Uma empresa fez com que um programa que consegue se infiltrar automaticamente invadisse o próprio site para atacá-lo.

No time interno de segurança de produtos, o Google desenvolveu um sistema chamado PageBreak. A explicação pública é que ele já encontrou mais de quinhentos bugs reais nos próprios aplicativos. Diferente das ferramentas de varredura comuns, ele só registra os resultados depois de reproduzir a falha em um ambiente real usando um método de ataque que funcione; por isso, a taxa de falso positivo fica próxima de zero. O próximo passo é fazer o sistema ser pareado com um programa automático de correção de vulnerabilidades.

A concorrência entre ferramentas de segurança sempre ficou presa em um problema antigo.

Mais vale reportar com precisão do que reportar em grande quantidade. Os scanners empilham centenas de alertas parecidos, mas duvidosos, na frente dos engenheiros. O resultado é que as pessoas param de confiar, e as poucas questões realmente perigosas acabam se perdendo no meio. Só alertas que trazem evidências de ataque reproduzíveis têm o direito de ocupar o tempo de outras pessoas. Esse limite parece bobo, mas é o único jeito que torna a máquina capaz de assumir o julgamento.

O que costuma ser mais eficiente em proteger o sistema é, ironicamente, aquele que sabe quebrá-lo melhor.

Ao inverter essa ideia, fazer com que a habilidade de ataque sirva à defesa; no fim, resta apenas decidir se você tem coragem de permitir que ele realmente aja.