守備者たちのためのハッキング:DARPAのAIサイバーチャレンジに対するアプローチ
DARPAのAIサイバーチャレンジ(AIxCC)は、インフラストラクチャーに不可欠なオープンソースプロジェクトのセキュリティを確保するためのAIシステムを開発することを目的としています。GoogleのOSS-FuzzとSecurity Engineeringチームは、競技の枠組みを設計し、OSS-Fuzzテクノロジーを使用してサイバーリージョニングシステム(CRS)を構築しました。OSS-Fuzzは、無料でオープンソースのファズテストプラットフォームで、オープンソースプロジェクトの11,000以上の脆弱性を発見し、修正しました。AIxCCのチャレンジは、OSS-Fuzzが既存のツールチェーンを使用して効率的にファズテストができるオープンソースプロジェクトの脆弱性を探すことに焦点を当てています。Googleが開発したCRSは、非AI技術を使用し、AIがファズテストの能力を向上させることができる領域を強調します。カーネルファズを可能にするために、GoogleはCloudflareの技術を適用し、AFLとQEMUの仮想化を使用しました。チャレンジハーネスが作成するFDの閉じを強制することで、ファズテスト中の潜在的な問題を解決しました。静的解析はファズテストと補完し、LLMはその正確さとバグ発見能力を向上させることができます。Googleは、犯人コミットの特定と脆弱性の修正のためにデルタデバッグの重要性を強調します。AIは、パッチの提案とパッチングプロセスの向上、パッチの検証やプロンプトの絞り込みのような課題に対処することができます。AIxCCの成果は、OSS-Fuzzに統合され、オープンソースエコシステムに利益をもたらします。