重大突破,谷歌 AI 大模型首次找到 0Day 漏洞
谷歌公司日前表示 ,重大突破旗下一款名为“ Big Sleep”(前称 Project Naptime)的谷歌大语言模型(LLM)辅助框架在 SQLite 开源数据库引擎中发现了一个零日漏洞 ,并称这是大模到该类型AI工具首次在实际广泛使用的软件中发现零日漏洞。

SQLite 是型首一种在开发人员中流行的开源数据库引擎 ,所发现的次找漏洞指向其中的堆栈缓冲区下溢 ,当软件在内存缓冲区开始之前引用内存位置时,漏洞就会出现该漏洞,重大突破从而导致系统崩溃或任意代码执行 。谷歌
谷歌研究人员在 10 月初向 SQLite 开发人员报告了该漏洞 ,大模到对方在同一天修复了漏洞。云计算型首由于漏洞是次找在正式版本出现之前被发现,因此不会影响正在使用SQLite的漏洞用户 。
发现该漏洞的重大突破“ Big Sleep”AI模型属Google Project Zero 和 Google DeepMind 之间的合作项目 ,旨在大型语言模型的谷歌辅助下进行漏洞研究。 谷歌指出 ,大模到在 8 月 DEFCON 安全会议上 ,负责创建 AI 辅助漏洞研究工具的网络安全研究人员表示在 SQLite 中发现了另一个问题,从而激发团队研究是否可以从中找到更严重的漏洞 。模板下载
通常 ,许多公司使用一种称为“模糊测试”的过程 ,通过向软件提供随机或无效数据来测试软件 ,这些数据旨在识别漏洞 、触发错误或使程序崩溃。但谷歌认为 ,模糊测试在帮助防御者找到难以(或不可能)发现的漏洞方面做得还不够,希望利用人工智能可以缩小这一差距。
而长期存在的漏洞变体问题也是“ Big Sleep”项目的主要动机之一, 谷歌在 2022 年发布的报告就曾指出,服务器租用40% 以上的零日漏洞是已报告漏洞的变种,另有超过 20% 的漏洞也是以前的野外零日漏洞的变种 。随着这种趋势的持续 ,模糊测试已无法成功捕获此类变体,而对于攻击者来说,手动变体分析成为一种经济高效的方法 。
在“ Big Sleep”中 ,香港云服务器研究人员利用 LLM 的代码理解和推理能力 ,在识别和演示安全漏洞时利用 AI 代理来模拟人类行为 ,其中需要使用一套专用工具来允许代理浏览目标代码库 ,并在沙盒环境中运行 Python 脚本以生成用于模糊测试的输入、调试程序并观察结果 。
“我们认为这项工作具有巨大的防御潜力 。在软件发布之前就发现软件中的漏洞 ,意味着攻击者没有竞争的余地 :漏洞甚至在攻击者有机会使用它们之前就被修复了,“谷歌表示 。
但谷歌也强调,这些仍然是高防服务器实验结果 ,“ Big Sleep”研究团队的立场是,在发现漏洞方面 ,目前特定于目标的模糊测试程序可能至少同样有效 。希望在未来,这项工作将为防御者带来显著的优势——不仅可以找到崩溃的测试用例,还可以提供高质量的根本原因分析 ,分类和修复漏洞在未来也可能会更便宜 、更有效 。
亿华云相关文章
数据管理解决方案提供商BigID公司日前表示,大多数企业缺乏强大的网络弹性战略或数据安全能力来应对威胁并保持业务连续性。尽管网络威胁有所增加,而且最近的网络攻击日益频繁,但在支持企业网络弹性的战略措施2025-12-07
如何将惠普台式机改装为Windows7系统教程(步骤详解,让您的惠普台式机畅享Windows7系统)
在如今科技迅速发展的时代,很多人都喜欢自己动手对电脑进行一些改装和升级。而对于使用惠普台式机的用户来说,很多人希望将其系统升级为Windows7系统,以获得更好的使用体验。本文将详细介绍如何将惠普台式2025-12-07
在使用手机过程中,电池续航能力一直是用户关注的重点。苹果6作为一款经典的旗舰手机,随着时间的推移,电池性能逐渐下降是无可避免的。然而,苹果推出的换品胜电池却能够为用户带来更好的使用体验。本文将对苹果62025-12-07
华擎小板的性能与功能介绍(华擎小板为您的计算机带来卓越的性能和丰富的功能体验)
随着计算机技术的不断发展,人们对于电脑性能和功能的要求也越来越高。华擎小板作为一款备受推崇的主板品牌,以其卓越的性能和丰富的功能而受到广大用户的青睐。本文将为您详细介绍华擎小板的各项特点和优势,帮助您2025-12-07
监管要求(如证券交易委员会的新网络事件报告规则)和联邦、州及国际层面的其他监管要求,已提高了对网络事件和高管层级责任的要求。目前的勒索软件攻击及其他攻击事件也表明,网络事件会威胁公司的运营和声誉。无论2025-12-07
以下是2022年气候成绩单海平面高度再创新高仅在过去两年半的时间内海平面上升幅度就达到近30年上升幅度的10%欧洲阿尔卑斯冰川消融异常严重平均冰厚度损失在3至4米之间全球平均气温比工业化前高出约1.12025-12-07

最新评论