IA

ENISA usa modelo da OpenAI para caçar falhas em código da UE

A agência de cibersegurança da União Europeia recorreu a IA da OpenAI para encontrar quatro vulnerabilidades num projecto europeu. Uma delas era de alto risco e já foi corrigida.

HERO · IA

A própria União Europeia está agora a usar IA de empresas norte-americanas para testar a sua segurança. A ENISA, agência de cibersegurança da UE, e o CERT-EU recorreram a um modelo avançado da OpenAI para analisar código de um projecto europeu e encontraram quatro vulnerabilidades, reporta o Politico. Uma delas foi classificada como de alto risco, com potencial para sequestro de contas, e já foi corrigida.

Segundo a porta-voz da ENISA, Laura Heuvinck, citada pelo Politico, as equipas correram uma “análise de segurança” com um modelo de última geração da OpenAI. A falha mais grave foi associada ao registo CVE-2026-73431, que afecta o Vulnerability-Lookup, software open-source usado para acompanhar vulnerabilidades. Até à versão 5.5.1, o sistema não marcava se um token de activação ou recuperação já tinha sido usado. Resultado: um atacante com esse link podia reutilizá‑lo enquanto válido, redefinir a palavra-passe e voltar a tomar conta da conta, em ciclo.

O CVE atribui a este problema uma pontuação de 8,8 em 10, bem dentro da zona vermelha. É irónico, e um pouco desconfortável, ver uma ferramenta feita para gerir vulnerabilidades ser apanhada por outra ferramenta, desta vez de IA generativa. Mas é isto que começa a ser a norma: modelos grandes a vasculhar código à procura de falhas que olhos humanos ou scanners tradicionais não apanham. O que antes parecia demo de conferência é agora rotina em equipas de segurança de topo.

Este caso não é isolado. O CERT nacional da Polónia também diz ter usado modelos da OpenAI para encontrar falhas em RouterOS, o sistema operativo da MikroTik. E o projecto AISLE correu uma auditoria automática com IA ao novo portal de reporte do Cyber Resilience Act (CRA, a futura lei europeia de resiliência cibernética). Ou seja, a UE está a pôr modelos comerciais norte‑americanos a rever código de infra-estruturas e ferramentas críticas europeias, enquanto em público discute como limitar riscos de IA e assina pactos de segurança que cheiram tanto a prudência como a controlo de mercado, como já analisámos no debate sobre o travão na IA.

Há outra camada política aqui. A UE só teve acesso aos modelos mais capazes dos EUA em julho, depois de meses a pressionar. Em abril, a Anthropic lançou o modelo Mythos para um pequeno grupo de organizações norte-americanas e deixou a Europa à porta. Mais tarde, a ENISA conseguiu acesso ao Mythos e, segundo a Comissão, está agora a testar Mythos 5 e GPT-6 Astra. Mesmo assim, de acordo com o Politico, ainda não toca na versão mais recente do Mythos. Em paralelo, a OpenAI colocou a ENISA no seu programa de “trusted access” para modelos de cibersegurança, gerido através do Daybreak, o programa de defesa cibernética da empresa.

Para quem está na Europa, isto resume bem a contradição do momento: Bruxelas quer regular a IA dura e impor regras apertadas a todos, mas quando o assunto é proteger o seu próprio código corre para a OpenAI e companhia. Na prática, a segurança das instituições europeias começa a depender de modelos que a própria UE teme e tenta conter. A IA entra na caixa de ferramentas do auditor de código, sim, mas também entra na coluna de dependências estratégicas. E essa fatura, ao contrário de uma simples subscrição, vai ser bem mais difícil de renegociar.

Fonte: The Next Web

Comentários · 0