Im Zentrum des Auftrags steht der Schutz der Kommunikation des Department of War vor Lauschangriffen von außen, insbesondere durch ausländische Akteure. Andrew Wesie, CTO und Mitgründer von Xint, verweist gegenüber SecurityWeek auf eine Besonderheit dieser Anwendungsklasse: „Messaging- und Kommunikationsanwendungen sind insofern einzigartig, als ein Angreifer nur lesenden Zugriff benötigt, um den gesamten Zweck der App zu untergraben."

Besondere Risiken sieht Wesie bei eingebetteten Komponenten Dritter: „In diesen Apps eingebettete SDKs und Bibliotheken von Drittanbietern können verborgene Datenrisiken erzeugen, bei denen selbst scheinbar geringfügige Lecks den Standort eines Nutzers oder andere personenbezogene Daten während sensibler Kommunikation offenlegen – oft ohne dass der Nutzer oder auch nur der Entwickler davon weiß."

Technisch setzt Xint auf aktuelle Frontier-LLMs. Wesie beschreibt das eigene Produkt zurückhaltend als „eigentlich nur ein Gerüst und ein Arbeitsablauf rund um Frontier-Elemente". Das System prüft sämtlichen beteiligten Quellcode und nimmt Binärdateien bei Bedarf per Reverse Engineering auseinander. Bei Messaging unter Android betrachtet Xint demnach nicht nur die App selbst, sondern auch den Linux-Kernel und alle weiteren Komponenten des Android-Ökosystems, die zwischen Anwendung und Kernel liegen.

Anzeige

Durch den Zugriff auf alle Ebenen des analysierten Systems lassen sich Schwachstellen über die gesamte Angriffsfläche hinweg erkennen und untersuchen. Anschließend priorisiert das System die Funde automatisch danach, wie gut sie für einen Angreifer erreichbar sind, und erzeugt Patches für jene Lücken, die sich tatsächlich ausnutzen ließen.

Die Konstruktion ist für beide Seiten nutzbar: Die DARPA erhält abgesicherte Kommunikation für das Department of War, während Xint eine Technologie behält, die sich auf beliebige Systeme und Anwendungen kommerzieller Kunden anwenden lässt. Die Finanzierung durch die DARPA deckt die Entwicklung dabei nur teilweise ab.

Im kommerziellen Geschäft richtet sich Xint derzeit an Unternehmen mit eigener Softwareentwicklung. „Im Moment sprechen wir mit Kunden, die eigenen Code geschrieben haben, etwa eine Web-Anwendung. Wir wollen ihnen helfen, diesen Code abzusichern", sagt Wesie. Angeboten wird das als SaaS-Lösung: Entwickler lassen ihren Code vor der Veröffentlichung durch Xint laufen und führen danach regelmäßige weitere Scans durch, um nachträglich eingeführte Schwachstellen zu finden.

Eine Hürde bleibt der Betrieb im eigenen Rechenzentrum. „Es gibt Unternehmen, die alles in ihrem eigenen Rechenzentrum betreiben wollen, weil sie nicht möchten, dass ihr Quellcode dieses Rechenzentrum verlässt", so Wesie. Das sei noch in Arbeit – vor allem, weil sich die jeweils neuesten Modelle von OpenAI oder Anthropic nicht automatisch nutzen lassen, wenn alles innerhalb der Kundeninfrastruktur bleiben soll.

Xint ist bereits bei Kunden im Einsatz. Die Beziehung zur DARPA und deren Förderung erlaube es, weitere Fähigkeiten zu entwickeln, sagt Wesie: „Es gibt immer mehr, was wir tun können."