
据媒体报道,泰雷兹(Thales)正式推出Sentinel Envelope Plus。作为现有Sentinel Envelope软件保护解决方案的新增组件,该产品旨在显著加固编译后的应用程序,抵御AI辅助逆向工程、自动化零日漏洞发现及自动化漏洞利用生成等新型攻击。
Sentinel Envelope Plus的核心优势在于无需更改源代码或依赖特殊编译环境,即可为软件应用提供多层防护。随着AI辅助工具的普及,分析软件漏洞的门槛大幅降低,这对部署在供应商无法完全控制环境中的应用构成了严峻挑战。尤其是本地部署、嵌入式及边缘设备,攻击者可获取副本并在离线状态下分析,从而绕过安全环境,搜寻漏洞、专有算法及业务逻辑。这不仅可能导致数据和知识产权损失,还可能引发运营中断,长期损害供应商声誉与客户信任。
实测:AI消耗970倍Token仍无功而返
泰雷兹进行的受控测试显示,在未受保护的应用程序中,AI代理成功识别出10个漏洞中的8个;而在启用Sentinel Envelope Plus后,尽管AI代理持续努力并消耗了970倍的Token量,却未能识别出任何漏洞。即使采用生成自定义分析工具等复杂技术,AI代理最终仍建议停止分析。由于漏洞未被暴露,攻击者无法构建利用代码。
泰雷兹方面指出,虽然漏洞依然存在于代码中,但Sentinel Envelope Plus大幅增加了发现和利用的难度,为组织争取了宝贵的修复窗口。这使得团队无需因内部发现的漏洞而中断开发,可通过计划发布周期处理问题,既保护了产品路线图,也保障了客户利益。
无需改码,平衡安全与性能
Sentinel Envelope Plus扩展了泰雷兹现有的软件保护能力,允许开发人员将高级保护应用于应用中特定的安全敏感部分。该方案会转换并重新编译选定部分,添加防反编译、防篡改及运行时检查等多层防护。开发人员可自主选择保护强度,从而在安全性与性能之间取得平衡。
此外,该方案还可将软件保护与可选许可功能相结合,在保护专有算法和业务逻辑的同时,维护支持商业模式的许可控制机制。与代码保护一样,这些许可控制功能的添加同样无需任何源代码更改。