En el panorama actual de la ciberseguretat, localitzar el punt exacte on una vulnerabilitat es converteix en una operació perillosa és un repte que va molt més enllà de la simple detecció. Mentre que les eines tradicionals poden identificar si un fragment de codi és vulnerable, determinar quina sentència específica desencadena el fall —especialment quan aquesta sentència es troba en capes de crides fora de la funció pegada— requereix un raonament causal interprocedimental que els mètodes convencionals no poden abordar. Aquí és on entra AutoTrace, un pipeline agèntic que combina grafs de propietats de codi (CPG) amb agents d'intel·ligència artificial per explorar el codi capa per capa, prenent decisions sobre on buscar i exigint proves concretes abans de reportar un desencadenant.
La proposta d'AutoTrace és revolucionària perquè no confia cegament en la sortida dels models de llenguatge (LLM). En lloc d'això, utilitza un enfocament híbrid: els agents decideixen cap a on dirigir l'exploració, però el sistema compta amb comportes d'admissibilitat deterministes que validen l'evidència extreta del graf. Això garanteix que cada desencadenant reportat estigui recolzat per dades verificables, eliminant la incertesa que sol acompanyar les inferències dels LLM. En les proves realitzades sobre el conjunt InterPVD, AutoTrace va assolir un 75,0% d'encert en vulnerabilitats (VulnHit) i un 80,8% en funcions (FuncHit), superant l'estat de l'art previ.
Per entendre la magnitud del problema, pensem en un escenari real: una aplicació web corporativa desenvolupada amb programari a mida pot tenir centenars de milers de línies de codi. Una vulnerabilitat com un desbordament de buffer o una injecció SQL no sempre ocorre a la funció on s'introdueix l'error; sovint el punt d'activació es troba en una llibreria externa o en una funció d'utilitat que es crida des de diversos llocs. Les eines d'anàlisi estàtica basades en regles fixes fallen perquè no poden seguir cadenes causals que creuen múltiples mòduls. Els models de llenguatge, per la seva banda, pateixen de manca de fonamentació: poden suggerir una ubicació plausible, però sense poder demostrar que realment porta a l'operació insegura.
AutoTrace resol això modelant el codi com un graf de propietats que inclou flux de dades, dependències de control i crides a funcions. Després, un agent basat en LLM navega per aquest graf de manera iterativa, decidint a cada pas quin node explorar a continuació. L'agent no té l'última paraula: abans d'acceptar un desencadenant, el sistema verifica que existeixi un camí causal complet des d'una entrada controlable per l'atacant fins a l'operació perillosa. Aquesta combinació d'intel·ligència artificial i lògica determinista és precisament el tipus de solució que empreses com Q2BSTUDIO integren en els seus serveis de ciberseguretat i desenvolupament d'aplicacions.
La ciberseguretat moderna exigeix anar més enllà dels pegats superficials. Per això, a Q2BSTUDIO oferim serveis de ciberseguretat i pentesting que incorporen tècniques avançades com l'anàlisi de grafs de codi i agents d'IA per identificar vulnerabilitats en tot el cicle de vida del desenvolupament. Però la seguretat no és l'únic àmbit on aquests enfocaments fan la diferència. La mateixa arquitectura d'agents que guien l'exploració sobre un graf pot aplicar-se a l'automatització de processos de negoci, al manteniment predictiu de sistemes cloud i fins i tot a l'anàlisi de dades per a intel·ligència de negoci.
De fet, el concepte darrere d'AutoTrace —agents intel·ligents que treballen sobre una representació estructurada del coneixement— és perfectament extrapolable a altres dominis. Per exemple, en l'àmbit del cloud computing, un agent podria explorar la topologia d'una infraestructura a AWS o Azure per localitzar configuracions insegures o colls d'ampolla de rendiment. En el camp de la intel·ligència artificial, aquests agents poden analitzar pipelines de dades per detectar biaixos o errors en models. Fins i tot en solucions de Business Intelligence amb Power BI, un agent podria rastrejar el flux de dades des de les fonts fins als informes, assenyalant discrepàncies o transformacions incorrectes.
A Q2BSTUDIO, creiem fermament en la convergència de tecnologies. Per això les nostres ofertes de serveis d'intel·ligència artificial no es limiten a models de llenguatge, sinó que inclouen arquitectures d'agents capaços de raonar sobre entorns complexos, ja sigui codi font, infraestructura cloud o processos empresarials. A més, la nostra experiència en desenvolupament d'aplicacions a mida ens permet integrar aquestes capacitats directament en els sistemes dels nostres clients, oferint solucions que no només detecten problemes, sinó que els localitzen amb precisió quirúrgica.
Un altre aspecte rellevant és la generació de conjunts de dades d'alta qualitat per entrenar i avaluar aquestes tècniques. Els autors d'AutoTrace van crear SinkTrace-Bench, un conjunt de 1.542 mostres perfectament equilibrades entre casos vulnerables i segurs, verificades mitjançant un verificador formal i auditades per experts. Aquest tipus de recursos són fonamentals per tancar la bretxa entre la detecció binària i la localització causal. A Q2BSTUDIO, apliquem metodologies similars per construir datasets de prova que reflecteixin casos reals de negoci, garantint que les nostres solucions d'IA i ciberseguretat siguin robustes i fiables.
La investigació darrere d'AutoTrace també posa de manifest una realitat: els models de llenguatge més avançats, fins i tot els frontier LLM, tenen dificultats per separar parells vulnerables/segurs quan se'ls presenta el desafiament causal. Això subratlla la necessitat d'enfocaments híbrids com el descrit, on la intel·ligència artificial actua com a guia però no com a autoritat final. Per a les empreses que desenvolupen programari crític, aquesta lliçó és inavaluable: no es pot delegar la seguretat únicament en models probabilitstics; es requereix una arquitectura que combini el millor de tots dos mons.
En resum, AutoTrace representa un avenç significatiu en la localització de vulnerabilitats, però el seu impacte va més enllà. La filosofia d'agents que exploren grafs amb comportes deterministes pot transformar la manera com entenem i apliquem la intel·ligència artificial en l'enginyeria de programari, la ciberseguretat i l'anàlisi de dades. A Q2BSTUDIO, estem explorant aquestes sinergies per oferir als nostres clients solucions cada cop més intel·ligents, segures i eficients, ja sigui mitjançant desenvolupament de programari a mida, implantació d'infraestructura cloud a AWS o Azure, o implementació de sistemes de BI amb Power BI. La localització precisa de problemes és el primer pas cap a la seva resolució definitiva, i la tecnologia actual ens permet fer aquest pas amb una certesa que abans era impensable.




