您现在的位置是:IT资讯 >>正文
AI自动挖洞不是梦,谷歌AI工具OSS-FASZ又发现26个开源漏洞
IT资讯5人已围观
简介谷歌透露,其基于人工智能的模糊工具OSS-Fuzz 已被用于帮助识别各种开源代码库中的26个漏洞,包括 OpenSSL 加密库中的一个中度漏洞。这一事件代表了自动化漏洞发现的一个里程碑:每个漏洞都是使 ...
谷歌透露 ,自动其基于人工智能的挖洞模糊工具OSS-Fuzz 已被用于帮助识别各种开源代码库中的26个漏洞,包括 OpenSSL 加密库中的不梦一个中度漏洞。这一事件代表了自动化漏洞发现的谷歌工具个开一个里程碑:每个漏洞都是使用AI发现的 ,利用AI生成和增强的又源漏模糊测试目标。
提到的发现OpenSSL漏洞是CVE-2024-9143(CVSS评分:4.3),一个超出范围的自动内存写入缺陷,香港云服务器可能导致应用程序崩溃或远程代码执行。挖洞这个问题已经在OpenSSL的不梦3.3.3、3.2.4、谷歌工具个开3.1.8 、又源漏3.0.16 、发现1.1.1zb和 1.0.2zl版本中得到了解决。自动

谷歌在2023年8月增加了利用大型语言模型(LLM)来提高OSS- Fuzz中模糊覆盖率的能力,并表示该漏洞可能在代码库中存在了20年 ,不梦而且在现有的由人类编写的模糊目标中是无法发现的 。源码库此外,他们还指出,使用AI生成模糊测试目标已经提高了272个C/C++项目的代码覆盖率 ,新增了超过370,000行新代码 。
谷歌解释说,这样的漏洞之所以能够长时间未被发现 ,一个原因是线覆盖率并不能保证函数没有漏洞。代码覆盖率作为一项指标,无法衡量所有可能的代码路径和状态,不同的标志和配置可能会触发不同的行为 ,源码下载从而暴露出不同的漏洞 。这些人工智能辅助的漏洞发现也是可能的,因为LLMs被证明擅长模仿开发人员的模糊工作流程 ,从而允许更多的自动化。正如谷歌之前就提到过,其基于LLM的框架Big Sleep帮助发现SQLite开源数据库引擎中的一个零日漏洞。
C++代码安全性大幅提升与此同时,谷歌一直在努力将自己的云计算代码库转换为内存安全语言 ,如Rust ,同时还对现有的C++项目(包括Chrome)中的空间内存安全漏洞(当代码可能访问超出其预定范围的内存时)进行改造。其中包括迁移到安全缓冲区和启用强化的libc ++,后者将边界检查添加到标准的 C ++数据结构中,以消除大量的空间安全缺陷 。它进一步指出,纳入这一变化所产生的间接费用很小(即平均0.30%的绩效影响) 。建站模板
谷歌表示,由开源贡献者最近添加的“hardened libc++”引入了一系列安全检查 ,旨在捕获生产中的越界访问等漏洞。虽然C++不会完全成为内存安全的语言 ,但这些改进降低了风险,从而使得软件更加可靠和安全 。
具体来说 ,hardened libc++通过为标准C++数据结构添加边界检查来消除一大类空间安全漏洞 。例如,hardened libc++确保对std::vector的每个元素的访问都保持在其分配的边界内,亿华云防止尝试读取或写入超出有效内存区域的尝试 。同样,hardened libc++在允许访问之前检查std::optional是否为空 ,防止访问未初始化的内存 。这种改进对于提高C++代码的安全性和可靠性具有重要意义。
参考原文 :https://thehackernews.com/2024/11/googles-ai-powered-oss-fuzz-tool-finds.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/111f399885.html
上一篇:面向非网络工程师的BGP指南
下一篇:最热门的四个新兴AI网络安全职位
相关文章
国有资金入股,六方云完成C1轮2亿元融资
IT资讯数字经济时代,在物联网、工业互联网高速发展背景下,着力于网络安全技术创新的北京六方云信息技术有限公司简称:六方云)近期完成C1轮2亿元融资,本轮融资由北京创新产业投资有限公司简称:北创投)领投,德厚投 ...
【IT资讯】
阅读更多液冷解决方案备受关注! 2023年数据中心热点技术盘点
IT资讯无论是去年火热的元宇宙,还是今年火爆全网的生成式AI,人工智能技术的不断发展,让数据中心的建设速度得到了前所未有的增长。在《数据中心2030》报告中,华为预测未来三年内,全球超大型数据中心数量将突破1 ...
【IT资讯】
阅读更多我们一起聊聊Tomcat和Jetty中的对象池技术
IT资讯今天我们来聊聊Tomcat和Jetty中的对象池技术。对象池技术是一个经典的性能优化手段,在Tomcat和Jetty这样的高性能服务器中尤为重要。它通过减少对象创建和销毁的频率来降低CPU和内存开销, ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 小新15使用U盘装系统教程(轻松操作,系统安装无忧)
- 探索AMDA66310处理器的性能表现和优势(全面解析AMDA66310处理器的关键特性和应用场景)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 戴尔Precision 7920塔式工作站让数据及时备份避免“曼德拉效应”
- 痛心:实验室服务器被挖矿怎么办?
- 戴尔科技领先的高清视频解决方案 助力广电行业实现转型升级
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估)
- 华硕电脑使用大白菜U盘装系统教程(简单易行的系统安装方法,华硕电脑不再烦恼)
- NVIDIA持续深耕元宇宙,为业界提供最优的软硬件整体解决方案
- 利用最新大白菜U盘装系统教程,轻松完成系统安装(以大白菜U盘装系统为例,快速上手系统安装) 云服务器香港物理机亿华云网站建设源码库企业服务器b2b信息平台