谷歌人工智能代理自动改写代码以修复安全漏洞
谷歌 DeepMind 推出了一种新的人工智能代理,可以自主识别和解决软件代码中的关键安全漏洞。该系统被命名为 "CodeMender",在过去六个月内已经为主要开源项目提供了 72 个安全补丁。
即使使用模糊处理等成熟的自动化技术,检测和解决漏洞仍然是一项出了名的困难和劳动密集型任务。谷歌 DeepMind 之前的研究,包括 Big Sleep 和 OSS-Fuzz 等人工智能驱动的计划,已经成功地在审查良好的代码库中发现了新的零日漏洞。然而,这一成功带来了新的挑战:随着人工智能加速发现漏洞,开发人员解决这些漏洞的压力也在增加。
CodeMender 就是为了解决这种日益严重的不平衡而诞生的。它作为一个完全自主的人工智能代理,采用完整的方法来保护软件的安全。该系统既能被动地运行--在新发现的漏洞出现时对其进行修补,也能主动地运行--对现有代码进行改写,在它们被利用之前就消除整类安全风险。这样,开发人员和项目维护人员就能将更多时间用于构建新功能和提高软件性能。
该系统依赖于谷歌最近推出的双子座深度思考模型的复杂推理能力。这项底层技术可以帮助代理调试和解决复杂的安全问题,具有极大的自主性。CodeMender 还配备了一套工具,可以在修改代码之前对其进行仔细分析和评估。它还包含一个验证阶段,以确保建议的修复是准确的,不会产生意想不到的问题(通常称为回归)。
鉴于代码安全涉及的利害关系很大,即使大型语言模型在不断发展,一个编码错误的代价也是极其高昂的。因此,CodeMender 的自动验证框架至关重要。它能系统地验证每个建议的修补程序是否能解决漏洞的根本原因、保持功能的正确性、不破坏现有的测试,并与项目的编码规范保持一致。只有符合所有这些严格标准的补丁才会提交给人工审核。
为了提高系统的有效性,DeepMind 团队为人工智能代理开发了新技术。CodeMender 利用静态和动态分析、差分测试、模糊处理和 SMT 解算器进行高级程序分析。这些工具帮助它彻底检查代码模式、控制流和数据流,以检测安全漏洞和结构弱点的根本原因。
该架构还依赖于多代理设置,由专门代理处理特定问题的不同方面。例如,一个基于大型语言模型的专用工具可以分析原始代码与修改版本之间的差异。这有助于主代理确认其建议的修改不会带来不必要的副作用,并允许其根据需要调整策略。
在一个示例场景中,CodeMender 解决了崩溃报告中标记的涉及堆缓冲区溢出的漏洞。虽然最终的解决方案只修改了几行代码,但根本原因却并不明确。通过使用调试器和代码搜索工具,该代理发现实际问题源于解析过程中对可扩展标记语言(XML)元素的堆栈管理不正确,而该问题位于代码库的另一部分。在另一个例子中,代理针对一个复杂的对象生命周期问题开发了一个复杂的补丁,调整了目标项目中的自定义 C 代码生成系统。
除了应对已知的漏洞,CodeMender 还能主动加强软件,抵御未来的攻击。该团队部署了该代理,以便为 libwebp(一种广泛使用的图像压缩库)的部分内容添加-fbounds-safety注释。这些注释引导编译器在代码中插入边界检查,有助于防止攻击者利用缓冲区溢出运行任意代码。
鉴于 libwebp 中的堆缓冲区溢出(记录为 CVE-2023-4863)曾在一次零点击 iOS 攻击中被利用,这一改进就显得尤为重要。根据 DeepMind 的说法,如果当时有这些注释,这一特定漏洞--以及注释部分中的大多数其他缓冲区溢出--就不会被利用。
人工智能的主动修复过程涉及详细的决策。在添加注释时,它可以自主解决新的编译错误和因自身修改而导致的测试失败。如果验证发现某个改动破坏了功能,代理就会利用该反馈进行自我纠正,并尝试其他解决方案。
尽管取得了令人鼓舞的初步成果,谷歌 DeepMind 仍在谨慎部署,优先考虑可靠性。目前,CodeMender 创建的每个补丁在提交给开源项目之前都要经过人类专家的审查。该团队正在逐步增加提交次数,以保持高标准,并系统地整合开源社区的反馈意见。
展望未来,研究人员计划与关键任务开源项目的维护者建立联系,分享 CodeMender 生成的补丁。通过整合社区意见,他们的目标是最终将 CodeMender 作为面向所有软件开发人员的公开工具发布。
在接下来的几个月里,DeepMind 团队还打算发表技术论文和报告,详细介绍他们的方法和成果。这一举措是探索人工智能代理如何主动修复代码并从根本上加强每个人的软件安全性的第一步。
另请参见:CAMIA 隐私攻击揭示了人工智能模型的记忆内容

想从行业专家那里了解更多有关人工智能和大数据的信息?参加在阿姆斯特丹、加利福尼亚或伦敦举办的人工智能与大数据博览会。这一综合性活动是 TechEx 的一部分,与包括网络安全博览会在内的其他顶级科技活动同时举行。单击此处了解更多信息。
AI News 由 TechForge Media 提供。点击此处了解其他即将举行的企业技术活动和网络研讨会。
相关文章
Google 测试 Remy AI 代理,以 Gemini 为重点转向用户控制
根据《商业内幕》的报道,谷歌正在测试 Remy,这是 Gemini 的一款全新 AI 个人代理工具。该工具旨在代表用户执行任务,从而简化专业工作流程和日常事务。目前,Remy 正在 Gemini 应用的内部员工专属版本中进行测试。该报告引用了一份内部文件以及对两位熟悉该项目的个人的采访。内部资料将 Remy 描述为“全天候个人代理”,将 Gemini 定位为能够代表用户行事的主动助手。接近该项目的消息人士证实,谷歌员工正在积极测试 Remy。谷歌发言人拒绝提供进一步评论。该报告未提及公开发布
奥利押注隐私保护,力争在AI助手竞争中胜出
要真正发挥帮助作用,人工智能助手必须深刻理解其用户。Ollie 是一款专为日常生活设计的个人助理,其运作理念是:实现这一点无需用户交出数据,也不会损害用户的隐私。虽然某些企业级人工智能工具提供了数据隐私保护措施,但Ollie作为首批通过SOC 2认证的主流、面向家庭的人工智能服务之一,尤为突出。该认证框架允许企业通过独立审计证明,其已建立正式的控制措施来保护客户数据,并确保系统安全运行。达成这一里
AI LIVE:伦敦将如何探讨人工智能与工业自动化
本次峰会将汇聚来自全球的高管,共同探讨全球各行业面临的紧迫挑战,涵盖从人工智能驱动的颠覆性变革到经济波动等各个方面。AI LIVE:伦敦峰会将以“技术与人类使命”为主题,汇聚2,000余位国际领袖,共同探讨人工智能的新时代。BizClik旗下品牌《AI Magazine》已公布其在“AI LIVE:伦敦峰会”上举办的关于人工智能与工业自动化的联合炉边谈话环节阵容。该专题讨论会定于10月20日在伦敦
相关专题推荐
评论 (0)
0/500
谷歌 DeepMind 推出了一种新的人工智能代理,可以自主识别和解决软件代码中的关键安全漏洞。该系统被命名为 "CodeMender",在过去六个月内已经为主要开源项目提供了 72 个安全补丁。
即使使用模糊处理等成熟的自动化技术,检测和解决漏洞仍然是一项出了名的困难和劳动密集型任务。谷歌 DeepMind 之前的研究,包括 Big Sleep 和 OSS-Fuzz 等人工智能驱动的计划,已经成功地在审查良好的代码库中发现了新的零日漏洞。然而,这一成功带来了新的挑战:随着人工智能加速发现漏洞,开发人员解决这些漏洞的压力也在增加。
CodeMender 就是为了解决这种日益严重的不平衡而诞生的。它作为一个完全自主的人工智能代理,采用完整的方法来保护软件的安全。该系统既能被动地运行--在新发现的漏洞出现时对其进行修补,也能主动地运行--对现有代码进行改写,在它们被利用之前就消除整类安全风险。这样,开发人员和项目维护人员就能将更多时间用于构建新功能和提高软件性能。
该系统依赖于谷歌最近推出的双子座深度思考模型的复杂推理能力。这项底层技术可以帮助代理调试和解决复杂的安全问题,具有极大的自主性。CodeMender 还配备了一套工具,可以在修改代码之前对其进行仔细分析和评估。它还包含一个验证阶段,以确保建议的修复是准确的,不会产生意想不到的问题(通常称为回归)。
鉴于代码安全涉及的利害关系很大,即使大型语言模型在不断发展,一个编码错误的代价也是极其高昂的。因此,CodeMender 的自动验证框架至关重要。它能系统地验证每个建议的修补程序是否能解决漏洞的根本原因、保持功能的正确性、不破坏现有的测试,并与项目的编码规范保持一致。只有符合所有这些严格标准的补丁才会提交给人工审核。
为了提高系统的有效性,DeepMind 团队为人工智能代理开发了新技术。CodeMender 利用静态和动态分析、差分测试、模糊处理和 SMT 解算器进行高级程序分析。这些工具帮助它彻底检查代码模式、控制流和数据流,以检测安全漏洞和结构弱点的根本原因。
该架构还依赖于多代理设置,由专门代理处理特定问题的不同方面。例如,一个基于大型语言模型的专用工具可以分析原始代码与修改版本之间的差异。这有助于主代理确认其建议的修改不会带来不必要的副作用,并允许其根据需要调整策略。
在一个示例场景中,CodeMender 解决了崩溃报告中标记的涉及堆缓冲区溢出的漏洞。虽然最终的解决方案只修改了几行代码,但根本原因却并不明确。通过使用调试器和代码搜索工具,该代理发现实际问题源于解析过程中对可扩展标记语言(XML)元素的堆栈管理不正确,而该问题位于代码库的另一部分。在另一个例子中,代理针对一个复杂的对象生命周期问题开发了一个复杂的补丁,调整了目标项目中的自定义 C 代码生成系统。
除了应对已知的漏洞,CodeMender 还能主动加强软件,抵御未来的攻击。该团队部署了该代理,以便为 libwebp(一种广泛使用的图像压缩库)的部分内容添加-fbounds-safety注释。这些注释引导编译器在代码中插入边界检查,有助于防止攻击者利用缓冲区溢出运行任意代码。
鉴于 libwebp 中的堆缓冲区溢出(记录为 CVE-2023-4863)曾在一次零点击 iOS 攻击中被利用,这一改进就显得尤为重要。根据 DeepMind 的说法,如果当时有这些注释,这一特定漏洞--以及注释部分中的大多数其他缓冲区溢出--就不会被利用。
人工智能的主动修复过程涉及详细的决策。在添加注释时,它可以自主解决新的编译错误和因自身修改而导致的测试失败。如果验证发现某个改动破坏了功能,代理就会利用该反馈进行自我纠正,并尝试其他解决方案。
尽管取得了令人鼓舞的初步成果,谷歌 DeepMind 仍在谨慎部署,优先考虑可靠性。目前,CodeMender 创建的每个补丁在提交给开源项目之前都要经过人类专家的审查。该团队正在逐步增加提交次数,以保持高标准,并系统地整合开源社区的反馈意见。
展望未来,研究人员计划与关键任务开源项目的维护者建立联系,分享 CodeMender 生成的补丁。通过整合社区意见,他们的目标是最终将 CodeMender 作为面向所有软件开发人员的公开工具发布。
在接下来的几个月里,DeepMind 团队还打算发表技术论文和报告,详细介绍他们的方法和成果。这一举措是探索人工智能代理如何主动修复代码并从根本上加强每个人的软件安全性的第一步。
另请参见:CAMIA 隐私攻击揭示了人工智能模型的记忆内容

想从行业专家那里了解更多有关人工智能和大数据的信息?参加在阿姆斯特丹、加利福尼亚或伦敦举办的人工智能与大数据博览会。这一综合性活动是 TechEx 的一部分,与包括网络安全博览会在内的其他顶级科技活动同时举行。单击此处了解更多信息。
AI News 由 TechForge Media 提供。点击此处了解其他即将举行的企业技术活动和网络研讨会。
奥利押注隐私保护,力争在AI助手竞争中胜出
要真正发挥帮助作用,人工智能助手必须深刻理解其用户。Ollie 是一款专为日常生活设计的个人助理,其运作理念是:实现这一点无需用户交出数据,也不会损害用户的隐私。虽然某些企业级人工智能工具提供了数据隐私保护措施,但Ollie作为首批通过SOC 2认证的主流、面向家庭的人工智能服务之一,尤为突出。该认证框架允许企业通过独立审计证明,其已建立正式的控制措施来保护客户数据,并确保系统安全运行。达成这一里
AI LIVE:伦敦将如何探讨人工智能与工业自动化
本次峰会将汇聚来自全球的高管,共同探讨全球各行业面临的紧迫挑战,涵盖从人工智能驱动的颠覆性变革到经济波动等各个方面。AI LIVE:伦敦峰会将以“技术与人类使命”为主题,汇聚2,000余位国际领袖,共同探讨人工智能的新时代。BizClik旗下品牌《AI Magazine》已公布其在“AI LIVE:伦敦峰会”上举办的关于人工智能与工业自动化的联合炉边谈话环节阵容。该专题讨论会定于10月20日在伦敦





首页






