수비자들을 위한 해킹: DARPA의 AI 사이버 챌린지... 노트

수비자들을 위한 해킹: DARPA의 AI 사이버 챌린지 접근 방식

DARPA의 AI 사이버 챌린지(AIxCC)는 인프라에 중요한 오픈 소스 프로젝트를 보호하는 AI 시스템을 개발하는 것을 목표로 합니다. 구글의 OSS-Fuzz 및 보안 엔지니어링 팀은 경쟁 프레임워크를 설계하고 OSS-Fuzz 기술을 사용하여 사이버 추론 시스템(CRS)을 구축했습니다. OSS-Fuzz는 무료 오픈 소스 퓨즈 테스트 플랫폼으로 오픈 소스 프로젝트에서 11,000개 이상의 취약점을 찾아내고 수정했습니다. AIxCC 챌린지는 오픈 소스 프로젝트에서 취약점을 찾는 데 초점을 맞추고 있습니다. OSS-Fuzz는 기존 도구 체인을 사용하여 효율적으로 퓨즈 테스트를 수행할 수 있습니다. 구글이 개발한 CRS는 비-AI 기법을 사용하고 퓨즈 테스트 기능을 향상시키는 데 AI가 필요한 영역을 강조합니다. 커널 퓨징을 가능하게 하려면 구글은 클라우드플레어에서 기법을 적용하여 AFL 및 QEMU 가상화를 사용했습니다. 챌린지 하네스에 의해 생성된 FD의 닫힘을 강제하는 것은 퓨징 중 발생할 수 있는 잠재적인 문제를 해결하는 데 도움이 됩니다. 정적 분석은 퓨징을 보완할 수 있으며, LLM은 정확도와 버그 찾기 기능을 개선할 수 있습니다. 구글은 delta 디버깅의 중요성을 강조하여 범인 커밋을 확인하고 취약점을 패치하는 데 사용합니다. AI는 패치 제안 및 패치 프로세스를 개선하는 데 사용할 수 있습니다. 패치 검증 및 즉각적인 패치 좁히기와 같은 과제를 해결하는 데 도움이 됩니다. AIxCC의 결과는 OSS-Fuzz에 통합되어 오픈 소스 생태계에 혜택을 줄 것입니다.