Elsőre furcsának tűnhet: miért pont egy red team operátor -- akinek a napi munkája vállalati hálózatok, weboldalak és felhőrendszerek feltörése, engedéllyel, hogy a hibát a bevetés előtt megtaláljam -- épít AI ügyfélszolgálati chatbotokat webshopoknak? A válasz egyszerű: ugyanaz a szemlélet, más terület.

Amit a red team munka megtanított

A kiberbiztonságot magamtól kezdtem el tanulni, önállóan, és mára hivatalos CyberWarFare Labs partnerként dolgozom: Active Directory-, web-alkalmazás-, API- és felhő-környezetek elleni támadásokat szimulálok. A Hack The Box-on, a világ egyik legnagyobb etikus hacker-gyakorlóplatformján a globális ranglista 640. helyén állok, a TryHackMe-n pedig a legjobb 1%-ban.

CRTA — Certified Red Team Analyst AD-RTS — Active Directory specialista API-RTS — API-biztonsági specialista WEB-RTA — Webalkalmazás-biztonsági specialista K8s-RTA — Kubernetes specialista MCRTA / MCBTA — Felhő-biztonsági specialista

Ez a fajta munka egy nagyon konkrét gondolkodásmódot alakít ki: mindig azt kell feltenni, "mi történik, ha valami nem úgy viselkedik, ahogy elvárnám?" -- mi van, ha egy felhasználó rossz adatot küld, mi van, ha valaki szándékosan próbál megtéveszteni egy rendszert, mi van, ha egy adat, ami nem lenne szabad, hogy elérhető legyen, mégis elérhetővé válik.

8Hivatalos kiberbiztonsági tanúsítvány
105k+Sor saját fejlesztésű biztonsági szoftver
100%Önállóan tanulva, nulláról

Ugyanez a kérdés egy AI chatbotnál

Egy AI ügyfélszolgálati chatbotnál pontosan ugyanezek a kérdések merülnek fel, csak más köntösben: mi van, ha valaki megpróbálja manipulálni a botot ("prompt injekció"), hogy olyat mondjon vagy tegyen, amit nem kellene? Mi van, ha a bot magabiztosan kitalál egy nem létező terméket (ez a korábbi hallucináció-poszt témája)? Mi van, ha a beszélgetés-adatok nem megfelelően védettek?

A NOSEC AI platform alapjai ennek megfelelően épülnek: titkosított hozzáférési adatok, szigorú tartalombiztonsági szabályok (CSP), beépített szűrés a prompt-injekció ellen, és session- és IP-alapú forgalomkorlátozás. Nem azért, mert ez trendi, hanem mert egy biztonsági szakembernek magától értetődő, hogy ezek nélkül nem szabad éles rendszert kiadni a kezéből.

A NoSec C2 -- ahol a mérnöki alaposság megmutatkozik

Saját fejlesztésű Command & Control keretrendszert is építek nulláról, a NoSec C2-t: 105.000+ sor Python és Go kód, 2.800+ automata teszt, öt különböző kommunikációs csatornával (HTTP/S, TCP, WebSocket, DNS, SMB) és saját titkosítási réteggel. Ez nem közvetlenül kapcsolódik az ügyfélszolgálati chatbot-termékhez, de pontosan az a mérnöki fegyelem van mögötte, amit a NOSEC AI-ba is beleépítek: automata tesztelés, alapos kódolás, semmi "majd valahogy működik".

Mit jelent ez neked, mint ügyfélnek?

Nem azt, hogy sosem lesz hiba -- ez minden szoftvernél előfordul. Azt jelenti, hogy a döntéseim mögött nem csak "működjön" a szempont áll, hanem "működjön megbízhatóan, és gondoltam át, mi mehet félre". Ez az a szemlélet, amit egy átlagos AI-chatbot startupnál ritkábban lehet garantáltan elmondani. Konkrét példát erre az Ódon Antikvárium esettanulmányában olvashatsz.