Teknologi dan Inovasi

MDASH masuk Azure Government—100 agen AI menyaring kerentanan kode

|Penulis: Tim Redaksi QUASA|5 mnt baca| 1
MDASH masuk Azure Government—100 agen AI menyaring kerentanan kode

Microsoft mengumumkan pada 8 September 2026 bahwa Codename MDASH telah ditempatkan di Azure Government sebagai fitur Microsoft Defender. Pengumuman Microsoft untuk Azure Government menetapkan statusnya sebagai pratinjau bagi pelanggan pemerintah Amerika Serikat terpilih dan mitra resmi, bukan peluncuran umum untuk seluruh pengguna Azure.

MDASH memindai kode sumber dengan lebih dari 100 agen AI khusus, kemudian memakai agen lain untuk memperdebatkan apakah kandidat kelemahan dapat dijangkau dan dieksploitasi. Liputan Channel Insider pada 8 September mencatat batas peserta yang sama dan menegaskan bahwa penawaran ini belum tersedia secara luas.

Akses Azure Government masih melalui pratinjau

Alur akses pratinjau Codename MDASH yang dibatasi bagi pelanggan pemerintah AS dan mitra resmi.

Penempatan di Azure Government tidak berarti setiap administrator Microsoft Defender sudah dapat mengaktifkan MDASH. Pelanggan yang ingin memperoleh akses diminta menghubungi tim akun Microsoft mengenai ketersediaannya di tenant mereka, sehingga penerimaan masih bergantung pada proses pratinjau.

Sasaran awalnya terbatas pada pelanggan pemerintah AS terpilih dan mitra resmi. Pelanggan dari lembaga keamanan nasional dan lembaga sipil disebut telah mengeksplorasi kapabilitasnya, tetapi identitas lembaga, jumlah peserta, harga, kuota pemindaian, dan jadwal ketersediaan umum belum dipublikasikan.

Batas tersebut juga penting bagi organisasi di luar Amerika Serikat. Kehadiran MDASH di Azure Government tidak membuktikan bahwa konfigurasi yang sama dapat diperoleh oleh pelanggan Azure komersial di Indonesia atau pasar global lainnya. Informasi yang tersedia baru menjelaskan jalur akses untuk lingkungan pemerintah AS.

Agen auditor mencari, kelompok kedua menguji temuan

Temuan kode melewati audit, debat eksploitabilitas, deduplikasi, dan pembuktian dalam MDASH.

MDASH merupakan harness multi-model, bukan satu model yang diminta membaca seluruh repositori dengan satu prompt. Sistem menyiapkan target sumber, membuat indeks yang memahami bahasa pemrograman, lalu memetakan permukaan serangan dan model ancaman sebelum agen auditor menelusuri jalur kode yang berpotensi rentan.

Setiap auditor memiliki peran khusus untuk kelas kelemahan tertentu. Kandidat yang dihasilkan memuat hipotesis serta bukti pendukung, tetapi belum otomatis diperlakukan sebagai kerentanan yang terbukti. Kelompok agen debater kemudian menyusun argumen yang mendukung dan menyangkal keterjangkauan serta kemungkinan eksploitasi kandidat tersebut.

Temuan yang secara semantik sama digabungkan pada tahap deduplikasi. Jika kelas bug memungkinkan, tahap pembuktian membuat dan menjalankan masukan pemicu untuk menguji prasyarat kelemahan secara dinamis. Hasil akhirnya berupa daftar temuan yang telah disaring dan diprioritaskan untuk dinilai tim keamanan; keputusan perbaikan tetap berada pada manusia.

Arsitektur bertahap itu menjelaskan janji “menyaring” dalam judul: jumlah agen bukan sekadar paralelisme untuk menemukan lebih banyak dugaan. Sebagian sistem justru ditugaskan menentang, menggabungkan, dan mencoba membuktikan dugaan sebelum hasil masuk ke antrean triase.

Kode tetap berada dalam batas Azure Government

Kode sensitif diproses oleh MDASH di dalam batas Azure Government yang diotorisasi.

Dalam penempatan pemerintah AS, fitur Defender ini bekerja dengan model yang tersedia melalui Microsoft Foundry yang berotorisasi FedRAMP High. Microsoft menyatakan kode sumber lembaga dan informasi yang dipelajari sistem dari kode tersebut tetap berada dalam batas Azure Government yang telah disetujui untuk menangani data itu.

Azure Government merupakan lingkungan cloud terpisah dan terisolasi yang dioperasikan oleh personel AS yang telah disaring. Namun, pernyataan publik tentang MDASH belum menguraikan masa retensi artefak pemindaian, lokasi penyimpanan per tenant, prosedur penghapusan, atau seluruh aliran telemetri. Karena itu, klaim mengenai batas pemrosesan tidak boleh diperluas menjadi asumsi tentang rincian teknis yang belum diterbitkan.

Otorisasi FedRAMP High pada lingkungan dan layanan model juga bukan pernyataan bahwa setiap penggunaan MDASH otomatis memenuhi semua kewajiban sebuah lembaga. Izin repositori, klasifikasi kode, konfigurasi tenant, pencatatan aktivitas, dan penanganan hasil tetap bergantung pada sistem serta aturan organisasi yang menerapkannya.

Benchmark vendor belum menjadi bukti produksi independen

Bukti kinerja yang dipublikasikan sejauh ini berasal dari Microsoft dan mencakup kondisi yang berbeda. Uraian teknis Microsoft pada 12 Mei 2026 melaporkan 21 dari 21 kerentanan tanam ditemukan tanpa positif palsu pada driver privat StorageDrive, skor keberhasilan 88,45% pada 1.507 tugas CyberGym dari 188 proyek OSS-Fuzz, serta 16 CVE Windows yang ditemukan dengan bantuan MDASH untuk rangkaian Patch Tuesday bulan itu.

  • Benchmark publik: CyberGym menyediakan korpus dan papan peringkat yang dapat dilihat publik, tetapi hasilnya mengukur konfigurasi serta protokol tugas tertentu. Angka yang lebih tinggi dalam pengumuman September tidak disertai uraian konfigurasi baru yang setara rincinya pada halaman tersebut, sehingga tidak tepat dibandingkan sebagai bukti peningkatan produksi di Azure Government.
  • Pengujian privat: StorageDrive dipilih karena kodenya disebut belum pernah dipublikasikan dan memuat kerentanan yang sengaja ditanam. Hasil tanpa positif palsu hanya berlaku untuk satu eksekusi dengan konfigurasi bawaan pada kode privat itu; pihak luar tidak dapat mereproduksi kondisi yang sama dari materi terbuka.
  • Penggunaan internal: temuan yang masuk ke Patch Tuesday menunjukkan hubungan dengan proses rekayasa nyata, tetapi pengujian, validasi, dan pelaporannya tetap dilakukan oleh vendor pada basis kode miliknya. Itu berbeda dari pengukuran independen pada repositori pelanggan pemerintah.

Tiga kategori tersebut tidak saling membatalkan, tetapi menjawab pertanyaan yang berbeda. Benchmark menunjukkan performa pada tugas yang dibakukan, pengujian privat mengurangi risiko kebocoran jawaban ke data pelatihan, sedangkan penggunaan internal menunjukkan bahwa hasil dapat masuk ke alur perbaikan perangkat lunak. Tidak satu pun, secara tersendiri, menetapkan tingkat deteksi atau positif palsu MDASH dalam produksi Azure Government.

Keadaan yang telah terkonfirmasi adalah penempatan MDASH di Azure Government dan pratinjau terbatas bagi peserta yang memenuhi syarat. Yang belum tersedia ialah evaluasi pihak ketiga atas pemindaian produksi pemerintah, rincian komersial, daftar konfigurasi model untuk deployment tersebut, serta jadwal perluasan akses.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0