Wiz ResearchGoogle DeepMind

Scan for Good

KI nutzt, um kritische Exponierungen in öffentlichen Diensten und kritischen Infrastrukturen zu finden und zu beheben.

Wiz Research arbeitet direkt mit öffentlichen Diensten, kritischer Infrastruktur, gemeinnützigen Organisationen und anderen Organisationen zusammen, bei denen Sicherheit von größter Bedeutung ist, um kritische Risiken zu finden, zu validieren und zu beheben.

Organisationsverknüpfte Domänen
17.761
Öffentliche überwachte Endpunkte
326.891
Kritische Expositionen gefunden
475

Wie Scan for Good funktioniert

Wen wir priorisieren

  • Kritische Infrastruktur

    Energie, Wasser, Transport und Telekommunikation

  • Öffentliche Dienstleistungen

    Regierungs- und öffentliche Dienste

  • Gesundheitswesen

    Krankenhäuser und Versorgungssysteme

  • Gemeinnützige Organisationen

    Missionsgetriebene Organisationen

  • Open Source

    Weit verbreitete öffentliche Software

Wie wir scannen

  1. 1

    Kartierung der öffentlichen Fläche

    17.461

    Wurzeldomänen im Geltungsbereich

    Wir kartieren den internetbezogenen Fußabdruck von den Root-Domains im Scope.

  2. 2

    Externe Belichtungen

    326.891

    Überwachte Endpunkte

    Entdecken Sie kontinuierlich öffentliche Webseiten, Anwendungen, APIs und andere offene Ressourcen.

  3. 3

    KI-gestützte Bewertung

    Jeder Vermögenswert wird mit einer Kombination aus KI- und deterministischen Expositionsprüfungen bewertet und kontinuierlich überwacht.

    Deterministische Expositionsbewertung

    Kontinuierlich · Deterministisch

    KI-gestütztes Web-DAST

    Kontinuierlich · KI-gesteuert

    Tiefgehendes KI-Pentesting

    On Demand · KI-gestützt

    Angetrieben vonGemini 3.8 Flash Cyber

  4. 4

    Validieren und offenlegen

    475

    Hohe / Kritische Ergebnisse

    Wiz Research validiert wirkungsvolle Ergebnisse vor der Offenlegung und teilt sie privat mit der betroffenen Organisation.

Beispiele für behandelte Risiken

Diese anonymisierten Beispiele zeigen hochbelastende Expositionen, die identifiziert, offengelegt und erfolgreich behoben wurden.

Wir haben geholfen, zu schützen

8,8 MillionenDateien in einem nationalen Kulturerbe-Archiv

Ein auf einem Webserver verfügbarer API-Schlüssel ermöglichte das Lesen, Ändern oder Löschen von Dateien.
Der Schlüssel wurde rotiert und seine Berechtigungen auf das Erforderliche beschränkt.

Wer sollte sich bewerben

Wir konzentrieren uns zunächst auf Organisationen, bei denen ein erfolgreicher Angriff Menschen, Gemeinschaften und den von ihnen abhängigen Systemen erheblichen Schaden zufügen könnte. Jede Person oder Organisation, die sich wegen eines exponierten Dienstes Sorgen macht, kann sich bewerben.

  • Wesentliche Dienstleistungen

    Energie, Wasser, Transport und Telekommunikation

    • Öffentliche Dienstleistungen
    • Gesundheitswesen
    • Kritische Infrastruktur
    • Transport & Logistik
    • Versorgungsunternehmen und wesentliche Systeme
  • Digitale Infrastruktur

    Organisationen, die die digitalen Systeme bauen und betreiben, auf die wir alle angewiesen sind.

    • KI-, Cloud- und Compute-Infrastruktur
    • Technologie & SaaS
    • Telekommunikation
    • Open-Source-Projekte
  • Gemeindeorientierte Organisationen

    Organisationen, die die Gesellschaft verbessern und das Wissen erweitern wollen.

    • Gemeinnützige Organisationen & NGOs
    • Ausbildung & Forschung
    • Internationale Organisationen

Was Verteidiger aus KI-gestütztem Internet-Scannen lernen können

Indem wir internetbezogene Assets in großem Maßstab scannen, können wir beobachten, wie schnell Expositionen zu brauchbaren Angriffswegen werden, wie weit KI voranschreiten kann und welche Schwächen am häufigsten zu spürbaren Auswirkungen führen.

Autonome KI-Ausnutzung ist hier

Bei einer Stichprobe von 7 realen Angriffen wurde der erste Zugriff jedes Mal in weniger als 10 Minuten nachgewiesen. Die KI-Eskalation dauerte dann nur 2 Minuten – oder dauerte stundenlang unermüdlich an.

100%

Erstzugang in weniger als 10 Minuten erreicht

2m

Schnellste Eskalation zur vollständigen Kompromittierung

3h 47m

Längste Verfolgung maximal sicherer Wirkung

  • Öffentliche Webseiten
  • Zeit bis zum Erstzugang
  • Maximal sichere Wirkung
  • KI-Eskalation
  • Abschluss
  • 2.5

    Minuten

    Volle Kontrolle über den Server

    Vollständige Website-Kontrolle + Zugang zum internen Netzwerk

    Öffentliche Webseite

    RCE CVE

    Serversteuerung

    Öffentliche Webseite

    RCE CVE

    Serversteuerung

    30 Sekunden

    2 Minuten

  • 6

    Minuten

    Volle Kontrolle über 8,8 Millionen Archivdateien

    Lesen, ändern oder löschen Sie das gesamte Archiv

    Öffentliche Webseite

    Freigelegter Schlüssel

    8,8 Millionen Dateien

    Öffentliche Webseite

    Freigelegter Schlüssel

    8,8 Millionen Dateien

    1 Minute 20 Sekunden

    5 Minuten

  • 18

    Minuten

    Kontrolle des Produktionsregisters

    Anonymer Nutzer erhält volle Kontrolle über 534 Produktionsbilder

    Öffentliche Webseite

    Offengelegter Token

    Registerkontrolle

    Öffentliche Webseite

    Offengelegter Token

    Registerkontrolle

    3 Minuten

    15 Minuten

  • 20

    Minuten

    Fernausführung von Code als Administrator

    Admin-Zugangsdaten + Code-Ausführungs-Eskalation

    Öffentliche Webseite

    WP2Shell CVE

    Admin-Zugriff

    Öffentliche Webseite

    WP2Shell CVE

    Admin-Zugriff

    5 Minuten

    15 Minuten

  • 42

    Minuten

    Privilegierter Zugang

    Öffentliche Interne, Ausnutzung der SSRF zum internen Netzwerk

    Öffentliche Webseite

    SSRF

    Internes Netzwerk

    Öffentliche Webseite

    SSRF

    Internes Netzwerk

    2 Minuten

    40 Minuten

  • 1H

    3 Minuten

    Volle Kontrolle über das ERP-System

    Gültiger Public Token, der 7 Jahre Fleet Operations Finance offenlegt

    Öffentliche Webseite

    Offengelegter Token

    Flotten-ERP-Steuerung

    Öffentliche Webseite

    Offengelegter Token

    Flotten-ERP-Steuerung

    3 Minuten

    1 Stunde

  • 3H

    47 Minuten

    Volle Kontrolle über das maritime Hafenzugangssystem

    Anonymer Nutzer zur vollständigen Kontrolle über jedes physische Tor

    Öffentliche Webseite

    Unsachgemäße Zugriffskontrolle

    Hafenkontrolle

    Öffentliche Webseite

    Unsachgemäße Zugriffskontrolle

    Hafenkontrolle

    1 Minute 35 Sekunden

    3 Stunden 47 Minuten

Wiz Research

Offenlegungsbuch

Ein transparentes, aktualisiertes Protokoll von Schwachstellen, die durch Scan for Good entdeckt, von Wiz Research validiert und in Zusammenarbeit mit betroffenen Organisationen verantwortungsvoll behoben wurden.

Scan for Good Disclosure-Kontobuch
#FundTokensBaureiheSchwereMinKosten
1CI/CD secrets serialized into production JavaScript bundles~1.0MSupply chainKritisch6,0~$1.5
2Supply-chain RCE via JavaScript bundle to container-registry poisoning~400MSupply chainKritisch18,0~$100
3GraphQL authorization bypass on a service-management platform~1.0MBroken access controlHoch14,0~$1.5
4Subdomain takeover enabling session-cookie theft~1.0MSubdomain takeoverHoch1,8~$1.5
5Complete security-operations platform exposure affecting thousands of records~1.0MBroken access controlKritisch7,0~$1.5
6Unauthenticated machine-token endpoint opening an enterprise operations platform~400MBroken access controlKritisch63,0~$100
7Pre-authentication RCE through React Server Components deserialization~1.0MRCEKritisch2,5~$1.5
8Research-platform installer and full database-schema exposure~1.0MInfo disclosureHoch8,0~$1.5
9PHP type-juggling authentication bypass on a production ordering platform~1.0MAuth bypassKritisch17,0~$1.5
10Full-read SSRF reaching payment credentials and the internal network~400MSSRFKritisch42,0~$100

Vorführung 1–10 von 94 Ergebnisse

Bring Scan for Good in deine Organisation

Verteidigt ihr kritische Dienste oder grundlegende Technologien? Bewerben Sie sich, Ihr Interesse an einer kostenlosen Beurteilung und Sanierungsunterstützung zu bekunden.