ਤੋਂ ਬਿਨਾਂ, ਉਹਨਾਂ ਵਿੱਚੋਂ ਹਰ ਇੱਕ ਖੋਜ ਇੱਕ ਮਨੁੱਖ ਕੋਲ ਬਰਾਬਰ ਸਪੱਸ਼ਟ ਭਾਰ ਦੇ ਨਾਲ ਪਹੁੰਚਦੀ ਹੈ, ਭਾਵੇਂ ਇਹ ਇੱਕ ਨਾਜ਼ੁਕ, ਸਰਗਰਮੀ ਨਾਲ ਸ਼ੋਸ਼ਣ ਕੀਤਾ ਗਿਆ ਨੁਕਸ ਹੋਵੇ ਜਾਂ ਕੋਡ ਵਿੱਚ ਪੈਟਰਨ ਮੈਚ ਤੋਂ ਇੱਕ ਗਲਤ ਸਕਾਰਾਤਮਕ ਹੋਵੇ ਜਿਸਨੂੰ ਕੋਈ ਨਹੀਂ ਚਲਾਉਂਦਾ।

ਉਹ ਅਣ-ਵਿਭਿੰਨਤਾ ਵਾਲਾ ਵੌਲਯੂਮ ਹੀ ਹੈ ਜੋ ਚੇਤਾਵਨੀ ਥਕਾਵਟ ਪੈਦਾ ਕਰਦਾ ਹੈ, ਲੋਕਾਂ ਵਿੱਚ ਚੰਗੀ ਤਰ੍ਹਾਂ ਦਸਤਾਵੇਜ਼ੀ ਪ੍ਰਵਿਰਤੀ ਹੈ ਕਿ ਜਦੋਂ ਵਾਲੀਅਮ ਇੱਕ ਹੱਦ ਪਾਰ ਕਰ ਜਾਂਦਾ ਹੈ ਤਾਂ ਉਹ ਧਿਆਨ ਨਾਲ ਪੜ੍ਹਨਾ ਬੰਦ ਕਰ ਦਿੰਦੇ ਹਨ। ਚੇਤਾਵਨੀ ਥਕਾਵਟ ਸਿਰਫ਼ ਇੱਕ ਕੁਸ਼ਲਤਾ ਸਮੱਸਿਆ ਨਹੀਂ ਹੈ: ਇਹ ਇੱਕ ਸੁਰੱਖਿਆ ਸਮੱਸਿਆ ਹੈ, ਕਿਉਂਕਿ ਜੋ ਅਸਲ ਵਿੱਚ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ, ਉਸ ਦੇ ਹਜ਼ਾਰਾਂ ਦੇ ਢੇਰ ਵਿੱਚ ਖੁੰਝ ਜਾਣ ਦੀ ਸੰਭਾਵਨਾ ਜ਼ਿਆਦਾ ਹੁੰਦੀ ਹੈ ਜੋ ਨਹੀਂ ਕਰਦੇ ਸਨ।

ਏਆਈ ਟ੍ਰਾਈਜ ਸਿੱਧੇ ਤੌਰ 'ਤੇ ਉਸ ਪਾੜੇ ਨੂੰ ਨਿਸ਼ਾਨਾ ਬਣਾਉਂਦਾ ਹੈ ਜੋ ਇੱਕ ਮਨੁੱਖੀ ਸਮੀਖਿਅਕ ਨੂੰ ਹਰੇਕ ਖੋਜ ਲਈ ਕਰਨਾ ਪੈਂਦਾ ਹੈ, ਅਤੇ ਆਪਣੀ ਖੁਦ ਦੀ ਅਨਿਸ਼ਚਿਤਤਾ ਬਾਰੇ ਸਪੱਸ਼ਟ ਹੋ ਕੇ, ਜਦੋਂ ਸਬੂਤ ਇਸਦਾ ਸਮਰਥਨ ਨਹੀਂ ਕਰਦੇ ਤਾਂ ਬਾਈਨਰੀ ਕਾਲ ਲਈ ਮਜਬੂਰ ਕਰਨ ਦੀ ਬਜਾਏ।

ਤੁਹਾਡੀ ਸੁਰੱਖਿਆ Pipeline ਜ਼ਾਇਜੇਨੀ ਦੇ ਏਆਈ ਟ੍ਰਾਈਜ ਨਾਲ #

Xygeni ਦਾ AI Triage ਇੱਕ ਬੋਲਟ-ਆਨ ਰਿਪੋਰਟ ਦੀ ਬਜਾਏ ਪਲੇਟਫਾਰਮ ਦੇ ਤਰਜੀਹੀ ਵਰਕਫਲੋ ਵਿੱਚ ਸਿੱਧਾ ਬਣਾਇਆ ਗਿਆ ਹੈ। ਮੂਲ ਸੱਚ-ਸਕਾਰਾਤਮਕ/ਗਲਤ-ਸਕਾਰਾਤਮਕ ਫੈਸਲੇ ਤੋਂ ਪਰੇ, ਜ਼ਾਇਗੇਨੀ ਦੋ ਵਾਧੂ ਆਉਟਪੁੱਟ ਦੇ ਨਾਲ AI ਟ੍ਰਾਈਏਜ ਨੂੰ ਵਧਾਉਂਦਾ ਹੈ: ਉਪਚਾਰ ਦੀ ਅਤਿਅੰਤਤਾ (ਕਿਸੇ ਪੁਸ਼ਟੀ ਕੀਤੇ ਮੁੱਦੇ 'ਤੇ ਕਿੰਨੀ ਜਲਦੀ ਧਿਆਨ ਦੇਣ ਦੀ ਲੋੜ ਹੈ, ਤੁਰੰਤ ਤੋਂ ਬੈਕਲਾਗ ਤੱਕ) ਅਤੇ ਉਪਚਾਰ ਜਟਿਲਤਾ (ਇੱਕ ਮਾਮੂਲੀ ਇੱਕ-ਲਾਈਨ ਤਬਦੀਲੀ ਤੋਂ ਲੈ ਕੇ ਇੱਕ ਸਖ਼ਤ, ਕਰਾਸ-ਕਟਿੰਗ ਰੀਵਰਕ ਤੱਕ, ਹੱਲ ਲਈ ਕਿੰਨੀ ਮਿਹਨਤ ਦੀ ਉਮੀਦ ਕੀਤੀ ਜਾਂਦੀ ਹੈ)। ਇਕੱਠੇ ਮਿਲ ਕੇ, ਇਹ ਟੀਮਾਂ ਨੂੰ ਅਸਲ ਖੋਜਾਂ ਦੀ ਇੱਕ ਸਾਫ਼ ਸੂਚੀ ਹੀ ਨਹੀਂ ਦਿੰਦੇ, ਸਗੋਂ ਇੱਕ ਤਿਆਰ-ਕੀਤੀ ਤਰਜੀਹ ਕ੍ਰਮ ਵੀ ਦਿੰਦੇ ਹਨ।

ਇਹ ਪੂਰਾ ਮੁਲਾਂਕਣ, ਫੈਸਲਾ, ਜ਼ਰੂਰੀਤਾ, ਅਤੇ ਜਟਿਲਤਾ ਇਸ ਲਈ ਤਿਆਰ ਕੀਤੀ ਗਈ ਹੈ SAST, IaC, ਭੇਦ, SCA, ਅਤੇ DAST ਖੋਜਾਂ, ਹਰੇਕ ਖੋਜ ਕਿਸਮ ਦੇ ਅਨੁਕੂਲਿਤ ਖਾਸ ਟ੍ਰਾਈਏਜ ਤਰਕ ਦੇ ਨਾਲ: ਪਹੁੰਚਯੋਗਤਾ-ਸੂਚਿਤ ਗਲਤ-ਸਕਾਰਾਤਮਕ ਖੋਜ ਲਈ SCA, DAST ਲਈ ਬੇਨਤੀ/ਜਵਾਬ ਸਬੂਤ ਵਿਸ਼ਲੇਸ਼ਣ, ਅਤੇ ਕੋਡ-ਸੰਦਰਭ ਤਰਕ ਲਈ SAST, IaC, ਅਤੇ ਭੇਦ।

ਹਰੇਕ ਟ੍ਰਾਈਏਜਡ ਖੋਜ ਨੂੰ ਇਸਦੇ ਫੈਸਲੇ, ਜ਼ਰੂਰੀਤਾ ਅਤੇ ਜਟਿਲਤਾ ਨਾਲ ਟੈਗ ਕੀਤਾ ਜਾਂਦਾ ਹੈ, ਇਸ ਲਈ ਟੀਮਾਂ ਉਹਨਾਂ ਖੋਜਾਂ ਦੇ ਆਲੇ-ਦੁਆਲੇ ਵਿਚਾਰ ਫਿਲਟਰ ਕਰ ਸਕਦੀਆਂ ਹਨ ਅਤੇ ਬਣਾ ਸਕਦੀਆਂ ਹਨ ਜੋ ਮਹੱਤਵਪੂਰਨ ਹਨ, ਅਤੇ AI ਦਾ ਤਰਕ ਬਲੈਕ-ਬਾਕਸ ਸਕੋਰ ਦੇ ਪਿੱਛੇ ਲੁਕਣ ਦੀ ਬਜਾਏ ਹਰੇਕ ਫੈਸਲੇ ਦੇ ਨਾਲ ਦਿਖਾਇਆ ਜਾਂਦਾ ਹੈ। ਟ੍ਰਾਈਏਜ ਨੂੰ ਪ੍ਰਤੀ ਖੋਜ, ਪੂਰੇ ਬੈਕਲਾਗ ਵਿੱਚ ਥੋਕ ਵਿੱਚ, CLI ਤੋਂ ਮੰਗ 'ਤੇ, ਜਾਂ ਸਕੈਨ ਪੂਰਾ ਹੋਣ ਦੇ ਸਮੇਂ ਆਪਣੇ ਆਪ ਚਲਾਇਆ ਜਾ ਸਕਦਾ ਹੈ, ਅਤੇ ਇਸਦੇ ਆਉਟਪੁੱਟ ਸਿੱਧੇ Xygeni ਵਿੱਚ ਫੀਡ ਹੁੰਦੇ ਹਨ। SAST ਅਤੇ DAST ਤਰਜੀਹੀਕਰਨ ਫਨਲ, ਇਸ ਲਈ ਪੁਸ਼ਟੀ ਕੀਤੇ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਨੂੰ ਡਿਵੈਲਪਰ ਦੁਆਰਾ ਦੇਖਣ ਤੋਂ ਪਹਿਲਾਂ ਹੀ ਫਿਲਟਰ ਕਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।

ਖਾਸ ਤੌਰ 'ਤੇ ਮਾਲਵੇਅਰ ਸਕੈਨਿੰਗ ਲਈ, AI Triage ਵੱਖਰੇ ਢੰਗ ਨਾਲ ਕੰਮ ਕਰਦਾ ਹੈ: ਇਹ ਸਕੈਨ ਦੁਆਰਾ ਪੈਦਾ ਕੀਤੇ ਗਏ ਸਬੂਤਾਂ ਦੇ ਵਿਸ਼ਵਾਸ ਦਾ ਮੁਲਾਂਕਣ ਕਰਦਾ ਹੈ ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਪ੍ਰੋਜੈਕਟ ਦੇ ਸਮੁੱਚੇ ਦੁਰਭਾਵਨਾ ਸਕੋਰ ਵਿੱਚ ਫੋਲਡ ਕਰਦਾ ਹੈ, ਇਸ ਲਈ ਮੁੱਠੀ ਭਰ ਮਜ਼ਬੂਤ ​​ਸਿਗਨਲਾਂ ਨੂੰ ਵੱਡੀ ਗਿਣਤੀ ਵਿੱਚ ਕਮਜ਼ੋਰ ਸਿਗਨਲਾਂ ਦੇ ਵਿਰੁੱਧ ਢੁਕਵੇਂ ਢੰਗ ਨਾਲ ਭਾਰ ਦਿੱਤਾ ਜਾਂਦਾ ਹੈ।

ਸਵਾਲ #

ਇੱਕ ਵਾਕ ਵਿੱਚ, AI Triage ਕੀ ਹੈ?

AI ਟ੍ਰਾਈਏਜ ਇੱਕ ਸੁਰੱਖਿਆ ਖੋਜ ਦਾ ਮੁਲਾਂਕਣ ਕਰਨ ਅਤੇ ਇਹ ਫੈਸਲਾ ਦੇਣ ਲਈ AI ਦੀ ਵਰਤੋਂ ਹੈ ਕਿ ਇਹ ਸੱਚਾ ਸਕਾਰਾਤਮਕ ਹੈ ਜਾਂ ਗਲਤ ਸਕਾਰਾਤਮਕ, ਕੱਚੇ ਸਕੈਨਰ ਆਉਟਪੁੱਟ ਦੀ ਮੈਨੂਅਲ, ਇੱਕ-ਇੱਕ ਕਰਕੇ ਸਮੀਖਿਆ ਦੀ ਥਾਂ ਲੈਂਦਾ ਹੈ।

ਕੀ AI Triage ਕਮਜ਼ੋਰੀ ਵਾਲੇ ਸਕੈਨਰਾਂ ਦੀ ਥਾਂ ਲੈਂਦਾ ਹੈ?

ਨਹੀਂ। AI ਟ੍ਰਾਈਏਜ ਕਿਹੜੇ ਸਕੈਨਰਾਂ ਦੇ ਉੱਪਰ ਕੰਮ ਕਰਦਾ ਹੈ (SAST, SCA, ਭੇਦ, IaC, DAST) ਪਹਿਲਾਂ ਹੀ ਲੱਭ ਲੈਂਦਾ ਹੈ; ਇਹ ਆਪਣੇ ਆਪ ਨਵੀਆਂ ਕਮਜ਼ੋਰੀਆਂ ਦੀ ਖੋਜ ਨਹੀਂ ਕਰਦਾ; ਇਹ ਉਹਨਾਂ ਖੋਜਾਂ ਬਾਰੇ ਤਰਕ ਕਰਦਾ ਹੈ ਜੋ ਸਕੈਨਰ ਦੁਆਰਾ ਪਹਿਲਾਂ ਹੀ ਤਿਆਰ ਕੀਤੀਆਂ ਗਈਆਂ ਹਨ ਤਾਂ ਜੋ ਇਹ ਫੈਸਲਾ ਕੀਤਾ ਜਾ ਸਕੇ ਕਿ ਕਿਹੜੀਆਂ ਅਸਲੀ ਹਨ।

ਇਸਦਾ ਕੀ ਅਰਥ ਹੈ ਜਦੋਂ AI Triage ਵਾਪਸੀ ਨੂੰ ਸਪੱਸ਼ਟ ਫੈਸਲੇ ਦੀ ਬਜਾਏ "ਸਮੀਖਿਆ ਦੀ ਲੋੜ" ਹੁੰਦੀ ਹੈ?

ਇਸਦਾ ਮਤਲਬ ਹੈ ਕਿ ਉਪਲਬਧ ਸਬੂਤ ਇੱਕ ਭਰੋਸੇਮੰਦ ਸਵੈਚਾਲਿਤ ਸਿੱਟੇ ਲਈ ਇੰਨੇ ਮਜ਼ਬੂਤ ​​ਨਹੀਂ ਸਨ, ਇਸ ਲਈ ਖੋਜ ਨੂੰ ਸਿਸਟਮ ਦੁਆਰਾ ਅਨੁਮਾਨ ਲਗਾਉਣ ਦੀ ਬਜਾਏ ਮਨੁੱਖ ਦੁਆਰਾ ਦੇਖਣ ਲਈ ਫਲੈਗ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਇਹ ਅਸਪਸ਼ਟ ਖੋਜਾਂ 'ਤੇ ਝੂਠੇ ਵਿਸ਼ਵਾਸ ਤੋਂ ਬਚਣ ਲਈ ਇੱਕ ਜਾਣਬੁੱਝ ਕੇ ਡਿਜ਼ਾਈਨ ਚੋਣ ਹੈ।

ਕੀ AI ਟ੍ਰਾਈਏਜ ਨੂੰ ਸਕੈਨ ਦੇ ਹਿੱਸੇ ਵਜੋਂ ਆਪਣੇ ਆਪ ਚਲਾਇਆ ਜਾ ਸਕਦਾ ਹੈ?

ਹਾਂ, ਲਈ SAST, IaC, ਭੇਦ, SCA, ਅਤੇ DAST ਖੋਜਾਂ, ਸਕੈਨ ਖਤਮ ਹੋਣ ਦੇ ਸਮੇਂ ਟ੍ਰਾਈਏਜ ਨੂੰ ਆਪਣੇ ਆਪ ਚਲਾਉਣ ਲਈ ਚਾਲੂ ਕੀਤਾ ਜਾ ਸਕਦਾ ਹੈ, ਇਸ ਲਈ ਨਤੀਜਿਆਂ ਵਿੱਚ ਪਹਿਲਾਂ ਹੀ ਇੱਕ ਫੈਸਲਾ ਸ਼ਾਮਲ ਹੁੰਦਾ ਹੈ ਜਦੋਂ ਕੋਈ ਵੀ ਉਹਨਾਂ ਦੀ ਸਮੀਖਿਆ ਕਰਦਾ ਹੈ, ਇੱਕ ਵੱਖਰੇ ਮੈਨੂਅਲ ਕਦਮ ਦੀ ਲੋੜ ਦੀ ਬਜਾਏ।

ਕੀ ਏਆਈ ਟ੍ਰਾਈਜ ਖੋਜਾਂ ਨੂੰ ਤਰਜੀਹ ਦਿੰਦਾ ਹੈ, ਜਾਂ ਸਿਰਫ਼ ਉਹਨਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਦਾ ਹੈ?

ਸੱਚੇ ਸਕਾਰਾਤਮਕ ਬਨਾਮ ਝੂਠੇ ਸਕਾਰਾਤਮਕ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨਾ AI ਟ੍ਰਾਈਜ ਦਾ ਮੂਲ ਹੈ। ਤਰਜੀਹੀ ਸੰਕੇਤ ਜਿਵੇਂ ਕਿ ਉਪਚਾਰ ਦੀ ਜ਼ਰੂਰੀਤਾ ਅਤੇ ਜਟਿਲਤਾ ਇੱਕ ਵਾਧੂ ਪਰਤ ਹੈ ਜੋ Xygeni ਉਸ ਮੁੱਖ ਫੈਸਲੇ ਦੇ ਸਿਖਰ 'ਤੇ ਜੋੜਦਾ ਹੈ।

ਮੁਫ਼ਤ ਸ਼ੁਰੂ ਕਰੋ

ਮੁਫ਼ਤ ਵਿੱਚ ਸ਼ੁਰੂ ਕਰੋ।
ਕੋਈ ਕ੍ਰੈਡਿਟ ਕਾਰਡ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ

ਇੱਕ ਕਲਿੱਕ ਨਾਲ ਸ਼ੁਰੂਆਤ ਕਰੋ:

ਇਹ ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਅਤ ਢੰਗ ਨਾਲ ਸੁਰੱਖਿਅਤ ਕੀਤੀ ਜਾਵੇਗੀ ਜਿਵੇਂ ਕਿ ਸੇਵਾ ਦੀਆਂ ਸ਼ਰਤਾਂ ਅਤੇ ਪਰਦੇਦਾਰੀ ਨੀਤੀ

ਐਪ ਸਕ੍ਰੀਨਸ਼ਾਟ