AI自动挖洞不是梦,谷歌AI工具OSS-FASZ又发现26个开源漏洞

  发布时间:2025-12-07 20:06:19   作者:玩站小弟   我要评论
谷歌透露,其基于人工智能的模糊工具OSS-Fuzz 已被用于帮助识别各种开源代码库中的26个漏洞,包括 OpenSSL 加密库中的一个中度漏洞。这一事件代表了自动化漏洞发现的一个里程碑:每个漏洞都是使 。

谷歌透露 ,自动其基于人工智能的挖洞模糊工具OSS-Fuzz 已被用于帮助识别各种开源代码库中的26个漏洞,包括 OpenSSL 加密库中的不梦一个中度漏洞 。这一事件代表了自动化漏洞发现的谷歌工具个开一个里程碑:每个漏洞都是使用AI发现的,利用AI生成和增强的又源漏模糊测试目标。

提到的发现OpenSSL漏洞是CVE-2024-9143(CVSS评分:4.3),一个超出范围的自动内存写入缺陷 ,香港云服务器可能导致应用程序崩溃或远程代码执行 。挖洞这个问题已经在OpenSSL的不梦3.3.3、3.2.4、谷歌工具个开3.1.8、又源漏3.0.16、发现1.1.1zb和 1.0.2zl版本中得到了解决。自动

破题人类无法发现的挖洞漏洞

谷歌在2023年8月增加了利用大型语言模型(LLM)来提高OSS- Fuzz中模糊覆盖率的能力  ,并表示该漏洞可能在代码库中存在了20年,不梦而且在现有的由人类编写的模糊目标中是无法发现的。建站模板此外,他们还指出,使用AI生成模糊测试目标已经提高了272个C/C++项目的代码覆盖率,新增了超过370,000行新代码。

谷歌解释说 ,这样的漏洞之所以能够长时间未被发现 ,一个原因是线覆盖率并不能保证函数没有漏洞 。代码覆盖率作为一项指标 ,无法衡量所有可能的代码路径和状态,不同的标志和配置可能会触发不同的行为,源码下载从而暴露出不同的漏洞。这些人工智能辅助的漏洞发现也是可能的,因为LLMs被证明擅长模仿开发人员的模糊工作流程 ,从而允许更多的自动化 。正如谷歌之前就提到过 ,其基于LLM的框架Big Sleep帮助发现SQLite开源数据库引擎中的一个零日漏洞 。

C++代码安全性大幅提升

与此同时 ,谷歌一直在努力将自己的服务器租用代码库转换为内存安全语言 ,如Rust,同时还对现有的C++项目(包括Chrome)中的空间内存安全漏洞(当代码可能访问超出其预定范围的内存时)进行改造 。其中包括迁移到安全缓冲区和启用强化的libc ++,后者将边界检查添加到标准的 C ++数据结构中 ,以消除大量的空间安全缺陷。它进一步指出,纳入这一变化所产生的间接费用很小(即平均0.30%的绩效影响)。高防服务器

谷歌表示,由开源贡献者最近添加的“hardened libc++”引入了一系列安全检查,旨在捕获生产中的越界访问等漏洞 。虽然C++不会完全成为内存安全的语言 ,但这些改进降低了风险 ,从而使得软件更加可靠和安全。

具体来说,hardened libc++通过为标准C++数据结构添加边界检查来消除一大类空间安全漏洞。例如,hardened libc++确保对std::vector的每个元素的访问都保持在其分配的边界内,亿华云防止尝试读取或写入超出有效内存区域的尝试。同样,hardened libc++在允许访问之前检查std::optional是否为空 ,防止访问未初始化的内存  。这种改进对于提高C++代码的安全性和可靠性具有重要意义。

参考原文:https://thehackernews.com/2024/11/googles-ai-powered-oss-fuzz-tool-finds.html

  • Tag:

相关文章

  • 简析大型集团企业网络安全人才培养的规划与挑战

    当前,随着我国数字化转型的深入,作为数字化底座的网络安全对于企业组织正变得至关重要的。特别是对于大型集团企业而言,面临着地域跨度大、信息化系统多、网络安全措施分散等挑战,更加需要一支专业、技术精湛的网
    2025-12-07
  • 数据中心心脏病频发?水冷机组运维的那些坑和解决之道

    走进任何一个现代化数据中心,映入眼帘的往往是整齐排列的服务器机柜,但真正维系整个数据中心生命力的,却是那些隐藏在机房背后的水冷机组。作为数据中心的"心脏",水冷机组一旦出现问题,后果往往是灾难性的。据
    2025-12-07
  • 联想V310i5-7200的综合评价(了解该款笔记本电脑的性能和特点)

    在当今科技发展迅速的时代,笔记本电脑已经成为人们生活中不可或缺的一部分。在众多品牌中,联想以其出色的品质和可靠的性能受到了广大消费者的喜爱。其中,联想V310i5-7200作为联想旗下的一款中端笔记本
    2025-12-07
  • 电脑键盘失灵问题的维修教程(解决电脑键盘无反应的方法和步骤)

    电脑键盘是我们日常使用电脑的一个重要设备,然而有时候我们可能会遇到键盘失灵的问题,导致无法正常输入。本文将介绍一些常见的电脑键盘失灵问题的解决方法和维修步骤,希望能帮助读者快速解决键盘无反应的困扰。一
    2025-12-07
  • 关于网络安全,领导层需要了解什么?

    关于网络安全有三个常见的神话。了解它们不正确的原因将帮助您了解网络安全的一些关键方面。​误区1:网络很复杂,我不会理解它。现实:无需成为技术专家即可做出明智的网络安全决策。​我们每天都在做出安全决策例
    2025-12-07
  • 从1MW到100MW:超大规模数据中心的扩展逻辑

    技术的发展总是螺旋式上升的,数据中心的规模演进更是如此。从早期的几百千瓦到如今动辄上百兆瓦的超大规模数据中心,这种量级的跨越绝不仅仅是简单的复制粘贴。最近几年,我观察到一个特别有趣的现象:很多企业在规
    2025-12-07

最新评论