wxvl/doc/Fuzzing 升级:谷歌通过AI找到更多漏洞.md
test 32de369f73 行业 | 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞、漏洞赏金技巧:初学者指南(2024)#1、第一次听说漏洞复现也能赚钱、漏洞推送|智互联(深圳)科技有限公司SRM智联云采系统receiptDetail存在SQL注入漏洞、360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞、360发布《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞、Funbox 2靶场复现、发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!、【即将开课】系统0day安全-二进制漏洞攻防(第4期)、Fuzzing 升级:谷歌通过AI找到更多漏洞、【免费领】网安从业必备:Web漏洞检测及修复方案大全、发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!、【工具分享】Goby最新红队专版下载(1400+POC)、安全热点周报:黑客利用两个零日漏洞攻破 Palo Alto Networks 的数千个防火墙、CNVD漏洞周报2024年第47期、上周关注度较高的产品安全漏洞(20241118-20241124)、发现Web API漏洞居然能赚到400w刀,看懂这本书你也可以!、【漏洞通告】7-Zip代码执行漏洞(CVE-2024-11477)、深信服科技与深城交达成战略合作,共绘智慧交通新蓝图、国有企业采购效率提升策略与实践探索、财富 1000 强企业中发现3万个API 暴露 和 10 万个 API 漏洞、【漏洞分享】泛微OA漏洞 任意文件读取 OA E-Cology ln.FileDownload 任意文件读取、NDSS 2025新作 | 靠谱的第三方库?VULTURE破解1-Day漏洞难题!、
2024-11-25 12:21:47 +00:00

5.5 KiB
Raw Blame History

Fuzzing 升级谷歌通过AI找到更多漏洞

Thomas Claburn 代码卫士 2024-11-25 09:58

 
聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

谷歌的 OSS-Fuzz 项目使用大语言模型 (LLMs) 助力找到代码仓库中的漏洞目前已识别出26个漏洞包括在使用广泛的 OpenSSL 库中的一个严重漏洞。

该 OpenSSL 漏洞 (CVE-2024-9143) 在9月中旬报送并在一个月之后修复。一些并非所有漏洞也已得到修复。谷歌认为其受AI驱动的fuzzing模糊测试将异常或随机数据注入软件中以捕获错误工具找到了人类无法通过fuzzing找到的错误。

谷歌开源安全团队的研究员 Oliver Chang、Dongge Liu 和 Jonathan Metzman 在一份博客文章中提到“就我们所知这个漏洞可能已存在20年且以人类编写的现有fuzz目标而言是无法发现的。”如所言属实那么安全研究真的应该纳入AI的使用以免威胁人员已经这么做了并找到人类无法找到的缺陷。谷歌还援引了另外一个案例即位于 cJSON 项目中的一个 bug 据称也是由AI发现但被人类所编写的fuzzing测试错过的 bug。

因此AI协助似乎对于安全专业人员而言价值巨大。谷歌本月早些时候宣布另外一个基于LLM的捕获工具 Big Sleep 首次从真实软件中找到一个此前未知的可利用的内存安全缺陷。10月份Protect AI 也发布了一款开源工具 Vulnhuntr它利用 Anthropic 公司研发的 Claude LLM 从基于Python的项目中找到 0day漏洞。

OSS-Fuzz 团队在2023年8月引入基于AI的fuzzing旨在fuzz 更大比例的代码库以提升fuzzing覆盖率即所测试的代码数量。Fuzzing的流程涉及编写 fuzzing 目标即“接受字节数组并使用在测的API与这些字节共同做一些有趣事情的函数”之后处理潜在的编译问题和运行fuzzing目标查看其如何执行、修正和重复该流程查看这些崩溃能否追溯到特定的漏洞。

OSS-Fuzz 最初处理了前两个步骤1编写初始fuzz目标2修复引发的任何编译问题。之后在2024年开始谷歌开源了 OSS-Fuzz 并尝试改进该软件处理后续步骤的方法3运行 fuzz 目标以查看其如何执行并修复任何可引发运行时问题的明显错误4在更长的时间内运行已修正的 fuzz 目标并对崩溃情况进行分类判断其根因以及5修复漏洞。

谷歌提到其LLM目前可处理前四个fuzzing流程计划不久后处理第5个步骤。Chang、Liu 和 Metzman 提到“目标是通过LLM生成漏洞补丁建议完全自动化整个工作流。虽然我们今天没有任何可以分享的内容但我们正在与各个领域的研究员协作实现这一目标并期待不久可以分享结果。”

代码卫士试用地址:
https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com

推荐阅读

从Naptime到Big Sleep通过大语言模型捕获真实代码中的漏洞

DHS发布在关键基础设施安全开发部署AI的框架

谷歌AI平台存在漏洞可泄露企业的专有LLMs

研究员在开源AI和ML模型中发现30多个漏洞

超过三分之一的员工与AI共享工作机密

原文链接

https://www.theregister.com/2024/11/20/google_ossfuzz/

题图:
Pixabay
 License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   

 
觉得不错,就点个 “
在看
” 或 "

” 吧~