GitHub’s AI agent found 24 Android app vulnerabilities
Un investigador del Laboratorio de Seguridad de GitHub desarrolló flujos de trabajo de auditoría personalizados basados en inteligencia artificial, denominados taskflows, utilizando el agente de código abierto de la entidad. Estas herramientas fueron empleadas para localizar y reportar más de veinte vulnerabilidades presentes en aplicaciones diseñadas para el sistema operativo Android.
Dos de los fallos dados a conocer ilustran los riesgos identificados. En una aplicación de navegación, una actividad exportada aceptaba parámetros que debían permanecer limitados a un canal interno, permitiendo que cualquier otra aplicación en el dispositivo importara configuraciones maliciosas sin requerir permisos y cambiara la fuente de mapas a un servidor controlado por un atacante para rastrear rutas. Por su parte, la aplicación de Wikipedia presentaba un fallo en la validación de nombres de host en su manejador de enlaces y un error en su administrador de cookies, lo que posibilitaba la ejecución de código JavaScript malicioso y la extracción de cookies de sesión mediante un enlace.
Los flujos de trabajo creados fueron diseñados expresamente para aplicaciones móviles, incorporando pasos para diferenciar puntos de entrada móviles y solicitar al modelo la búsqueda de errores específicos basados en intenciones que habitualmente se escapan en las indicaciones de seguridad genéricas. No obstante, el sistema de inteligencia artificial mostró limitaciones para evaluar la gravedad real de los problemas, insistiendo en señalar fallas de baja severidad y errando en el impacto práctico cuando existían factores mitigantes, por lo que la revisión humana sigue siendo indispensable.
Los taskflows se encuentran disponibles como código abierto para su ejecución en cualquier repositorio, aunque su uso requiere una licencia de GitHub Copilot y puede consumir una gran cantidad de solicitudes de modelos prémium, incluso en bases de código medianas.