Повышение уровня fuzzing: поис... Заметка

Повышение уровня fuzzing: поиск большего количества уязвимостей с помощью ИИ

Команда Google по безопасности открытого исходного кода достигла значительного прогресса в автоматическом обнаружении уязвимостей с помощью fuzzing, основанного на искусственном интеллекте. За последние полтора года они работали над использованием больших языковых моделей (LLM) для улучшения покрытия fuzzing и автоматического обнаружения уязвимостей. Они сосредоточились на двух основных улучшениях: генерации более актуального контекста в запросах для LLM и расширении этого для имитации рабочего процесса разработчика. Это привело к обнаружению 26 новых уязвимостей в проектах с открытым исходным кодом на OSS-Fuzz, включая критическую уязвимость в OpenSSL (CVE-2024-9143). Команда также работала над автоматизацией ручного процесса разработки цели fuzzing, включая создание начальной цели fuzzing, исправление проблем компиляции, запуск цели fuzzing для оценки ее производительности и анализ любых сбоев. Кроме того, они сотрудничали с исследователями для полной автоматизации рабочего процесса, позволяя LLM генерировать предложенный патч для уязвимости.