설명
Nullify는 제품 보안 자동화를 위해 설계된 AI 워크포스를 제공하며, AI 보안 엔지니어로서 취약점을 연중무휴로 발견, 분류 및 해결합니다. 이 솔루션은 4개 이상의 기존 보안 도구와 이를 운영하는 데 필요한 인력을 대체하여 애플리케이션 보안(AppSec) 프로세스를 간소화하는 것을 목표로 합니다.
Nullify는 인간 보안 엔지니어의 추론 능력을 복제하여, 다른 도구로는 종종 탐지되지 않는 복잡한 비즈니스 로직 결함을 포함한 광범위한 버그 클래스를 식별합니다. AI 시스템은 식별된 각 버그를 자동으로 조사하고, 오탐을 분류하며, 악용 가능성과 잠재적 영향을 기반으로 취약점을 우선순위화합니다. 이를 통해 취약점이 자동으로 해결되며, 보고된 바에 따르면 454개의 취약점이 자동 해결되었고 분류 작업에서 41,757시간이 절약되었습니다. 이 시스템은 취약점 수정 풀 요청에 대해 평균 89%의 병합 준비율을 달성하여 실행 가능한 솔루션을 제공하는 데 있어 효과성을 입증합니다.
Nullify의 접근 방식은 액세스 패턴, 코드 및 비즈니스 로직을 분석하여 기존 방법으로는 놓칠 수 있는 취약점을 발견하기 위해 악용 가설을 생성하는 것을 포함합니다. 여기에는 테넌트 간 남용 및 권한 우회 결함이 포함됩니다. 그런 다음 AI는 컨텍스트가 풍부한 분류를 수행하여 실제 클라우드 도달 가능성, 액세스 권한 및 런타임 노출을 통해 악용 가능성을 검증합니다. 영향은 조직 컨텍스트를 사용하여 정량화되어 광범위한 상호 작용 없이 더 빠른 해결을 가능하게 합니다. '캠페인' 기능은 각 수정에 대한 최적의 담당자를 식별하고, 원클릭 병합 준비 수정 풀 요청을 생성하며, SLA(서비스 수준 계약) 준수를 보장하기 위해 Slack에서 병합되지 않은 수정을 에스컬레이션합니다. 이 모든 과정은 지속적인 인간의 감독 없이 이루어집니다.
AI 워크포스는 코드베이스, 클라우드 환경, 티켓팅 도구, 문서 및 버그 바운티 프로그램에 연결하여 온보딩되도록 설계되었습니다. 'Vault'라는 기능을 통해 조직 컨텍스트를 흡수합니다. 첫날부터 Nullify는 비즈니스 로직 결함, 인증되지 않은 엔드포인트, 비밀 정보, 잘못된 구성, 코드 문제 및 종속성 위험을 포함한 전체 스택에 걸쳐 악용 검증된 취약점을 발견합니다. 조사 단계에는 비밀 정보의 유효성 검사, 종속성 도달 가능성 테스트 및 코드 의미 분석을 통해 재현 가능한 악용 증거를 생성하는 것이 포함됩니다. Vault의 조직별 데이터를 사용하여 Nullify는 영향력을 정량화하고 고유한 보안 상태에 따라 위험의 우선순위를 지정합니다.
Nullify의 'Responds' 기능은 검증된 버그에 대한 병합 준비 수정 사항을 생성하고 캠페인을 통해 적절한 엔지니어에게 할당합니다. GitHub 및 Jira 신호를 통해 팀 용량을 모니터링하고, 팀이 과부하 상태일 때는 수정 풀 요청을 보류하며, SLA가 위험에 처한 경우 Slack에서 에스컬레이션합니다. 이 시스템은 모든 분류 결정, 수정 검토 및 에스컬레이션으로부터 지속적으로 학습하며, Vault 내의 메모리에 피드백을 인코딩하여 시간이 지남에 따라 추론 및 작업을 개선합니다. 이를 통해 Nullify는 항상 작동하고 항상 적응하며, 환경을 이해하고 전체 취약점 수명 주기를 자율적으로 관리합니다.
Nullify의 핵심 기능
코드, 클라우드 및 종속성에 걸친 자율 취약점 검색
AI 기반 조사 및 악용 증명 생성
조직 위험 및 런타임 데이터를 기반으로 한 컨텍스트 인식 분류
병합 준비된 취약점 수정 풀 요청의 자동 생성
개발 팀에 대한 지능형 수정 할당
SLA 모니터링 및 병합되지 않은 수정에 대한 Slack 기반 에스컬레이션
조직 컨텍스트(Vault)를 통한 지속적인 학습 및 적응
비즈니스 로직 결함 및 복잡한 보안 문제 식별
여러 보안 도구 및 수동 프로세스 대체
기계 속도와 인간과 유사한 추론을 통한 24시간 운영
Nullify 사용 방법은?
온보딩: 코드베이스, 클라우드, 티켓팅 도구 및 문서 연결
검색: Nullify가 첫날부터 악용 검증된 취약점을 찾도록 하세요
조사: AI가 악용 가능성을 검증하고 영향을 정량화합니다
대응: 병합 준비 수정 사항을 생성하고 캠페인을 통해 할당합니다
모니터링: 수정 진행 상황을 추적하고 SLA 준수를 위해 Slack 에스컬레이션을 받습니다
학습: Nullify는 피드백과 조직 컨텍스트를 기반으로 추론을 조정합니다
Nullify의 사용 사례
- 자동화된 취약점 관리
- 비즈니스 로직 결함 탐지
- 지속적인 보안 자동화
- 개발자 생산성 향상
- SLA 규정 준수
- 보안 팀 강화
- 위험 감소








