AI помогна на Google да открие 26 уязвимости на софтуер с отворен код

Най-четени

Светослав Димитров
Светослав Димитров
Занимава се със създаване на съдържание за уеб от 2009 г. с над 15000 написани новини за Калдата. Интересува се от SMM, Афилиейт и др.

Google използва изкуствен интелект, за да идентифицира 26 нови уязвимости в проекти с отворен код, включително и грешка в OpenSSL, която остана неоткрита в продължение на две десетилетия. Наречен CVE-2024-9143, бъгът е свързан с “изхода от границите на паметта“, който причиняваше сривове на програмата и в редки случаи стартира злонамерен код.

За да търсят уязвимости и да автоматизират процеса, разработчиците на Google са използвали метода на “фаза-тестване“ (fuzz testing), при който произволни данни се зареждат в кода, за да се идентифицират възможните грешки. В блога на компанията се отбелязва, че подходът е бил в използване на силата на големите езикови модели (LLM) за генериране на повече количества цели на фазинга.

Установено е, че LLM се е оказал „високоефективен в емулацията на целия работен процес на типичния разработчик за писане, тестване и сортиране на грешки.“ В резултат на това изкуственият интелект е бил използван за тестване на 272 софтуерни проекта, където са открити 26 уязвимости, включително „древен“ бъг в OpenSSL.

Според изследователите, причината, поради която грешката е останала незабелязана в продължение на 20 години, е, че е било трудно да се тестват отделни скриптове на кода и защото кодът се е считал за вече щателно тестван и следователно не е привлякъл много внимание. „Тестовете не могат да измерват всички възможни пътища, през които може да се изпълни една програма. Различните настройки, флагове и конфигурации също могат да активират различни поведения, които разкриват нови уязвимости“ — обясниха експертите. За щастие, грешката е с ниска тежест поради минималния риск от експлоатация на процеса.

Преди разработчиците ръчно пишеха код за фазинг-тестове, но сега Google планира да научи AI не само да намира уязвимости, но и автоматично да предлага корекции, минимизирайки човешката намеса. „Нашата цел е да достигнем ниво, на което сме уверени в способността да се справяме без ръчна проверка“ — казаха от компанията.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини