Abbiamo speso circa 3.140 dollari in chiamate API per effettuare la security review di GlobaLeaks, un software che, negli ultimi tredici anni, era già stato sottoposto a sei audit professionali indipendenti.
Sono emerse 29 vulnerabilità, 12 problematiche di denial of service e 42 osservazioni di hardening. Il costo medio è stato di circa 77 dollari per ogni finding confermato, prima della validazione umana.
La spesa complessiva è forse il dato più rilevante. Analizzare un intero codebase, riga per riga e rispetto alle principali classi di debolezza conosciute, ha sempre richiesto settimane di lavoro, competenze specialistiche e budget importanti. Oggi questo tipo di analisi è molto più accessibile.
Anche la distribuzione dei costi è stata interessante. Il modello con capacità di reasoning più avanzate ha assorbito il 62% del budget, pur elaborando solo il 7% dei token. I modelli standard hanno invece gestito la maggior parte del volume con costi molto più contenuti.
L'analisi approfondita resta più costosa di quella estesa, ma la differenza non è più tale da rappresentare una barriera significativa.
Per chi sviluppa software critico, la conseguenza è concreta: leggere un codebase in modo sistematico e approfondito è ormai alla portata di molte più persone e organizzazioni.
Il report completo, con metodologia e costi suddivisi per modello, è disponibile qui: What Can an Attacker Find With an LLM?
#CyberSecurity #ApplicationSecurity #LLM #SecureCodeReview #ISGroup