Améliorer le fuzzing : Découvr... Note

Améliorer le fuzzing : Découvrir plus de vulnérabilités avec l'IA

L'équipe de sécurité Open Source de Google a réalisé des progrès importants dans la découverte automatisée de vulnérabilités en utilisant le fuzzing alimenté par l'IA. Au cours des dix-huit derniers mois, ils ont travaillé à exploiter les grands modèles de langage (LLM) pour améliorer la couverture du fuzzing et détecter plus de vulnérabilités automatiquement. Ils se sont concentrés sur deux améliorations majeures : générer un contexte plus pertinent dans les invites pour les LLM et étendre cela pour simuler le flux de travail d'un développeur. Cela a conduit à la découverte de 26 nouvelles vulnérabilités dans des projets open source sur OSS-Fuzz, notamment une vulnérabilité critique dans OpenSSL (CVE-2024-9143). L'équipe a également travaillé à l'automatisation du processus manuel de développement d'une cible de fuzz, y compris la rédaction d'une cible de fuzz initiale, la résolution des problèmes de compilation, l'exécution de la cible de fuzz pour voir comment elle se comporte et la gestion des crashes. Ils ont également collaboré avec des chercheurs pour automatiser entièrement le flux de travail en faisant générer par le LLM une correction suggérée pour la vulnérabilité.