Přeskočit na obsah
Magazín Chatujme.cz
Internet a politika · čtení na 4 min · 7 zhlédnutí

Startup Aisle Ondřeje Vlčka prověřil kód evropské platformy pro hlášení zranitelností

Jednotná platforma, přes kterou výrobci hlásí zneužívané chyby a incidenty podle evropského nařízení o kybernetické odolnosti, běží od 11. září. Agentura ENISA k její bezpečnostní kontrole přizvala pražský startup Aisle, který kód prověřoval vlastními modely umělé inteligence provozovanými přímo u zadavatele. Partnerství firma oznámila 14. září.

Ondřej Vlček a Garry Kasparov na pódiu konference Web Summit 2021
Ondřej Vlček (vlevo) s Garrym Kasparovem na konferenci Web Summit 2021 v Lisabonu, tehdy ještě jako šéf Avastu. Foto: Web Summit, Wikimedia Commons (CC BY 2.0)

Když výrobce chytré zásuvky zjistí, že někdo zneužívá díru v její aplikaci, musí to od 11. září 2026 do 24 hodin ohlásit. Kam přesně, o tom nařízení (EU) 2024/2847, kterému se říká Cyber Resilience Act (CRA), od konce roku 2024 mluvilo jen obecně: přes jednotnou platformu, kterou zřídí a bude provozovat Agentura Evropské unie pro kybernetickou bezpečnost (ENISA). Ta platforma teď existuje. ENISA ji spustila v den, kdy povinnost začala platit, a o tři dny později pražský startup Aisle oznámil, že její kód před spuštěním prověřoval on.

První verze, ne hotový systém

ENISA v tiskové zprávě z 11. září mluví o „počáteční provozní schopnosti“ platformy, které říká Single Reporting Platform, zkráceně SRP. Výrobce v ní podá hlášení jednou a dál už ho sám nerozesílá. Nejdřív ho dostane tým CSIRT, který je pro danou zemi určený jako koordinátor, ten ho předá týmům v dalších členských státech, kde se dotčený produkt prodává, a kopii má současně ENISA. Funkce má agentura podle vlastních slov v příštích měsících dál rozšiřovat podle provozní zkušenosti a potřeb uživatelů.

Platforma běží na adrese portal.cra-srp.enisa.europa.eu. Na stránce k ní ENISA vydala uživatelskou příručku, výukové video, slovník polí formuláře, často kladené otázky a návody, které nesou data úprav z 9. a 10. září, tedy z dnů těsně před spuštěním. Informační list je anglicky a v devíti dalších jazycích: německy, řecky, francouzsky, maďarsky, lotyšsky, nizozemsky, rumunsky, slovinsky a švédsky. Čeština mezi nimi není. Na dotazy, na které návody neodpoví, má agentura zvláštní linku podpory.

Co na platformě dělal Aisle

Aisle podle své tiskové zprávy ze 14. září provedl bezpečnostní kontrolu zdrojového kódu platformy postavenou na umělé inteligenci a uzavřel ji před 11. zářím, tedy před první lhůtou, od které výrobci hlásí. Tím to nekončí: firma píše, že její postup zůstane v provozu průběžně i u dalších vydání platformy. Ředitel ENISA pro kybernetickou bezpečnost a provoz Hans de Vries v téže zprávě říká, že platforma „obsahuje technická a organizační bezpečnostní opatření na ochranu důvěrnosti podaných informací“ a že agentura vedle toho dělala uživatelské a bezpečnostní testy se zúčastněnými stranami včetně národních týmů CSIRT (přeloženo z angličtiny). Za „důležitou kontrolu bezpečnosti kódu založenou na AI“ firmě výslovně děkuje.

Spoluzakladatel Aisle Ondřej Vlček k tomu na LinkedInu dodal, o co v projektu šlo firmě samotné: modely umělé inteligence běžely jako plně soukromé, na vlastní infrastruktuře zadavatele, takže citlivý kód ani data neopustily jeho prostředí (přeloženo z angličtiny). U systému, který bude shromažďovat popisy zneužívaných chyb dřív, než na ně existuje oprava, to není detail. Provozní a bezpečnostní ředitelka firmy Jaya Baloo v tiskové zprávě říká, že hlásicí infrastruktura „funguje, jen když je důvěryhodná ve chvíli, kdy ji organizace nejvíc potřebují“ (přeloženo z angličtiny).

Kolik chyb kontrola našla a jakých, neuvádí ani jedna strana. Zpráva nezmiňuje ani finanční podmínky partnerství.

Kdo je Aisle

Aisle založili bývalý šéf Avastu Ondřej Vlček, Jaya Baloo, která podle Lupa.cz přišla z téže firmy, a Stanislav Fort, který podle téhož serveru předtím pracoval v DeepMindu, Google Brain, Stability AI a Anthropicu. Firma se v tiskové zprávě hlásí k Praze a San Franciscu a živí se hledáním zranitelností v softwaru pomocí umělé inteligence. Od července je číslovací autoritou programu CVE pod evropským kořenem, který vede ENISA, a od srpna smí přidělovat čísla CVE i chybám nalezeným v cizím softwaru, pokud ho nepokrývá jiná autorita. Partnerství kolem platformy je tak její druhý krok k téže agentuře během dvou měsíců.

Kdo hlásí teď a kdo až za rok a čtvrt

Povinnost hlásit platí od 11. září pro výrobce produktů s digitálními prvky, tedy hardwaru i softwaru prodávaného v EU. Co přesně se hlásí a v jakých lhůtách, popsal magazín v článku o oznamovací povinnosti od 11. září. Správci otevřeného softwaru, na které nařízení pamatuje v článku 24 odst. 3, se do platformy dostanou až od 11. prosince 2027. Toho dne začnou platit i hlavní bezpečnostní požadavky nařízení na samotné produkty.

Ředitel ENISA Juhan Lepassaar spuštění doprovodil větou, že zranitelnosti digitálních produktů „útočníci často zneužívají k podvracení nebo narušení kritických služeb, jako je zdravotnictví, energetika, doprava nebo telekomunikace“ (přeloženo z angličtiny). Platforma, která ta hlášení sbírá, je podle Baloo „jako kterýkoli kritický systém“ (přeloženo z angličtiny). Jestli kontrola od Aisle obstála, se ukáže až v provozu, o kterém zatím obě strany mluví jen jako o začátku.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Internet a politika

Devět států podepsalo v Praze deklaraci o AI, která nezakládá žádné právní závazky

Na prvním ročníku CEE AI Summitu v pražském Martinickém paláci přijali 3. září zástupci devíti států střední a východní Evropy Pražskou deklaraci o umělé inteligenci. Zavázali se koordinovat postoje k evropským pravidlům, propojovat výpočetní kapacity a sdílet si, co jim ve čtyřech oborech funguje. Text sám o sobě říká, že je politický, nezakládá právní závazky ani novou instituci a nemá vlastní rozpočtovou položku.

Internet a politika

Australský návrh zákona dává uživatelům sítí volbu mezi algoritmem a sledovanými účty

Vláda Anthonyho Albaneseho zveřejnila 8. září ke konzultaci návrh zákona o digitální povinnosti péče. Platformy by musely každému uživateli staršímu 16 let poslat upozornění s volbou, jestli chce ve výchozím feedu obsah doporučovaný algoritmem, nebo jen příspěvky účtů, které sleduje. Za porušení hrozí pokuta až 109,2 milionu australských dolarů a do parlamentu má návrh jít ještě letos.

Internet a politika

Rozpočet ČTÚ má klesnout o 2,5 miliardy kvůli stropu náhrad pro Českou poštu

Ministerstvo financí předložilo vládě návrh státního rozpočtu na rok 2027 a kapitole Českého telekomunikačního úřadu v něm ubývá 2,5 miliardy korun. Regulátor internetu a telekomunikací ty peníze ale nikdy neutrácel za vlastní provoz – procházely jím k České poště jako náhrada ztráty ze základních poštovních služeb.