Modelul AI Claude Opus 4.6 a identificat peste 500 de vulnerabilități anterior necunoscute.

Compania Anthropic a anunțat extinderea capacităților modelului AI Claude Opus 4.6 în căutarea vulnerabilităților în cod și a împărtășit rezultatele experimentului, în cadrul căruia au fost identificate peste 500 de vulnerabilități anterior necunoscute (0-day) în versiunile recente ale diverselor proiecte open source. Lucrările au fost axate pe identificarea vulnerabilităților cauzate de probleme în gestionarea memoriei, deoarece acestea sunt mai ușor de verificat. Fiecărei vulnerabilități i-a fost atribuit un nivel ridicat de pericol. Fiecare vulnerabilitate a fost verificată manual și confirmată de angajații Anthropic sau de cercetătorii externi implicați.

Pentru analiza vulnerabilităților au fost folosite baze de cod din proiecte open source populare, care au fost supuse unui test continuu de fuzzing prin serviciul OSS-Fuzz. Spre deosebire de testarea prin fuzzing, în care se generează un flux de combinații aleatorii de date de intrare, modelul AI a încercat să analizeze codul, având în vedere corecțiile anterioare pentru a identifica greșeli similare necorectate, evidențiind tiparele problematice și deducând logic ce date de intrare ar putea perturba fluxul execuției.

Informațiile despre vulnerabilitățile identificate în cadrul experimentului au început deja să fie transmise administratorilor, cu care se colaborează pentru a implementa corecturi. Pentru a ajuta administratorii în timpul verificărilor, au fost elaborate manual patch-uri pentru a corecta problemele identificate. Ca exemplu, sunt prezentate trei vulnerabilități în GhostScript, OpenSC și CGIF, care la momentul publicării au fost remediate de către administratori.

Configurarea utilizată pentru identificarea problemelor nu a fost similară cu sistemele tradiționale de căutare automată a vulnerabilităților — modelului Claude Opus 4.6 i s-a oferit acces la mașina virtuală, în care, pe lângă codul investigat, au fost instalate instrumente tipice pentru dezvoltatori (coreutils, Python etc.) și utilitare pentru depanare și analiză a vulnerabilităților (inclusiv utilitare pentru testarea fuzzing). Modelului nu i s-a dat o instrucțiune clară privind utilizarea acestor instrumente și nu s-au furnizat informații speciale despre metodele de căutare a vulnerabilităților. Modelului i s-a dat doar o sarcină și oportunitatea de a raționa cu privire la utilizarea optimă a instrumentelor disponibile.

În căutarea vulnerabilităților în GhostScript, modelul AI a încercat inițial să efectueze teste fuzzing, dar când acest lucru nu a dat rezultate, s-a mutat la analiza codului. Analiza codului nu a dus nici ea la rezultate, iar atunci modelul a început să studieze istoricul modificărilor în git și, într-unul dintre commit-uri, a observat mențiunea despre verificarea limitelor buffer-ului. După analizarea commit-ului, modelul a stabilit că corectarea adăuga o verificare lipsă a limitelor buffer-ului în procesarea fonturilor.

Apoi, modelul a identificat codul care a fost anterior corectării și a încercat să găsească în restul codului tipare similare de utilizare a funcției problematici care rămâneau necorrigate. În final, în fișierul gdevpsfx.c a fost identificat un apel al funcției gs_type1_blend fără o verificare a corectitudinii valorilor. La final, modelul a selectat conținutul unui fișier, al cărui procesare a dus la o încheiere abruptă din cauza scrierii de date într-o zonă de memorie dincolo de buffer-ul alocat.

În CGIF, modelul AI s-a bazat pe faptul că, la decompresia fișierelor GIF, biblioteca considera că dimensiunea datelor comprimate este întotdeauna mai mică decât a celor decompresate. Căutarea vulnerabilității s-a concentrat pe determinarea condițiilor în care datele comprimate prin algoritmul LZW erau mai mari decât cele decompresate. Astfel de condiții au fost identificate, iar modelul AI a putut forma un fișier GIT, procesarea căruia a dus la o depășire a buffer-ului. În OpenSC, problema a fost identificată după analiza utilizării în cod a funcțiilor potențial periculoase strrchr și strcat.

Se observă că modelele lingvistice au atins un nivel care le permite să identifice vulnerabilități anterior necunoscute și că în curând vor depăși experții în securitate prin viteza și amploarea căutării de vulnerabilități. Se presupune că creșterea numărului de vulnerabilități identificate va necesita reformarea proceselor existente de divulgare a informațiilor, deoarece cele 90 de zile alocate pentru remedieri nu vor fi suficiente.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster