Pentestarea agentică: ce demonstrează cu adevărat — și unde încă are limite
Numărul vulnerabilităților nu mai e singura problemă cu care echipele de securitate nu țin pasul — viteza a devenit la fel de critică. Date recente despre volumul de CVE-uri și despre timpii de exploatare arată de ce testarea de penetrare „agentică", bazată pe AI, câștigă tot mai mult teren — și de ce încă nu poate înlocui complet o strategie de validare pe mai multe niveluri.
Amploarea problemei
Patru cifre arată de ce testarea clasică, la un moment fix în timp, nu mai ține pasul:
- Volum: peste 33.000 de CVE-uri au fost publicate doar în prima jumătate a anului 2025, cu aproximativ 50% mai mult față de anul anterior.
- Prioritizare: din aproape 40.000 de CVE-uri publicate până în august, mai puțin de 100 au ajuns vreodată pe o listă de vulnerabilități exploatate activ — majoritatea scorurilor de severitate urmăresc semnalul greșit.
- Viteză: timpul mediu dintre publicarea unei vulnerabilități și prima ei exploatare reală a scăzut de la aproximativ o lună în 2023 la doar câteva ore astăzi.
- Capacitate: din zecile de mii de vulnerabilități descoperite acum cu ajutorul AI, doar câteva sute au fost de fapt corectate la sursă.
Un test de penetrare anual poate lăsa o echipă „oarbă" pentru aproape un an întreg între angajamente; chiar și scanările automate săptămânale lasă o fereastră de câteva zile în care un CVE nou armat rămâne neverificat.
Ce oferă, de fapt, pentestarea agentică
Uneltele de pentestare autonome, bazate pe agenți, nu se limitează la a semnala un număr de versiune și a ghici — ele înlănțuie pași reali de exploatare (acces inițial, escaladare de privilegii, mișcare laterală) pentru a demonstra că o cale de atac este cu adevărat exploatabilă și pentru a produce dovezi pe care o echipă de apărare le poate folosi direct. Rulată repetat, această dovadă rămâne actuală, în loc să devină depășită imediat ce mediul se schimbă.
Este un câștig real de viteză. Dar vine cu două limite structurale importante, înainte ca o echipă să se bazeze pe ea ca strategie unică.
Decalajul de viteză: chiar și uneltele agentice au nevoie de săptămâni, nu de ore, odată aplicate unui mediu IT extins — o îmbunătățire uriașă față de un angajament condus manual, dar tot mult mai lent decât fereastra de câteva ore în care noile exploit-uri sunt acum „armate".
Decalajul de acoperire: exploatarea live poate atinge, în siguranță, doar o parte dintr-un mediu real. Sistemele de producție, segmentele mari, critice pentru business, și zonele izolate (air-gapped) sunt de regulă interzise pentru exploatare activă — iar mii de CVE-uri pur și simplu nu au un exploit public funcțional pe care o unealtă să îl poată folosi. Per total, testarea autonomă bazată exclusiv pe exploatare acoperă, estimativ, doar 20–30% din exploatabilitatea reală a unei companii obișnuite, iar adăugarea mai multor unelte similare nu schimbă acest plafon, pentru că folosesc aceeași metodă de bază.
De ce contează
Tot mai multe recomandări din industrie vorbesc despre o schimbare de la „am fost testați?" la „ține validarea noastră pasul cu viteza cu care se schimbă expunerea?" — iar validarea continuă, stratificată după risc, este așteptată să devină modelul dominant de testare a securității pentru companii în următorii ani. Implicația practică: tipul de schimbare ar trebui să determine metoda de validare folosită — testare de exploatabilitate pentru un CVE nou publicat, simulare de controale pentru o campanie de atac observată și înlănțuire de exploit-uri live pentru o schimbare de infrastructură care ar putea deschide o cale nouă către un activ critic.
Ce e de făcut
- Nu renunțați la testele de penetrare programate, conduse manual — uneltele agentice acoperă în prezent doar o parte din exploatabilitatea reală și completează, nu înlocuiesc, evaluările manuale aprofundate.
- Combinați validarea bazată pe exploatare cu validarea expunerii și a controalelor pentru segmentele pe care testarea live nu le poate atinge în siguranță (producție, zone air-gapped, zone puternic restricționate).
- Direcționați toate metodele de validare — prin exploatare, simulare de controale și testare la schimbări de infrastructură — într-un singur model de rezultate, deduplicat, astfel încât golurile de acoperire să nu devină puncte moarte.
- Tratați CVE-urile noi, cu profil înalt, ca pe un declanșator pentru verificări rapide și punctuale de exploatabilitate, în loc să așteptați următorul ciclu de testare programat.
