Хакинг для защитников: подходы... Заметка

Хакинг для защитников: подходы к кибер-вызову DARPA по ИИ

Конкурс DARPA по кибербезопасности с использованием ИИ (AIxCC) нацелен на разработку ИИ-систем для обеспечения безопасности открытых исходных проектов, которые играют ключевую роль в инфраструктуре. Команды Google OSS-Fuzz и Security Engineering принимали участие в разработке рамок конкурса и создали Систему кибер-логики (CRS) с использованием технологий OSS-Fuzz. OSS-Fuzz - это бесплатная и открытая платформа для тестирования на прочность, которая уже нашла и исправила более 11 000 уязвимостей в открытых исходных проектах. Challenges AIxCC фокусируются на поиске уязвимостей в открытых исходных проектах, которые OSS-Fuzz может эффективно тестировать на прочность с помощью своих существующих инструментов. CRS, разработанная Google, использует не-ИИ-техники и подчеркивает области, где ИИ может улучшить возможности тестирования на прочность. Чтобы включить fuzz-тестирование ядра, Google адаптировала технику из Cloudflare, используя AFL и виртуализацию QEMU. Принудительное закрытие FD, созданных challenge-оболочками, помогло решать потенциальные проблемы во время тестирования на прочность. Статический анализ может дополнять тестирование на прочность, и языковые модели могут улучшать точность и способность находить ошибки. Google подчеркивает важность дельта-отладки для выявления виновного коммита и исправления уязвимости. ИИ может быть использован для предложения исправлений и улучшения процесса исправления, решая задачи, такие как валидация исправлений и быстрое сужение. Результаты AIxCC будут интегрированы в OSS-Fuzz, что принесет пользу экосистеме открытого исходного кода.