Google揭露AI抓漏项目Big Sleep
支付動態 · 2024-11-04

由Google Project Zero与DeepMind共同研发的AI代理工具Big Sleep,可协助找出模糊测试工具OSS-Fuzz也没发现的安全弱点,例如一个位于SQLite的未知内存漏洞

Big Sleep是Google Project Zero与DeepMind合作的研究成果,它采用Project Zero发展的AI框架Naptime(如上图所示),将大型语言模型应用至真实世界的漏洞发现。(/Google

Google上周揭露AI抓漏项目Big Sleep,宣称已利用它在10月找到了一个位于SQLite的堆栈缓冲区下溢漏洞,不管是SQLite现有的测试基础设施,或是OSS-Fuzz都没有发现该漏洞,相信这是AI代理工具于广泛使用的实际软件中,发现未知内存漏洞的第一个公开例子。SQLite开发者则在收到Google通知的当天便修补了该漏洞。

Big Sleep是由Google Project Zero团队今年6月发表的Naptime项目(Project Naptime)衍生而来。Naptime旨在评估大型语言模型(LLM)于安全漏洞研究中的潜力,它开发了一个框架,让LLM能够模仿人类安全专家发现并展示安全漏洞的系统性方法,并经过Meta CyberSecEval2基准测试的验证;而Big Sleep则是Project Zero与DeepMind的研究成果,它采用Naptime框架,并将LLM的应用从纯粹的基准测试扩展到真实世界的漏洞发现。

推动Naptime与Big Sleep项目的动力之一,是因为发现有各种已修补漏洞的变种仍不断遭到黑客利用,该趋势显示出模糊测试无法有效抓住这些变种,另一方面,黑客手动分析这些变种却是一个具备成本效益的作法。

Google表示,与开放式漏洞研究相比,现有的大型语言模型更适合变种分析。提供一个起点,如先前漏洞的细节,能减少研究的模糊性,并基于「先前有一个漏洞,可能还有类似的漏洞存在」这样具体的理论进行探索。

Big Sleep项目仍处于研究阶段,并利用含有已知漏洞的小程序来进行评估,Google日前决定于SQLite上进行首次大规模的实际变种分析实验,以测试相关的模型与工具,研究人员搜集了SQLite程序库最近的提交纪录,手动删除了那些微小的与仅涉及文档的变更,接着调整了提示,提供提交消息与代码变更的差异对照,要求AI代理工具检查程序库的最新版本,寻找可能还未修复的相关问题,进而找出了SQLite上的堆栈缓冲区下溢漏洞。

Google认为,Big Sleep项目拥有具大的防御潜力,得以在软件发布前就发现软件中的安全漏洞,让漏洞在遭到黑客利用之前就被修复。人们需要一种方法来帮助防御者找到那些模糊测试很难发现的错误,希望AI可以缩小此一差距。

热门文章
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
灰度世界杯嘉年华狂欢派对吉隆坡站即将开启,业务拓展人脉社交从马来西亚开始
灰度头条
首页
游戏
合作
发现
我的