Palo Alto Networks setzt darauf, dass ein einzelnes KI-Modell für die Suche nach Sicherheitslücken in Unternehmen nicht ausreicht. Bei Tests, die das Unternehmen zum Start von Unit 42 Continuous Frontier AI Defense am 22. September veröffentlichte, fand kein einzelnes Modell mehr als 40 % der Sicherheitslücken in den von Palo Alto untersuchten Unternehmens-Codebasen und Live-Umgebungen.
Anthropic’s Claude Mythos 5 und OpenAI’s GPT-5.6-Cyber überschnitten sich laut Palo Alto bei weniger als 10 % der von ihnen identifizierten Schwachstellen.
Für CISOs und Sicherheitsarchitekten verlagern die Ergebnisse die Bewertung von Modellrankings hin zu nachgewiesener Abdeckung. Palo Altos Multi-Modell-Ansatz zielt auf die festgestellten blinden Flecken ab. Aus den öffentlichen Materialien des Unternehmens geht jedoch nicht hervor, wie viel des gesamten Bestands an Sicherheitslücken das kombinierte System erkennt.
Palo Alto baut auf den blinden Flecken einzelner Modelle auf
Palo Altos technische Darstellung besagt, dass die Evaluierung Unternehmens-Codebasen und Live-Umgebungen umfasste. Die Zahl der getesteten Anwendungen oder Codebasen, die Erkennungsraten der einzelnen Modelle und der Benchmark-Datensatz werden jedoch nicht veröffentlicht. Außerdem erklärt Palo Alto nicht, welcher Nenner der Angabe zur Überschneidung von weniger als 10 % zugrunde liegt.
Continuous Frontier AI Defense nutzt GPT-5.6-Cyber, Claude Mythos 5 und Open-Weight-Modelle in einem proprietären Framework, das Sicherheitsaufgaben an unterschiedliche Modelle weiterleitet. Der Dienst baut auf Frontier AI Defense auf, das am 17. April gestartet wurde und zunächst eine punktuelle Analyse von Angriffsflächen sowie einen Sicherheitsplan bot. Im August nahm Unit 42 die Modelle von OpenAI und Anthropic in diese frühere Analyse auf.
Palo Alto zufolge entwickelte und validierte das Unternehmen den Ansatz über sechs Monate interner Arbeit und mehr als 100 Kundenprojekte von Unit 42. Beim eigenen Einsatz lag die Zahl der Befunde mit hohem und kritischem Schweregrad pro Produkt beim 3,2-Fachen des Werts herkömmlicher Tests, während die mittlere Zeit bis zur Behebung um 51 % sank. Laut dem technischen Beitrag des Unternehmens waren 37 % der identifizierten Schwachstellen von hoher oder kritischer Schwere. Bei zwei von drei validierten Schwachstellen in Anwendungen von Drittanbietern gab es zudem keine bekannte CVE.
Dabei handelt es sich um vom Unternehmen gemeldete Ergebnisse, nicht um unabhängige Benchmarks. Ein aktueller Benchmark zur Behebung von Sicherheitslücken durch KI ergab, dass einige von KI erzeugte Patches einen Exploit verhindern konnten, dabei aber weiterhin legitimes Softwareverhalten beeinträchtigten. Das unterstreicht, wie stark Sicherheitsergebnisse von der Validierungsmethodik abhängen können.
Palo Alto erklärt außerdem, dass sein System einzelne, jeweils geringfügige Schwachstellen zu praktikablen Angriffspfaden verknüpfen kann. Bei einem Auftrag aus dem Finanzsektor verband es einen Fehler bei der erneuten Identitätsprüfung, eine übersprungene Einmalpasswort-Prüfung und einen Fehler bei der Sitzungsweiterleitung zu einem Pfad, der ohne Zutun des Opfers eine Kontoübernahme und Zahlungsbetrug hätte ermöglichen können. Dieser Ansatz spiegelt eine breitere Entwicklung hin zu KI-gestütztem Verknüpfen von Exploits.
Was eWeek herausfand: Palo Alto beziffert Lücken zwischen Modellen, nicht die Abdeckung durch mehrere Modelle
Der im September gestartete Dienst von Palo Alto erweitert die punktuelle Analyse von Angriffsflächen aus dem April zu kontinuierlichen Tests auf Basis mehrerer Modelle. Die Ergebnisse zeigten große Unterschiede bei der Abdeckung durch einzelne Modelle und lieferten damit die technische Begründung für den Multi-Modell-Ansatz.
Das Unternehmen hat weder die kombinierte Erkennungsrate seines Multi-Modell-Systems noch den gesamten für die Tests verwendeten Bestand an Sicherheitslücken oder die Raten falsch positiver und falsch negativer Ergebnisse offengelegt. Axios berichtete Palo Altos Ergebnisse und Strategie ebenfalls, reproduzierte den Benchmark jedoch nicht unabhängig.
Allein die Anzahl der Modelle belegt keine Sicherheitsabdeckung. Einkaufsteams sollten von Anbietern validierte Erkennungsraten, Daten zu falsch positiven und falsch negativen Ergebnissen, die Methodik für Angriffspfadtests und Belege dafür verlangen, dass zusätzliche Modelle tatsächlich relevante Lücken schließen, statt lediglich mehr Befunde zu erzeugen. Auch IBM nutzt OpenAI-Modelle, um ausnutzbare Softwarefehler zu identifizieren und zu validieren, und liefert Käufern damit ein weiteres Beispiel dafür, wie Frontier-Modelle mit Sicherheits-Workflows in Unternehmen kombiniert werden.
Möchten Sie mehr Tipps, Tricks und Prompting-Techniken für KI kennenlernen? Wir zeigen Ihnen kostenlos, wie Sie mit KI sprechen! Testen Sie unseren sechswöchigen Kurs an der The Neuron Academy, unserer praxisorientierten Lernplattform, die Berufstätigen helfen soll, KI selbstbewusster bei der Arbeit einzusetzen.
Lernen Sie einige einfache Methoden kennen, um bessere Prompts zu schreiben und nützlichere Ergebnisse von KI zu erhalten, oder nutzen Sie unseren anderen KI-Kurs sieben Tage lang kostenlos. eWeek-Leser erhalten sieben Tage kostenlosen Zugang. Hier finden Sie alle Lektionen →


