Edgescan Atomic brengt gecontroleerde AI-pentests
Edgescan heeft Edgescan Atomic gelanceerd, een autonome pentestfunctie die met agentische AI applicaties aftast en vaststelt welke aanvalspaden daadwerkelijk te misbruiken zijn. Volgens het bedrijf kan het product draaien bovenop het bestaande platform voor continue beveiliging, of worden ingezet als losstaande oplossing voor agentische pentests.
Edgescan presenteert Atomic als antwoord op een specifieke zorg. Organisaties willen de zekerheid dat ze bestand zijn tegen cyberaanvallen die door AI worden aangedreven. Atomic moet hun continue, snelle offensieve validatie op afroep bieden, zodat ze hun beveiligingsniveau kunnen controleren zonder te wachten op een ingeplande opdracht.
Gebouwd op bestaande scandata
Atomic kan zelfstandig werken, maar volgens Edgescan presteert het een stuk beter wanneer het is gekoppeld aan Edgescan Intelligence. Dat zijn de gegevens die het bedrijf al over de omgeving van een klant heeft, waaronder:
- historische scandata en eerdere beoordelingsresultaten
- bevindingen uit PTaaS-opdrachten (penetration testing as a service)
- gegevens over false positives en gevalideerde kwetsbaarheden
- context over assets en authenticatieworkflows
- API-informatie
Volgens Edgescan geeft die achtergrond de AI een beter uitgangspunt wanneer die mogelijke aanvalspaden verkent en probeert te bevestigen. In plaats van elke test te beginnen zonder enige kennis van het doelwit, kan Atomic metadata uit eerdere beoordelingen gebruiken, als die er is.
Een harnas om de AI in toom te houden
Het centrale controlemechanisme is wat Edgescan de Edgescan Harness noemt. Die bepaalt de grenzen van wat de AI tijdens een test mag doen. De Harness dwingt een vastgestelde scope, rechten, goedkeuringen en beleid af.
Binnen die grenzen kan Atomic redeneren en zijn aanpak bijstellen zoals een menselijke aanvaller dat zou doen. De acties blijven gecontroleerd en controleerbaar, en de Harness legt vast wat de AI doet en past op elke actie beleid toe. Volgens Edgescan kunnen organisaties zo autonome pentests inzetten zonder het overzicht te verliezen over wat er in hun omgeving gebeurt.
Waar Atomic naar zoekt
Edgescan zegt dat de tool zich richt op kwetsbaarheden in bedrijfslogica en toegangscontrole. Daaronder vallen insecure direct object reference-fouten (IDOR), waarbij een applicatie gegevens of functies prijsgeeft omdat ze een door de gebruiker opgegeven identificatie vertrouwt zonder na te gaan of die gebruiker er wel toegang toe heeft. Andere doelwitten zijn zwakke plekken in autorisatie en gebrekkige toegangscontrole in het algemeen.
Dit soort bugs is voor traditionele geautomatiseerde scanners vaak lastig te vinden, omdat je daarvoor moet begrijpen hoe een applicatie zich hoort te gedragen.
Atomic probeert zijn bevindingen ook met bewijs te onderbouwen voordat ze bij menselijke analisten terechtkomen. Volgens Edgescan moet dat de ruis verminderen waar securityoperations- en AppSec-teams doorheen moeten, en het onderzoeks- en triagewerk beperken. De validatie wordt uitgevoerd door wat het bedrijf een agentisch validatieteam noemt, met de menselijke experts van Edgescan als achtervang wanneer dat nodig is.
Licenties en kosten
Wat de prijs betreft belooft Edgescan voorspelbaarheid. Het licentiemodel geeft klanten een vastgesteld testbudget, en de Harness biedt controle over de scope en legt de acties van de AI vast.
"Edgescan Atomic pakt een fundamentele beperking van traditionele pentests aan: het door AI aangedreven dreigingslandschap en het tempo waarin applicatiecode verandert. Atomic geeft klanten de mogelijkheid om autonome pentests te starten wanneer ze die nodig hebben, en legt zo meer controle, meer flexibiliteit en snellere beveiligingsvalidatie direct in hun handen", aldus Eoin Keary, CEO van Edgescan.
Onze kijk
Atomic voegt zich bij een groeiend aantal producten die AI-agents inzetten voor offensieve tests. De afgelopen weken haalde Hadrian geld op voor zijn agentische platform voor offensieve beveiliging, en introduceerde Vijil tooling die AI-agents red-teamt met adaptieve aanvallen. Het verkooppraatje is telkens vergelijkbaar. Jaarlijkse of driemaandelijkse pentests kunnen code die dagelijks verandert niet bijbenen, en ook geen aanvallers die zelf AI omarmen - een zorg die Microsoft uitsprak toen het stelde dat aanvallers voorlopen op verdedigers in de vroege AI-race.
Het opvallendste aan de aankondiging van Edgescan is de nadruk op de Harness. Dat wijst erop dat leveranciers weten dat kopers er niet gerust op zijn om autonome agents los te laten op productiesystemen. De focus op het afdwingen van de scope, goedkeuringen en auditlogs leest als een poging om die zorg direct weg te nemen.
Het is de moeite waard om te volgen hoe goed deze controles in de praktijk standhouden, en of AI-gestuurde tests betrouwbaar fouten in bedrijfslogica zoals IDOR kunnen vinden zonder teams te overspoelen met ongeverifieerde resultaten. Onafhankelijke evaluaties zouden kopers helpen die claims op waarde te schatten.
