Một công ty đã để một chương trình có khả năng tự động xâm nhập đi tấn công trang web của chính họ.

Trong nội bộ đội nhóm an toàn sản phẩm, Google đã xây dựng một hệ thống có tên PageBreak. Theo cách họ công khai, hệ thống này đã phát hiện hơn năm trăm lỗ hổng thực sự trong các ứng dụng của chính họ. Khác với các công cụ quét thông thường, nó chỉ báo cáo kết quả khi một cách tấn công khả dụng đã tái hiện được lỗ hổng trong môi trường thực tế, nên tỷ lệ báo sai gần như bằng không. Bước tiếp theo là ghép nó với một chương trình tự động sửa lỗ hổng để sử dụng cùng nhau.

Cuộc cạnh tranh giữa các công cụ an ninh từ trước đến nay vẫn bị mắc kẹt ở một vấn đề cũ.

“Báo nhiều không bằng báo đúng.” Bộ quét đưa hàng trăm cảnh báo nghe có vẻ hợp lý nhưng không chắc chắn lên cho kỹ sư xử lý, khiến mọi người dần không còn tin vào nó, và những vấn đề thực sự nguy hiểm lại bị chôn vùi trong đống đó. Chỉ những cảnh báo kèm theo bằng chứng tấn công có thể tái hiện mới có tư cách chiếm thời gian của người khác. Nghe có vẻ ngốc nghếch, nhưng đây là ngưỡng duy nhất có thể buộc máy móc tiếp quản việc ra quyết định.

Người giữ được hệ thống tốt nhất thường lại là kẻ giỏi phá vỡ nó nhất.

Lật ngược việc này lại: biến năng lực tấn công thành dịch vụ cho phòng thủ. Phần còn lại chỉ là liệu có dám để nó thực sự ra tay hay không.