Fleuret AI-მ €4 მლნ მოიზიდა — პენტესტი ერთჯერადი აუდიტი აღარ იქნება

|ავტორი: QUASA-ს სარედაქციო გუნდი|4 წთ საკითხავი| 1
Fleuret AI-მ €4 მლნ მოიზიდა — პენტესტი ერთჯერადი აუდიტი აღარ იქნება

პარიზულმა Fleuret AI-მ 2026 წლის 5 ოქტომბერს €4 მლნ-იანი pre-seed რაუნდის დახურვა გამოაცხადა. რაუნდს RAISE Ventures ხელმძღვანელობდა; მასში Auriga Cyber Ventures, Wind Capital, Better Angle და კიბერუსაფრთხოების სფეროს კერძო ინვესტორებიც მონაწილეობდნენ. დაფინანსება აგენტური პენტესტის განვითარებასა და ევროპაში გაფართოებას მოხმარდება: კომპანიის მიზანია, უსაფრთხოების შემოწმება პერიოდული აუდიტიდან მიმდინარე პროცესად აქციოს.

Télécom Paris-ის იანის გრიგისთან ინტერვიუში თანადამფუძნებელი ამბობს, რომ პროდუქტი უკვე მუშაობს კლიენტების რეალურ სისტემებზე, შეთანხმებული მოცულობის აუდიტის ფასი 4000 ევროა და კომპანიის პრინციპია „zéro faux positif toléré“ — „ცრუ დადებითი შედეგი მიუღებელია“. ეს ხარისხის მიზანია და არა გამოქვეყნებული დამოუკიდებელი ტესტის შედეგი. ამჟამად შემოწმება ვებაპლიკაციებს, API-ებსა და გარედან ხელმისაწვდომ ინფრასტრუქტურას მოიცავს; ღრუბლოვანი გარემო, Active Directory და მობილური სისტემები გაფართოების გეგმაშია. ახალი რაუნდი სწორედ ამ დაფარვისა და ავტომატური ხელახალი ტესტირების განვითარებას უნდა დაეხმაროს.

რას აფინანსებს რაუნდი

სტარტაპს იან გრიგი და ოგიუსტენ პონსენი ხელმძღვანელობენ. EU-Startups-ის მიმოხილვა ასახელებს ინვესტორებს შორის Stoïk-ის წარმომადგენლებს ჟიულ ვეირასა და ალექსანდრ ანდრეინის, GitGuardian-ის ხელმძღვანელ ერიკ ფურიეს და Almond-ის თანადამფუძნებლებს. დაფინანსებით კომპანია ხელოვნური ინტელექტის, პროგრამული ინჟინერიისა და შეტევითი უსაფრთხოების სპეციალისტების დაქირავებასაც გეგმავს. თანხის ნაწილი პროდუქტის ისეთ ფუნქციებს უნდა მოხმარდეს, რომლებიც აღმოჩენილ ხარვეზს გამოსწორებამდე მიჰყვება.

დასახელებულ კლიენტებს შორის არიან Brevo, Stoïk და Yogosha. ეს აჩვენებს, რომ პროდუქტი უკვე კომერციულ გარემოში გამოიყენება, თუმცა გამოქვეყნებული ინფორმაცია თითოეულ ორგანიზაციაში დანერგვის ფარგლებსა და მიღწეულ შედეგს არ აზუსტებს. ამიტომ რაუნდის ეფექტის გასაზომად კლიენტების სიის ზრდაზე მეტად მნიშვნელოვანი იქნება, რამდენად სრულდება მთელი ციკლი: აღმოჩენა, გამოყენებადობის დამტკიცება, გამოსწორება და შედეგის ხელახალი შემოწმება.

რას აკეთებენ Fleuret AI-ის აგენტები

Emile და Champollion კომპანიის გარემოს აღრიცხავენ, აპლიკაციებს, API-ებსა და გარე ინფრასტრუქტურას იკვლევენ და აღმოჩენილი სისუსტეების გამოყენებას ცდილობენ. სისტემაში მიგნებას კომპრომეტირების მტკიცებულება უნდა ახლდეს: უსაფრთხოების გუნდმა უნდა დაინახოს, როგორ შეიძლება კონკრეტული პრობლემა რეალურ წვდომად იქცეს. ეს ეტაპი ჩვეულებრივი სიგნალისგან განსხვავდება, რადგან მხოლოდ შესაძლო მოწყვლადობის არსებობას კი არ აღნიშნავს, არამედ მისი გამეორებადი გამოყენების გზასაც აჩვენებს.

ამ პროცესში სამი სხვადასხვა შედეგია. აღმოჩენა ასახელებს სავარაუდო სისუსტეს; ექსპლუატაციის მტკიცებულება აჩვენებს, რა პირობებში მუშაობს ის; ხელახალი ტესტი კი უკვე შეცვლილ სისტემაზე ადგენს, დაიხურა თუ არა პრობლემა. მათი ერთმანეთში არევა ადვილად შექმნიდა ცრუ სიმშვიდეს: მაღალი პრიორიტეტი შეიძლება მიენიჭოს დაუდასტურებელ სიგნალს, ხოლო გამოსწორებულად ჩაითვალოს ხარვეზი, რომლის ცვლილების შემდეგ შემოწმება საერთოდ არ ჩატარებულა.

აგენტები თავდასხმისთვის ხელმისაწვდომ ზედაპირს აკვირდებიან და გარემოს ცვლილებისას ახალი ტესტის დაწყება შეუძლიათ. ამჟამად მოქმედი მონიტორინგი და მომავალი ავტომატური გადამოწმება ერთი და იგივე შესაძლებლობა არ არის. კომპანია ჯერ ავითარებს გამოსწორების შემდეგ ავტომატურ ხელახალ ტესტს, საინჟინრო გუნდების ინსტრუმენტებთან ინტეგრაციასა და ანგარიშებს, რომლებიც დახურულ ხარვეზს დაადასტურებს. ამიტომ დაფინანსების გამოცხადება ვერ ჩაითვლება იმის მტკიცებულებად, რომ ეს სრული პროცესი უკვე ყველა კლიენტთან მუშაობს.

რა იცვლება პერიოდულ აუდიტთან შედარებით

პერიოდული პენტესტი შეთანხმებულ დროსა და საზღვრებში მიღებულ სურათს იძლევა. დასრულების შემდეგ ახალი კოდის განთავსებამ, API-ის დამატებამ ან წვდომის წესის შეცვლამ შეიძლება სხვა ზედაპირი შექმნას, რომელსაც ძველი ანგარიში ვერ მოიცავს. Fleuret AI-ის უწყვეტი მოდელის იდეაა, ასეთი ცვლილებები კვლავ მოხვდეს ტესტირების არეში და ხარვეზის გამოსწორებაც შემოწმდეს. ამით ანგარიშის ღირებულება ერთჯერადი აღმოჩენიდან მიმდინარე მდგომარეობის ცოდნისკენ გადადის.

პირობითად, თუ წინა აუდიტის შემდეგ აპლიკაციას ახალი API-მარშრუტი დაემატა, ძველი დასკვნა მის უსაფრთხოებაზე ვერაფერს ამბობს. უწყვეტ ციკლში ჯერ უნდა გამოჩნდეს ახალი მარშრუტი, შემდეგ დადასტურდეს შესაძლო სისუსტის გამოყენებადობა და ბოლოს შემოწმდეს კოდის ცვლილების შედეგი. ეს მაგალითი პროცესის განსხვავებას ხსნის; ის Fleuret AI-ის კონკრეტულ კლიენტთან მიღწეულ შედეგს არ აღწერს. რეალური უპირატესობა ტესტების სიხშირესთან ერთად იმაზეა დამოკიდებული, რა ცვლილებებს ამჩნევს სისტემა და რამდენად ღრმად ამოწმებს მათ.

ასეთი მიდგომა ტესტის ჩატარების დროსა და პასუხისმგებლობასაც ცვლის. პერიოდულ აუდიტში შეთანხმება, ტესტი და ანგარიში ხშირად ერთ პროექტში თავსდება; მიმდინარე შემოწმებისას იგივე წესები ყოველ ახალ გაშვებაზე უნდა მოქმედებდეს. ორგანიზაციამ უნდა იცოდეს, რომელ სისტემაზე იწყება ცდა, შეიძლება თუ არა საწარმოო მონაცემთან შეხება და ვინ აჩერებს პროცესს მოულოდნელი ზემოქმედების შემთხვევაში. ავტომატიზაციის ღირებულება სწორედ წინასწარ განსაზღვრულ საზღვრებში ჩანს.

რას უნდა აკონტროლებდეს კლიენტი

ავტომატური ექსპლუატაცია პირდაპირ ეხება უფლებამოსილებას. შემსყიდველისთვის არსებითია, რომ შეთანხმებაში გაიწეროს სამიზნე გარემო, დასაშვები მეთოდები, ტესტის დატვირთვის ზღვარი და ადამიანის ჩართვის მომენტი. თუ მტკიცებულების მისაღებად აგენტს რეალური მოქმედება სჭირდება, უნდა იყოს ნათელი, რა ითვლება უსაფრთხო დადასტურებად და რომელი ნაბიჯი ითხოვს ცალკე ნებართვას. ასეთი კონტროლი განსაკუთრებით მნიშვნელოვანია ცოცხალ სისტემებზე, სადაც ტესტმა ჩვეულებრივ მომხმარებელს ან სერვისის მუშაობას შეიძლება შეეხოს.

ასევე კონკრეტულ პასუხს მოითხოვს მონაცემების საკითხი: სად ინახება ტესტისას მიღებული მტკიცებულებები, რამდენ ხანს რჩება ისინი ხელმისაწვდომი და ვის შეუძლია მათი ნახვა. კომპანიის მიერ ევროპული ინფრასტრუქტურის გამოყენება მნიშვნელოვანი პირობაა, მაგრამ თავისთავად ვერ აღწერს ყველა კატეგორიის მონაცემის შენახვას, გადაცემასა და წაშლას. ცრუ დადებითი შედეგის შემთხვევაში საჭიროა გამეორებადი მტკიცებულებისა და ადამიანის შეფასების წესი; „ნულოვანი“ მიზანი შეცდომის ალბათობას ფაქტობრივად არ აუქმებს. საქართველოს კომპანიებისთვის სწორედ ეს პირობები განსაზღვრავს, რამდენად მისაღებია აგენტის დაშვება საკუთარ გარემოში.

რაუნდის შემდეგ პროდუქტის განვითარების მთავარი საზომი იქნება, შეძლებს თუ არა Fleuret AI ცვლილების გამოვლენიდან ხარვეზის ხელახალ ტესტამდე უწყვეტი, კლიენტისთვის გასაგები ჩანაწერის შექმნას. ამის გამოჩენა ნიშნავს, რომ უსაფრთხოების გუნდს მხოლოდ ძველი აუდიტის დასკვნა კი არა, გამოსწორების შემდგომი მდგომარეობაც ეცოდინება.

ასევე წაიკითხეთ:

გაზიარება:

გამოიწერეთ ჩვენი ბიულეტენი

მიიღეთ უახლესი ამბები Web3-ის, AI-სა და კრიპტოს შესახებ პირდაპირ თქვენს ელფოსტაზე.

0