説明
Nullifyは、製品セキュリティを自動化するために設計されたAIワークフォースを提供し、AIセキュリティエンジニアとして機能し、脆弱性を昼夜を問わず発見、トリアージ、解決します。このソリューションは、4つ以上の従来のセキュリティツールとそれらを運用するために必要な人的リソースを置き換えることを目指し、アプリケーションセキュリティ(AppSec)プロセスを合理化します。
人間のセキュリティエンジニアの推論能力を模倣することにより、Nullifyは、他のツールでは見過ごされがちな複雑なビジネスロジックの欠陥を含む、幅広いバグクラスを特定します。AIシステムは、特定された各バグを自動的に調査し、誤検知をトリアージし、脆弱性を悪用可能性と潜在的な影響に基づいて優先順位付けします。これにより、脆弱性の自律的な解決が実現され、454件の脆弱性が自動解決され、トリアージで41,757時間の節約が報告されています。システムは、脆弱性修正プルリクエストに対して平均89パーセントのマージ準備完了率を達成し、実行可能なソリューションを提供する有効性を示しています。
Nullifyのアプローチには、アクセスパターン、コード、ビジネスロジックを分析して、従来のメソッドでは見逃される可能性のある脆弱性を発見するためのエクスプロイト仮説の生成が含まれます。これには、テナント間での悪用や認可バイパスの欠陥が含まれます。次に、AIはコンテキストリッチなトリアージを実行し、実際のクラウド到達可能性、アクセス権限、実行時露出を通じて悪用可能性を検証します。影響は組織のコンテキストを使用して定量化され、広範な往復通信なしに迅速な解決を可能にします。「キャンペーン」機能は、各修正の最適な所有者を特定し、ワンクリックでマージ準備完了の修正プルリクエストを生成し、Slackでマージされていない修正をエスカレートしてサービスレベルアグリーメント(SLA)の遵守を保証します。これらすべてに、継続的な人間の監視は必要ありません。
AIワークフォースは、コードベース、クラウド環境、チケット発行ツール、ドキュメント、バグバウンティプログラムに接続することでオンボーディングできるように設計されています。「Vault」と呼ばれる機能を通じて、組織のコンテキストを吸収します。初日から、Nullifyはビジネスロジックの欠陥、認証されていないエンドポイント、シークレット、設定ミス、コードの問題、依存関係のリスクなど、スタック全体にわたってエクスプロイト検証済みの脆弱性を発見します。調査フェーズには、シークレットの有効性検証、依存関係の到達可能性テスト、コードセマンティクスの分析が含まれ、再現可能なエクスプロイト可能性の証明を作成します。Vaultの組織固有のデータを使用して、Nullifyは影響を定量化し、独自のセキュリティ体制に合わせてリスクを優先順位付けします。
Nullifyの「Responds」機能は、検証済みのバグに対するマージ準備完了の修正を生成し、キャンペーンを通じて適切なエンジニアに割り当てます。GitHubとJiraのシグナルを通じてチームのキャパシティを監視し、チームが過負荷の場合は修正プルリクエストを保持し、SLAがリスクにさらされている場合はSlackでエスカレートします。システムは、各トリアージ決定、修正レビュー、エスカレーションから継続的に学習し、フィードバックをVault内のメモリにエンコードして、推論とアクションを時間とともに洗練させます。これにより、Nullifyは常に稼働し、常に適応し、環境を理解し、脆弱性ライフサイクル全体を自律的に管理し続けます。
Nullifyの主要機能
コード、クラウド、依存関係全体での自律的な脆弱性発見
AI主導の調査とエクスプロイト証明生成
組織リスクと実行時データに基づくコンテキスト認識トリアージ
マージ準備完了の脆弱性修正プルリクエストの自動生成
開発チームへのインテリジェントな修正割り当て
SLA監視と未マージ修正のためのSlackベースのエスカレーション
組織コンテキスト(Vault)を通じた継続的な学習と適応
ビジネスロジックの欠陥と複雑なセキュリティ問題の特定
複数のセキュリティツールと手動プロセスの置き換え
機械速度と人間のような推論による24時間365日稼働
Nullifyの使い方は?
オンボード:コードベース、クラウド、チケット発行ツール、ドキュメントを接続します
発見:Nullifyに初日からエクスプロイト検証済みの脆弱性を発見させます
調査:AIが悪用可能性を検証し、影響を定量化します
対応:マージ準備完了の修正を生成し、キャンペーンを通じて割り当てます
監視:修正の進捗を追跡し、SLA遵守のためにSlackエスカレーションを受け取ります
学習:Nullifyはフィードバックと組織コンテキストに基づいて推論を適応させます
Nullifyの使用例
- 自動脆弱性管理
- ビジネスロジックの欠陥検出
- 継続的なセキュリティ自動化
- 開発者の生産性向上
- SLA遵守
- セキュリティチームの増強
- リスク低減








