Piratage pour les défenseurs :... Note

Piratage pour les défenseurs : approches pour le défi cyber IA de la DARPA

Le défi AI Cyber de DARPA (AIxCC) vise à développer des systèmes d'IA pour sécuriser les projets open source essentiels à l'infrastructure. Les équipes OSS-Fuzz et Security Engineering de Google ont joué un rôle dans la conception du cadre de la compétition et ont créé un Système de Raisonnement Cyber (SRC) en utilisant la technologie OSS-Fuzz. OSS-Fuzz, une plateforme de test de fuzzing gratuite et open-source, a découvert et corrigé plus de 11 000 vulnérabilités dans les projets open source. Les défis AIxCC se concentrent sur la recherche de vulnérabilités dans les projets open source, que OSS-Fuzz peut efficacement tester en utilisant ses outils existants. Le SRC développé par Google exploite des techniques non-IA et met en évidence les domaines où l'IA peut améliorer les capacités de test de fuzzing. Pour permettre le fuzzing du noyau, Google a adapté une technique de Cloudflare, en utilisant AFL et la virtualisation QEMU. Forcer la fermeture des FD créés par le harnais de défi a aidé à résoudre les problèmes potentiels pendant le fuzzing. L'analyse statique peut compléter le fuzzing, et les LLM pourraient améliorer sa précision et ses capacités de détection de bugs. Google souligne l'importance du débogage delta pour identifier le commit coupable et corriger la vulnérabilité. L'IA pourrait être utilisée pour suggérer des patches et améliorer le processus de patching, en abordant des défis tels que la validation des patches et le rétrécissement rapide. Les résultats de l'AIxCC seront intégrés dans OSS-Fuzz, bénéficiant à l'écosystème open source.