首页 > 业界 > 关键词  > 谷歌最新资讯  > 正文

谷歌利用 AI 发现 20 年前的软件漏洞:「模糊测试」改写安全游戏规则

2024-11-23 08:08 · 稿源:站长之家

站长之家(ChinaZ.com) 11 月 23 日消息:谷歌近日通过 AI 程序发现了一个隐藏了二十年的开源软件漏洞。谷歌在周三的一篇博客文章中表示,借助类似 ChatGPT 的 AI 工具,公司共识别出了 26 个漏洞,其中包括一个在 OpenSSL 中潜伏了二十年的漏洞。

谷歌,google

这些漏洞是通过一种称为「模糊测试」(fuzz testing)的方法发现的。模糊测试通过向软件程序输入随机数据以查看其是否会崩溃,从而诊断潜在问题。去年,谷歌开始利用大型语言模型(LLM)来编写模糊测试代码,将以往需要人类手动进行的测试工作转移给 AI。

「我们的方法是利用 LLM 的编程能力生成更多模糊测试目标,从而提高测试效率,」谷歌开源安全团队在博客中写道。「LLM 在模拟典型开发者的完整工作流程方面表现出卓越的能力,包括编写、测试和迭代模糊测试目标,以及分类分析发现的崩溃问题。」

自推出以来,谷歌已在 272 个软件项目中应用了这一 AI 工具,发现了 26 个漏洞。其中一个名为 CVE-2024-9143 的漏洞涉及 OpenSSL,这是一种广泛用于互联网连接加密和服务器认证的工具。据研究人员称,这一漏洞可能已存在二十年,用传统的由人类编写的模糊测试代码是无法发现的。

该漏洞的核心问题在于「越界内存访问」,即程序试图访问超出允许范围的内存,这可能导致程序崩溃,甚至在极少数情况下执行恶意代码。尽管如此,由于发生危险操作的风险极小,该漏洞的严重性被评估为低。

谷歌推测,这一漏洞未被发现的原因在于相关代码被视为已通过充分测试。「代码覆盖率作为衡量标准,无法涵盖所有可能的代码路径和状态——不同的标志和配置可能触发不同行为,进而揭示不同漏洞,」研究人员指出。「这表明即使是已经过模糊测试的代码,也需要不断生成新的测试目标。」

展望未来,谷歌开源安全团队正致力于让 LLM 能够为发现的漏洞自动生成修复补丁。另一个目标是实现「无需人工审核」的漏洞报告流程。「这将有助于自动向项目维护人员报告新漏洞,」团队表示。

这一努力还与谷歌的另一个 AI 项目「Big Sleep」相结合,该项目同样利用 LLM 模拟人类安全研究人员的工作流程以发现漏洞。本月早些时候,谷歌宣布,Big Sleep 已成功发现 SQLite(一种开源数据库引擎)中一个此前未知且可利用的漏洞。

举报

  • 相关推荐
  • 2025最好的AI工具是什么 2025全球最佳AI工具终极指南

    文章探讨了当前AI工具爆炸式发展的现状,指出不存在适用于所有场景的"最佳AI工具",而是要根据个人需求选择最适合的组合。作者推荐使用AIbase平台(https://app.aibase.cn/),这是一个AI工具导航和搜索引擎,收录了全球数千款主流和新兴AI工具,涵盖写作、绘画、视频处理、办公自动化等多个领域。平台提供详细分类、真实用户评价和实时更新,能帮助用户快速找到适�

  • 从打造陪聊爆款到重写游戏底层逻辑,百万用户AI团队押注“AI游戏2.0”

    白鲸编辑部对元象的了解始于他们在2024年推出的 AI 角色扮演出海应用「Saylo」。 这款产品并没有赶上品类爆发的最佳红利期,却凭借自研模型和精细的创作者运营,在不到1年的时间内做到了300万全球用户,一度登上中国台湾、中国香港娱乐免费榜榜首。 这支团队的背景同样引发了我们的关注。元象成立于2021年初,创始人姚星曾任腾讯副总裁,主导组建腾讯人工智能实验室

  • CAD下载安装教程免费(2025全新CAD下载安装教程)CAD教程,CAD软件安装包,CAD安装教程,CAD软件免费下载

    本文提供AutoCAD 2025免费安装教程,包含详细步骤和注意事项。主要内容包括:1. 硬件要求(64位Win10/11系统、3GHz以上CPU、8G内存、10GB硬盘空间);2. 安装前准备(关闭杀毒软件、断开网络);3. 安装步骤(解压安装包、管理员身份运行Setup.exe、自定义安装路径);4. 激活方法(复制破解文件到安装目录);5. 新版本特色功能(AI智能推荐、云协作等)。文末附常见问题解答和用户实测反馈,帮助10分钟内完成专业CAD软件安装。

  • 2025年国外AI工具排名TOP10|全球热门AI工具全面解析 + 最全AI工具库推荐

    文章介绍了2025年国外AI工具Top10榜单,包括ChatGPT(对话生成)、Claude(长文本处理)、Midjourney(图像生成)、Gemini(多模态生成)、GitHub C opilot(编程辅助)、Notion AI(知识管理)、Perplexity AI(智能搜索)、Runway ML(视频编辑)、ElevenLabs(语音合成)和Descript(音视频编辑)。推荐使用AIbase平台一站式查找和管理AI工具,该平台收录上千款工具,支持智能搜索分类,提供中文界面和实时更新。建议用户关�

  • 2025最新国外AI工具排名|全球热门AI工具前十榜单

    文章介绍了2025年国外最受欢迎的10款AI工具:1.ChatGPT(对话/写作/编程);2.Claude(企业安全对话);3.Midjourney(艺术图像生成);4.Gemini(多模态处理);5.Notion AI(智能笔记);6.C opilot(代码辅助);7.Runway ML(视频编辑);8.Perplexity(智能搜索);9.Replika(情感陪伴);10.Descript(音视频编辑)。推荐使用AIbase平台(https://app.aibase.cn)快速查找和体验这些工具,并给出使用建议:注意注册限制、多工具组合�

  • AI新闻网站哪里看?2025年最全AI资讯获取指南

    文章介绍了AI信息过载时代,AIbase.cn作为专业AI资讯平台的优势:1)专业性强,提供技术解读和行业分析;2)时效性高,快速响应重大新闻;3)覆盖全面,包含技术突破、商业应用、投融资等全领域。平台通过精选日报、热点追踪等功能,帮助从业者高效获取有价值信息,适合技术人员、产品经理、投资人等不同群体,是了解AI行业动态的首选渠道。

  • YY 开播跨设备同步美颜参数,从此告别画面拉伸模糊噩梦

    YY开播3.0版本突破传统直播工具痛点,通过AI美颜和场景赋能技术革新直播体验。其核心亮点包括:1)采用3D面部建模与光影重塑技术,实现从基础磨皮到立体美颜的全链路升级,避免"面具感";2)支持多平台一键推流和横竖屏无缝切换,解决分辨率适配难题;3)内置虚拟场景库和智能抠图功能,降低布景成本;4)独创参数同步技术,实现跨设备美颜设置自动同步。该工具将专业直播门槛降低60%,操作路径缩短50%,帮助创作者高效产出高品质内容,推动行业向超高清画质、个性化美颜方向发展。

  • HR必知2025校招AI面试应用趋势,备战秋招神器

    2025年秋招季,AI面试官已成为校园招聘"第一关"。数据显示,60%学生收到AI面试邀约,较2024年增长7.8个百分点,72.4%学生实际参与。77%企业已应用AI招聘工具,较去年激增24%。AI面试优势明显:61.2%学生看重随时参与,60.6%认可时间成本降低,31.2%认为评分更客观。企业端,AI初筛效率提升40%,技术岗应用率达54.5%。但挑战在于平衡效率与体验:89.5%学生愿再尝试AI面试,但需提升交互真实感。领先企业采用"AI初筛+HR终面"的协同模式,招聘周期缩短30%,满意度提升25%。未来校招胜负手在于:工具融合(AI提效+HR深化信任)、体验融合(云端测评+线下开放日)、数据融合(算法精准+管理者洞察)。AI正从招聘工具升级为雇主品牌建设的战略资产。

  • 阳光新能源iSolarSim 2.0仿真软件:搭载AI智能体,开启对话式仿真!

    阳光新能源在2025SNEC展会上发布iSolarSim光伏发电仿真软件2.0版本,该软件搭载AI技术实现三大突破:1)首创"实景仿真双引擎",通过"精准实景+深度实景"双模式,将仿真精度提升2.5%;2)集成行业首个AI智能体,支持对话式仿真操作,计算效率提升90%;3)实现万级方案秒级寻优,3分钟完成万组设计方案仿真,效率提升千倍。软件覆盖地面电站、工商业及家庭光伏�

  • 剑指谷歌Chrome!OpenAI即将推出AI浏览器

    据媒体报道,OpenAI即将推出的AI浏览器,利用人工智能技术彻底重塑用户的网络浏览体验,直接向占据市场主导地位的谷歌 Chrome 发起挑战。 凭借庞大的每周4亿活跃ChatGPT用户基础,OpenAI的浏览器若被广泛接纳,将对谷歌的广告生态系统、网络数据流和搜索流量构成实质性威胁。谷歌Chrome长期以来是Alphabet广告业务的基石,为其精准广告投放和将流量导向自家搜索引擎提供了关�