谷歌利用 AI 发现 20 年前的软件漏洞:「模糊测试」改写安全游戏规则

| 2024-11-23| 2

11 月 23 日消息:谷歌近日通过 AI 程序发现了一个隐藏了二十年的开源软件漏洞。谷歌在周三的一篇博客文章中表示,借助类似 ChatGPT 的 AI 工具,公司共识别出了 26 个漏洞,其中包括一个在 OpenSSL 中潜伏了二十年的漏洞。

这些漏洞是通过一种称为「模糊测试」(fuzz testing)的方法发现的。模糊测试通过向软件程序输入随机数据以查看其是否会崩溃,从而诊断潜在问题。去年,谷歌开始利用大型语言模型(LLM)来编写模糊测试代码,将以往需要人类手动进行的测试工作转移给 AI。

「我们的方法是利用 LLM 的编程能力生成更多模糊测试目标,从而提高测试效率,」谷歌开源安全团队在博客中写道。「LLM 在模拟典型开发者的完整工作流程方面表现出卓越的能力,包括编写、测试和迭代模糊测试目标,以及分类分析发现的崩溃问题。」

自推出以来,谷歌已在 272 个软件项目中应用了这一 AI 工具,发现了 26 个漏洞。其中一个名为 CVE-2024-9143 的漏洞涉及 OpenSSL,这是一种广泛用于互联网连接加密和服务器认证的工具。据研究人员称,这一漏洞可能已存在二十年,用传统的由人类编写的模糊测试代码是无法发现的。

该漏洞的核心问题在于「越界内存访问」,即程序试图访问超出允许范围的内存,这可能导致程序崩溃,甚至在极少数情况下执行恶意代码。尽管如此,由于发生危险操作的风险极小,该漏洞的严重性被评估为低。

谷歌推测,这一漏洞未被发现的原因在于相关代码被视为已通过充分测试。「代码覆盖率作为衡量标准,无法涵盖所有可能的代码路径和状态——不同的标志和配置可能触发不同行为,进而揭示不同漏洞,」研究人员指出。「这表明即使是已经过模糊测试的代码,也需要不断生成新的测试目标。」

展望未来,谷歌开源安全团队正致力于让 LLM 能够为发现的漏洞自动生成修复补丁。另一个目标是实现「无需人工审核」的漏洞报告流程。「这将有助于自动向项目维护人员报告新漏洞,」团队表示。

这一努力还与谷歌的另一个 AI 项目「Big Sleep」相结合,该项目同样利用 LLM 模拟人类安全研究人员的工作流程以发现漏洞。本月早些时候,谷歌宣布,Big Sleep 已成功发现 SQLite(一种开源数据库引擎)中一个此前未知且可利用的漏洞。

Tags: , ,

上一篇

已是最后文章

下一篇

已是最新文章

相关推荐相关推荐

PS5 Pro最大卖点:剑星

PS5 Pro最大卖点:剑星

开发单位为《剑星》提供了两种由高贵的PS5 Pro所独占的运行模式:Pro与Pro Max。前者使用更高的分辨率渲染画面,并结合PSSR力求实现最佳画质;后者基本上等同于PS5的画质模式,但摆脱了30FPS帧率上限,配合VRR显示设备可获得更流畅画面。数毛社之前在评测 ...

0 2024-11-23
多少钱你会买!消息称小米SUV计划明年2月或3月上市:还有增程版

多少钱你会买!消息称小米SUV计划明年2月或3月上市:还有增程版

快科技11月23日消息,据国内媒体报道称,小米SUV已经在为最后的上市做准备了,预计是在明年2月份或者3月份。报道中提到,媒体从小米汽车内部人士处获悉,小米第二款车型计划于明年2月或3月上市。这与小米集团创始人雷军早前透露的小米SU7 Ultra量产版将于 ...

0 2024-11-23
迎接Mate 70!华为Mate 60 RS等将下市:体验店不再陈列

迎接Mate 70!华为Mate 60 RS等将下市:体验店不再陈列

快科技11月23日消息,据博主看山的叔叔爆料,华为11月新增下市产品有Mate 60 RS、Mate 60 Pro 、FreeBuds Pro 3等,Mate 60 Pro和Mate 60依然保留。需要注意,下市”并不代表不买了,只是体验店不再陈列,给Mate 70系列等新品留出空间。Mate 70系列已经官 ...

0 2024-11-23
史上最高端外观:REDMI Watch 5搭载2.07英寸高刷屏 超窄四等边

史上最高端外观:REDMI Watch 5搭载2.07英寸高刷屏 超窄四等边

REDMI {tag_keyurl_5} 5将与K80系列同台发布,官方今天公布了详细屏幕参数。新品将搭载一块2.07英寸AMOLED大屏,相较前代,在尺寸不变的基础下,屏幕尺寸却明显增加,屏占比高达82%。此外,还引入了超窄四等边方案,边框只有2.0mm,视觉效果更出色。从图 ...

0 2024-11-23
于东来称企业家亏损是能力不行:用低价拉拢人是坑人、不道德

于东来称企业家亏损是能力不行:用低价拉拢人是坑人、不道德

快科技11月23日消息,胖东来掌门人近日在直播中公开表示,企业家亏损是能力不行。在于东来看来,中国企业家现在目前就是你亏损的店是因为你能力不行,达不到怎么样,提高能力。不管怎么样,就像人一样,你身上有病了你得治,治不好了要动手术把它割掉。这 ...

0 2024-11-23
一小时穿梭江浙沪!沪苏湖高铁今日试运行:12月26日开通运营

一小时穿梭江浙沪!沪苏湖高铁今日试运行:12月26日开通运营

快科技11月23日消息,今天上午,沪苏湖高铁建设进入试运行阶段,全线开通运营进入倒计时。试运行主要是按试验大纲要求,原则上利用不少于一个月的时间,进行列车运行图参数测试、故障模拟、应急救援演练、按图行车试验等项目测试,模拟线路正式运营状态。 ...

0 2024-11-23
腾讯《三角洲行动》致歉:宣传图直接用了《战地2042》原图

腾讯《三角洲行动》致歉:宣传图直接用了《战地2042》原图

快科技11月23日消息,近日,腾讯旗下《三角洲行动》在移动端更新弹窗上使用了《战地2042》原图,引发玩家热议。对此,官方已经发布了致歉声明,称在移动端更新弹窗错误使用了其他产品素材图片。经核查,由于错误使用和配置了占位图片,导致资源加载失败或 ...

0 2024-11-23
特斯拉股价再暴涨:马斯克个人财富创历史新高

特斯拉股价再暴涨:马斯克个人财富创历史新高

快科技11月23日消息,美东时间周五(11月22日),特斯拉股价上涨3.8%,报352.56美元/股,创2022年4月以来新高,总市值达到1.13万亿美元,而自11月4日以来,特斯拉股价已经累计上涨了45%,市值增加了约3500亿美元。特斯拉市值大增,直接推动了马斯克个人财 ...

1 2024-11-23
雷军玩得起!中国新能源车企现金储备一览:小米近3倍于比亚迪

雷军玩得起!中国新能源车企现金储备一览:小米近3倍于比亚迪

快科技11月23日消息,近日,有第三方统计了中国新能源车企现金储备,结果小米继续领跑。从数据上看,比亚迪现金储备658亿,经调整净利润116亿,资产总额7643亿,负债总额5955亿,负债率78%,而小米则是现金储备1516亿,经调整净利润63亿,资产总额3509亿 ...

1 2024-11-23
天天观察:不挂绿牌颜值飙升!海外版极氪7X实车曝光

天天观察:不挂绿牌颜值飙升!海外版极氪7X实车曝光

大家好,今天小编来为大家解答【不挂绿牌颜值飙升!海外版极氪7X实车曝光】这个问题,很多人还不知道,现在让我们一起来看看吧!快科技11月23日消息,近日,有海外媒体曝光了一组极氪7X的实车图,看起来实在欧洲地区进行路试,无伪装,甚至还装上了当地的 ...

智趣 1 2024-11-23