Mejorar el Fuzzing: Encontrar más vulnerabilidades con IA
El equipo de seguridad de código abierto de Google ha logrado avances significativos en la búsqueda de vulnerabilidades automatizadas utilizando fuzzing impulsado por inteligencia artificial. En el último año y medio, han estado trabajando en aprovechar modelos de lenguaje grandes (LLMs) para mejorar la cobertura de fuzzing y encontrar más vulnerabilidades automáticamente. Se han centrado en dos mejoras importantes: generar contexto más relevante en prompts para LLMs y expandir esto para simular el flujo de trabajo de un desarrollador. Esto ha llevado al descubrimiento de 26 nuevas vulnerabilidades en proyectos de código abierto en OSS-Fuzz, incluyendo una vulnerabilidad crítica en OpenSSL (CVE-2024-9143). El equipo también ha estado trabajando en automatizar el proceso manual de desarrollo de un objetivo de fuzz, incluyendo la creación de un borrador inicial del objetivo de fuzz, solucionar problemas de compilación, ejecutar el objetivo de fuzz para ver cómo se desempeña y clasificar cualquier crash. También han estado colaborando con investigadores para automatizar completamente el flujo de trabajo, haciendo que el LLM genere un parche sugerido para la vulnerabilidad.