Google използва изкуствен интелект, за да идентифицира 26 нови уязвимости в проекти с отворен код, включително и грешка в OpenSSL, която остана неоткрита в продължение на две десетилетия. Наречен CVE-2024-9143, бъгът е свързан с “изхода от границите на паметта“, който причиняваше сривове на програмата и в редки случаи стартира злонамерен код.
За да търсят уязвимости и да автоматизират процеса, разработчиците на Google са използвали метода на “фаза-тестване“ (fuzz testing), при който произволни данни се зареждат в кода, за да се идентифицират възможните грешки. В блога на компанията се отбелязва, че подходът е бил в използване на силата на големите езикови модели (LLM) за генериране на повече количества цели на фазинга.
Установено е, че LLM се е оказал „високоефективен в емулацията на целия работен процес на типичния разработчик за писане, тестване и сортиране на грешки.“ В резултат на това изкуственият интелект е бил използван за тестване на 272 софтуерни проекта, където са открити 26 уязвимости, включително „древен“ бъг в OpenSSL.
Според изследователите, причината, поради която грешката е останала незабелязана в продължение на 20 години, е, че е било трудно да се тестват отделни скриптове на кода и защото кодът се е считал за вече щателно тестван и следователно не е привлякъл много внимание. „Тестовете не могат да измерват всички възможни пътища, през които може да се изпълни една програма. Различните настройки, флагове и конфигурации също могат да активират различни поведения, които разкриват нови уязвимости“ — обясниха експертите. За щастие, грешката е с ниска тежест поради минималния риск от експлоатация на процеса.
Преди разработчиците ръчно пишеха код за фазинг-тестове, но сега Google планира да научи AI не само да намира уязвимости, но и автоматично да предлага корекции, минимизирайки човешката намеса. „Нашата цел е да достигнем ниво, на което сме уверени в способността да се справяме без ръчна проверка“ — казаха от компанията.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!