Présentation de Savant Pathseeker
Bugcrowd Inc. a lancé Savant Pathseeker, un outil de test de pentesting agentic qui teste en continu les applications web et les interfaces de programmation d'applications (API) pour les vulnérabilités et fournit la preuve que les failles qu'il trouve peuvent être exploitées.
Ce produit est le premier d'une nouvelle ligne de tests offensifs agentic de l'entreprise et combine des tests automatisés à grande échelle avec un accès à la demande à la communauté de pentesters humains de Bugcrowd.
Fonctionnement de Savant Pathseeker
L'outil utilise des agents spécialement conçus pour tester en continu les applications et les API externes. Les résultats sont validés automatiquement et présentés sur une seule plateforme, ce qui évite aux équipes de devoir trier les sorties brutes des scanners.
Chaque résultat est accompagné d'une preuve reproductible de l'exploitabilité et d'un rapport prêt pour l'audit, destiné aux équipes de sécurité, aux auditeurs et aux régulateurs. Des garde-fous intégrés et un interrupteur manuel garantissent que les tests sont effectués dans le cadre défini par le client.
Intégration et analyse scientifique
Savant Pathseeker s'intègre aux services existants de Bugcrowd, notamment ses services de test de pentesting, de chasse aux bogues et de divulgation de vulnérabilités, ainsi que ses services de surveillance de la surface d'attaque.
Les clients peuvent faire appel à des chercheurs humains pour approfondir les investigations sur les systèmes qui le nécessitent, directement depuis la même plateforme.
Bugcrowd positionne les tests automatisés comme un complément à ses chercheurs, plutôt que comme un remplacement. Les agents gèrent la couverture de base continue, ce qui permet aux experts humains de se concentrer sur les failles de logique métier, les chaînes d'exploitation et les vulnérabilités zero-day que les outils automatisés ont tendance à manquer.
Implications et limites
Braden Russell, directeur technique de Bugcrowd, a déclaré : « Chaque jour, notre communauté de recherche découvre la prochaine génération de vulnérabilités critiques, de zero-day, de failles de logique métier, de contrôles d'accès cassés, que l'automatisation et l'IA ne peuvent simplement pas trouver. »
Le produit fonctionne sur des modèles d'IA de pointe avec une couche de compétences propriétaires développée par les praticiens internes de Bugcrowd. L'entreprise a indiqué qu'elle n'utilise pas les données des clients ou des chercheurs pour entraîner ou ajuster les modèles derrière Savant Pathseeker.
Les agents de Savant Pathseeker sont conçus pour fonctionner en continu, avec une validation automatique des résultats.
Chris Steffen, vice-président de la recherche chez Enterprise Management Associates Inc., a souligné que les équipes de sécurité sont prises entre des tests de pentesting manuels périodiques qui laissent les actifs exposés et des scanners à haute volume qui génèrent du bruit sans prouver ce qui est exploitable.
Il a ajouté que, à mesure que les outils de test de pentesting agentic entrent sur le marché, le véritable facteur de différenciation ne sera pas l'automatisation seule, mais la façon dont les fournisseurs associent la vitesse de la machine à la jugement humain.