Google 的 AI 代理可自動重寫程式碼以修復安全漏洞
Google DeepMind 推出了一款新的 AI 代理,可自主識別並解決軟體程式碼中的重要安全漏洞。該系統命名為 CodeMender,在過去六個月內已為主要的開源專案提供 72 個安全修補程式。
偵測與解決安全漏洞仍是一項艱鉅且耗費人力的任務,即使是使用模糊處理 (fuzzing) 等既有的自動化技術也是如此。Google DeepMind 先前的研究,包括 Big Sleep 和 OSS-Fuzz 等人工智慧驅動的計畫,已經成功地在審查良好的程式碼庫中發現新的零時差漏洞。然而,這樣的成功帶來了新的挑戰:隨著 AI 加速發現漏洞,開發人員要解決這些漏洞的壓力也與日俱增。
CodeMender 就是為了解決這個日益嚴重的不平衡問題而生。CodeMender 是一個完全自主的 AI 代理,以完整的方式保護軟體安全。該系統的運作方式有兩種:一種是被動地修補新發現的漏洞,另一種是主動地編寫現有程式碼,以在安全風險被利用之前消除整個類別的安全風險。這可讓開發人員和專案維護人員將更多時間專注於建立新功能和改善軟體效能。
該系統依賴 Google 最近推出的 Gemini Deep Think 模型的精密推理能力。這項底層技術可協助代理程式調試並解決複雜的安全問題,具有相當大的自主性。CodeMender 還配備了一套工具,可讓它在進行任何修改之前仔細分析和評估程式碼。它還進一步整合了驗證階段,以確保建議的修復是準確的,並且不會產生意想不到的問題,也就是常說的退步。
鑑於程式碼安全性涉及重大利害關係,即使大型語言模型不斷演進,單一的編碼錯誤也可能造成極大的損失。因此,CodeMender 的自動驗證架構非常重要。它會系統性地驗證每個建議的修補程式是否能解決漏洞的根本原因、維持功能的正確性、不中斷現有的測試,以及符合專案的編碼慣例。只有符合所有這些嚴格標準的修補程式才會呈現給人類檢閱。
為了提升系統效能,DeepMind 團隊為 AI 代理開發了新技術。CodeMender 採用先進的程式分析技術,利用靜態與動態分析、差異測試、模糊測試與 SMT 解算器。這些工具有助於徹底檢驗程式碼模式、控制流程和資料流程,以偵測安全漏洞和結構弱點的根本原因。
此架構也依賴於多代理體設定,由專門的代理體處理特定問題的不同方面。例如,一個專用的大型語言模型工具會分析原始程式碼與修改版本之間的差異。這有助於主代理確認其建議的變更不會帶來不想要的副作用,並允許它在需要時調整策略。
在一個範例情境中,CodeMender 解決了涉及堆疊緩衝記憶體溢出的漏洞,該漏洞在當機報告中被標記。雖然最終的解決方案只修改了幾行程式碼,但根本原因卻無法立即釐清。透過使用除錯器和程式碼搜尋工具,該代理找出實際問題源自於解析過程中,位於程式碼庫不同區段的 Extensible Markup Language (XML) 元素的堆疊管理不正確。在另一個例子中,代理程式針對複雜的物件生命週期問題開發了精密的修補程式,在目標專案中調整自訂的 C 程式碼產生系統。
除了回應已知的錯誤之外,CodeMender 還能主動強化軟體,以對抗未來的攻擊。該團隊部署了該代理程式,為 libwebp(一種廣泛使用的影像壓縮函式庫)的部分內容新增-fbounds-safety註解。這些註解會引導編譯器在程式碼中插入邊界檢查,協助防止攻擊者利用緩衝區滿溢執行任意程式碼。
鑒於 libwebp 中的堆緩衝區溢出(記錄為 CVE-2023-4863)先前曾在零點擊 iOS 攻擊中被利用,因此這項改進尤其重要。DeepMind 表示,如果當時有這些註解,這個特定的漏洞以及註解部分的其他緩衝記憶體溢出大多數都無法被利用。
AI 的主動修復程序涉及詳細的決策。在新增註解時,它可以自主地解決新的編譯錯誤,以及因自己的修改而導致的測試失敗。如果驗證發現某項變更破壞了功能,代理程式會使用該回饋進行自我修正,並嘗試其他解決方案。
儘管初步結果令人鼓舞,Google DeepMind 仍以穩定性為優先,謹慎地進行部署。目前,CodeMender 所建立的每個修補程式,在提交給開源專案之前,都會先經過人工專家的審核。該團隊正逐步增加提交次數,以維持高標準,並有系統地整合來自開源社群的回饋。
展望未來,研究人員計劃與關鍵任務開放原始碼專案的維護者聯繫,並分享 CodeMender 所產生的修補程式。透過整合社群的意見,他們的目標是最終將 CodeMender 作為公開工具發佈,供所有軟體開發人員使用。
在未來幾個月內,DeepMind 團隊也打算發表技術論文與報告,詳細說明他們的方法與成果。這項計畫是探索 AI 代理如何主動修復程式碼,並從根本上加強軟體安全性的第一步。
另請參閱:CAMIA 隱私攻擊揭示 AI 模型所記憶的內容

有興趣向業界專家瞭解更多關於 AI 和大資料的資訊嗎?參加在阿姆斯特丹、加州或倫敦舉行的 AI & Big Data Expo。這項綜合活動是 TechEx 的一部分,並與其他頂級科技活動 (包括網路安全博覽會) 同時舉行。點選此處瞭解更多資訊。
AI News 由 TechForge Media 提供。在此瞭解其他即將舉行的企業技術活動和網路研討會。
相關文章
奧利押注隱私保護,力爭在 AI 助理競賽中勝出
要真正發揮實用價值,人工智慧助理必須深入了解其使用者。Ollie 是一款專為日常生活設計的個人助理,其運作前提是:這無需您交出個人資料,亦不會損害您的隱私。雖然某些企業級 AI 工具提供資料隱私保障,但 Ollie 作為首批獲得 SOC 2 合規認證的主流、以家庭為導向的 AI 服務之一,顯得格外突出。此框架允許企業透過獨立稽核證明,其已建立正式的管控措施來保護客戶資料,並確保系統運作的安全性。達
「AI LIVE:倫敦」將如何探討人工智慧與工業自動化
本次峰會將匯聚來自全球的高階主管,共同探討全球產業面臨的迫切挑戰,涵蓋範圍從人工智慧驅動的顛覆性變革到經濟波動。AI LIVE:倫敦峰會將以「科技+人類使命」為主題,匯聚逾 2,000 位國際領袖,共同探討人工智慧新興時代的發展。隸屬於 BizClik 旗下的《AI Magazine》已公佈其於「AI LIVE:倫敦峰會」上舉辦的「人工智慧與工業自動化」聯合爐邊談話的與會陣容。該座談會定於 10
Anthropic 進入 AI 法律科技市場,競爭日益激烈
Anthropic 於週二釋出了一系列新的聊天機器人功能,旨在為法律實務提供自動化支援。這些增強功能在年初推出的特定律所平臺 Claude for Legal 基礎上進行了擴充套件,增加了針對不同法律領域的專用法律外掛和 MCP 聯結器。隨著法律人工智慧領域競爭的加劇,這些工具應運而生。今年三月,利用代理式人工智慧簡化法律工作流的 AI 法律初創公司 Harvey 以 110 億美元的估值獲得了 2 億美元融資。上個月,競爭對手 Legora 完成了 6 億美元的 D 輪融資,並啟動了一場由裘德·
相關專題推薦
評論 (0)
0/500
Google DeepMind 推出了一款新的 AI 代理,可自主識別並解決軟體程式碼中的重要安全漏洞。該系統命名為 CodeMender,在過去六個月內已為主要的開源專案提供 72 個安全修補程式。
偵測與解決安全漏洞仍是一項艱鉅且耗費人力的任務,即使是使用模糊處理 (fuzzing) 等既有的自動化技術也是如此。Google DeepMind 先前的研究,包括 Big Sleep 和 OSS-Fuzz 等人工智慧驅動的計畫,已經成功地在審查良好的程式碼庫中發現新的零時差漏洞。然而,這樣的成功帶來了新的挑戰:隨著 AI 加速發現漏洞,開發人員要解決這些漏洞的壓力也與日俱增。
CodeMender 就是為了解決這個日益嚴重的不平衡問題而生。CodeMender 是一個完全自主的 AI 代理,以完整的方式保護軟體安全。該系統的運作方式有兩種:一種是被動地修補新發現的漏洞,另一種是主動地編寫現有程式碼,以在安全風險被利用之前消除整個類別的安全風險。這可讓開發人員和專案維護人員將更多時間專注於建立新功能和改善軟體效能。
該系統依賴 Google 最近推出的 Gemini Deep Think 模型的精密推理能力。這項底層技術可協助代理程式調試並解決複雜的安全問題,具有相當大的自主性。CodeMender 還配備了一套工具,可讓它在進行任何修改之前仔細分析和評估程式碼。它還進一步整合了驗證階段,以確保建議的修復是準確的,並且不會產生意想不到的問題,也就是常說的退步。
鑑於程式碼安全性涉及重大利害關係,即使大型語言模型不斷演進,單一的編碼錯誤也可能造成極大的損失。因此,CodeMender 的自動驗證架構非常重要。它會系統性地驗證每個建議的修補程式是否能解決漏洞的根本原因、維持功能的正確性、不中斷現有的測試,以及符合專案的編碼慣例。只有符合所有這些嚴格標準的修補程式才會呈現給人類檢閱。
為了提升系統效能,DeepMind 團隊為 AI 代理開發了新技術。CodeMender 採用先進的程式分析技術,利用靜態與動態分析、差異測試、模糊測試與 SMT 解算器。這些工具有助於徹底檢驗程式碼模式、控制流程和資料流程,以偵測安全漏洞和結構弱點的根本原因。
此架構也依賴於多代理體設定,由專門的代理體處理特定問題的不同方面。例如,一個專用的大型語言模型工具會分析原始程式碼與修改版本之間的差異。這有助於主代理確認其建議的變更不會帶來不想要的副作用,並允許它在需要時調整策略。
在一個範例情境中,CodeMender 解決了涉及堆疊緩衝記憶體溢出的漏洞,該漏洞在當機報告中被標記。雖然最終的解決方案只修改了幾行程式碼,但根本原因卻無法立即釐清。透過使用除錯器和程式碼搜尋工具,該代理找出實際問題源自於解析過程中,位於程式碼庫不同區段的 Extensible Markup Language (XML) 元素的堆疊管理不正確。在另一個例子中,代理程式針對複雜的物件生命週期問題開發了精密的修補程式,在目標專案中調整自訂的 C 程式碼產生系統。
除了回應已知的錯誤之外,CodeMender 還能主動強化軟體,以對抗未來的攻擊。該團隊部署了該代理程式,為 libwebp(一種廣泛使用的影像壓縮函式庫)的部分內容新增-fbounds-safety註解。這些註解會引導編譯器在程式碼中插入邊界檢查,協助防止攻擊者利用緩衝區滿溢執行任意程式碼。
鑒於 libwebp 中的堆緩衝區溢出(記錄為 CVE-2023-4863)先前曾在零點擊 iOS 攻擊中被利用,因此這項改進尤其重要。DeepMind 表示,如果當時有這些註解,這個特定的漏洞以及註解部分的其他緩衝記憶體溢出大多數都無法被利用。
AI 的主動修復程序涉及詳細的決策。在新增註解時,它可以自主地解決新的編譯錯誤,以及因自己的修改而導致的測試失敗。如果驗證發現某項變更破壞了功能,代理程式會使用該回饋進行自我修正,並嘗試其他解決方案。
儘管初步結果令人鼓舞,Google DeepMind 仍以穩定性為優先,謹慎地進行部署。目前,CodeMender 所建立的每個修補程式,在提交給開源專案之前,都會先經過人工專家的審核。該團隊正逐步增加提交次數,以維持高標準,並有系統地整合來自開源社群的回饋。
展望未來,研究人員計劃與關鍵任務開放原始碼專案的維護者聯繫,並分享 CodeMender 所產生的修補程式。透過整合社群的意見,他們的目標是最終將 CodeMender 作為公開工具發佈,供所有軟體開發人員使用。
在未來幾個月內,DeepMind 團隊也打算發表技術論文與報告,詳細說明他們的方法與成果。這項計畫是探索 AI 代理如何主動修復程式碼,並從根本上加強軟體安全性的第一步。
另請參閱:CAMIA 隱私攻擊揭示 AI 模型所記憶的內容

有興趣向業界專家瞭解更多關於 AI 和大資料的資訊嗎?參加在阿姆斯特丹、加州或倫敦舉行的 AI & Big Data Expo。這項綜合活動是 TechEx 的一部分,並與其他頂級科技活動 (包括網路安全博覽會) 同時舉行。點選此處瞭解更多資訊。
AI News 由 TechForge Media 提供。在此瞭解其他即將舉行的企業技術活動和網路研討會。
奧利押注隱私保護,力爭在 AI 助理競賽中勝出
要真正發揮實用價值,人工智慧助理必須深入了解其使用者。Ollie 是一款專為日常生活設計的個人助理,其運作前提是:這無需您交出個人資料,亦不會損害您的隱私。雖然某些企業級 AI 工具提供資料隱私保障,但 Ollie 作為首批獲得 SOC 2 合規認證的主流、以家庭為導向的 AI 服務之一,顯得格外突出。此框架允許企業透過獨立稽核證明,其已建立正式的管控措施來保護客戶資料,並確保系統運作的安全性。達
「AI LIVE:倫敦」將如何探討人工智慧與工業自動化
本次峰會將匯聚來自全球的高階主管,共同探討全球產業面臨的迫切挑戰,涵蓋範圍從人工智慧驅動的顛覆性變革到經濟波動。AI LIVE:倫敦峰會將以「科技+人類使命」為主題,匯聚逾 2,000 位國際領袖,共同探討人工智慧新興時代的發展。隸屬於 BizClik 旗下的《AI Magazine》已公佈其於「AI LIVE:倫敦峰會」上舉辦的「人工智慧與工業自動化」聯合爐邊談話的與會陣容。該座談會定於 10
Anthropic 進入 AI 法律科技市場,競爭日益激烈
Anthropic 於週二釋出了一系列新的聊天機器人功能,旨在為法律實務提供自動化支援。這些增強功能在年初推出的特定律所平臺 Claude for Legal 基礎上進行了擴充套件,增加了針對不同法律領域的專用法律外掛和 MCP 聯結器。隨著法律人工智慧領域競爭的加劇,這些工具應運而生。今年三月,利用代理式人工智慧簡化法律工作流的 AI 法律初創公司 Harvey 以 110 億美元的估值獲得了 2 億美元融資。上個月,競爭對手 Legora 完成了 6 億美元的 D 輪融資,並啟動了一場由裘德·





首頁






