跳转到主要内容

谷歌AI工具'Big Sleep'发现20个开源漏洞

谷歌AI工具'Big Sleep'发现20个开源漏洞

谷歌AI驱动的漏洞检测工具Big Sleep通过识别流行开源软件中的20个安全漏洞,实现了首个重要里程碑。这一突破标志着AI驱动的安全测试在网络安全中的实际应用。

DeepMind与Project Zero的合作成果

Big Sleep是谷歌DeepMind人工智能部门与其精英安全团队Project Zero合作的产物。该工具融合了DeepMind的AI专业知识和Project Zero的实际黑客经验,创建了一个强大的漏洞检测系统。

Image

谷歌安全副总裁Heather Adkins周一公布了这一发现。这些漏洞存在于广泛使用的工具中,如FFmpeg(音视频处理)和ImageMagick(图像编辑),但具体细节尚未披露以防止补丁发布前被利用。

人机混合方法

谷歌发言人Kimbley Samra解释道:"每个漏洞都是由AI代理在无人干预的情况下发现并复现的,但所有报告在发布前都经过专家审查"。这种混合模式确保了效率,同时最大限度地减少了误报。

谷歌工程副总裁Royal Hansen在社交平台X上称此为"自动化漏洞发现的新前沿"。

竞争格局初现

AI驱动的安全工具领域正在快速增长。竞争对手如RunSybil和XBOW也备受关注,尤其是XBOW在HackerOne上的高排名。RunSybil首席技术官Vlad Ionescu称赞Big Sleep"合法"且设计精良。

挑战犹存

尽管取得了进展,挑战依然存在。一些维护者报告收到了"AI垃圾邮件"——由幻觉模型生成的虚假漏洞报告。Ionescu指出:"我们收到了许多看似有价值但实际上毫无意义的内容"。

关键要点:

  • 在FFmpeg和ImageMagick等主流开源工具中发现20个漏洞
  • 混合方法: AI发现漏洞,人工验证报告
  • 属于包括RunSybil和XBOW在内的快速增长领域
  • 挑战包括过滤掉AI模型的误报
  • 代表了自动化安全测试的重大进步