谷歌利用 AI 发现 20 年前的软件漏洞:「模糊测试」改写安全游戏规则
站长之家(ChinaZ.com) 11 月 23 日消息:谷歌近日通过 AI 程序发现了一个隐藏了二十年的开源软件漏洞。谷歌在周三的一篇博客文章中表示,借助类似 ChatGPT 的 AI 工具,公司共识别出了 26 个漏洞,其中包括一个在 OpenSSL 中潜伏了二十年的漏洞。
这些漏洞是通过一种称为「模糊测试」(fuzz testing)的方法发现的。模糊测试通过向软件程序输入随机数据以查看其是否会崩溃,从而诊断潜在问题。去年,谷歌开始利用大型语言模型(LLM)来编写模糊测试代码,将以往需要人类手动进行的测试工作转移给 AI。
「我们的方法是利用 LLM 的编程能力生成更多模糊测试目标,从而提高测试效率,」谷歌开源安全团队在博客中写道。「LLM 在模拟典型开发者的完整工作流程方面表现出卓越的能力,包括编写、测试和迭代模糊测试目标,以及分类分析发现的崩溃问题。」
自推出以来,谷歌已在 272 个软件项目中应用了这一 AI 工具,发现了 26 个漏洞。其中一个名为 CVE-2024-9143 的漏洞涉及 OpenSSL,这是一种广泛用于互联网连接加密和服务器认证的工具。据研究人员称,这一漏洞可能已存在二十年,用传统的由人类编写的模糊测试代码是无法发现的。
该漏洞的核心问题在于「越界内存访问」,即程序试图访问超出允许范围的内存,这可能导致程序崩溃,甚至在极少数情况下执行恶意代码。尽管如此,由于发生危险操作的风险极小,该漏洞的严重性被评估为低。
谷歌推测,这一漏洞未被发现的原因在于相关代码被视为已通过充分测试。「代码覆盖率作为衡量标准,无法涵盖所有可能的代码路径和状态——不同的标志和配置可能触发不同行为,进而揭示不同漏洞,」研究人员指出。「这表明即使是已经过模糊测试的代码,也需要不断生成新的测试目标。」
展望未来,谷歌开源安全团队正致力于让 LLM 能够为发现的漏洞自动生成修复补丁。另一个目标是实现「无需人工审核」的漏洞报告流程。「这将有助于自动向项目维护人员报告新漏洞,」团队表示。
这一努力还与谷歌的另一个 AI 项目「Big Sleep」相结合,该项目同样利用 LLM 模拟人类安全研究人员的工作流程以发现漏洞。本月早些时候,谷歌宣布,Big Sleep 已成功发现 SQLite(一种开源数据库引擎)中一个此前未知且可利用的漏洞。
MiniMax 稀宇科技发布万亿 MoE 模型abab 6.5
MiniMax在2024年4月17日推出了abab6.5系列模型,这是一个万亿MoE(MixtureofExperts)模型。在MoE还没有成为行业共识的情况下,MiniMax投入了大量精力研究MoE技术,并在今年1月发布了国内首个基于MoE架构的abab6模型。经过三个月的研发,他们推出了更强大的abab6.5模型。站长网2024-04-18 17:11:350001辨识度拉满!努比亚Z60 Ultra真机外观公布
近日,努比亚手机官方首次公开了努比亚Z60Ultra的真机定妆照。据官方信息,新机的后摄模组中,经典红圈包围的为主摄镜头,上方类椭圆镜头为超广角镜头,主摄右侧长方形凸起为潜望长焦镜头。0000华为上半年净利润465.23亿元!砸了826亿搞研发
快科技8月30日消息,今日晚间,华为在上清所公布了2023年半年报,报告显示,上半年,华为实现营收3082.90亿元,上年同期为2986.80亿元;净利润为465.23亿元,上年同期为146.29亿元。在研发上,华为依然重金持续投入,2023年上半年,华为研发费用达到826.04亿元,同比增加35.41亿元,上年同期为790.63亿元。站长网2023-08-30 22:21:470000真跟华为鸿蒙一样!小米自研系统MIOS曝光:链接全生态 非安卓套壳
10月10日消息,既然小米有打算推出自研系统,那么就应该跟安卓没什么太大关联,这个前期肯定会受到外界的质疑。从最新曝光的细节看,小米自研系统将会跟华为鸿蒙差不多,即MIOS将为手机、物联网设备等生态链接能力提供支持,这是一个全生态的系统平台,毕竟他们也会有汽车这样的超级单品。站长网2023-10-10 14:52:010000中消协点名车企售后服务停摆 消协智慧315平台上线
据央视新闻报道,3月15日,中国消费者协会公布2023年十大消费维权舆情热点,涉及以下消费维权突出问题。电商主播言行不当引发投诉民宿经营者被曝“涨价退单”“虚假地址”餐饮商家不明确收费标准及服务内容“研学游”“低价游”欺骗诱导暗藏陷阱车企售后服务停摆引发车主担忧共享按摩椅及共享充电宝消费体验不佳第三方测评“跑偏”干扰消费者“生鲜灯”改变商品外观误导消费者知名品牌触碰食品安全底线站长网2024-03-15 14:44:160000