Modeli AI Claude Opus 4.6 zbuloi më shumë se 500 dobësi të panjohura më parë

Kompania Anthropic njoftoi pĂ«r zgjerimin e kapacitetit tĂ« modeleve AI Claude Opus 4.6 pĂ«r identifikimin e dobĂ«sive nĂ« kod dhe ndau rezultatet e njĂ« eksperimentit, gjatĂ« tĂ« cilit u zbuluan mĂ« shumĂ« se 500 dobĂ«si tĂ« panjohura (0-day) nĂ« versionet mĂ« tĂ« fundit tĂ« projekteve tĂ« ndryshme tĂ« hapura. Puna u pĂ«rqendrua nĂ« identifikimin e dobĂ«sive, tĂ« shkaktuara nga probleme me menaxhimin e memories, pasi Ă«shtĂ« mĂ« e lehtĂ« tĂ« verifikohen ato. TĂ« gjitha dobĂ«sitĂ« e zbuluara janĂ« klasifikuar me njĂ« nivel tĂ« lartĂ« rreziku. Çdo dobĂ«si u verifikua manualisht dhe u konfirmua nga punonjĂ«sit e Anthropic ose nga kĂ«rkues tĂ« jashtĂ«m tĂ« sigurisĂ«.

Për analizën e dobësive u angazhuan bazat e kodit të projekteve të njohura të hapura, të cilat kanë kaluar një testim vazhdimësie fuzzing në shërbimin OSS-Fuzz. Ndryshe nga testimi fuzzing, ku gjenerohet një rrjedhë e kombinateve rastësore të të dhënave hyrëse, modeli AI përpiqej të analizonte kodin duke marrë parasysh rregullimet e kaluara për identifikimin e gabimeve të ngjashme që nuk ishin korrigjuar, duke identifikuar skema problematike dhe duke arritur në përfundimin logjik se cilat të dhëna hyrëse mund të dëmtonin ekzekutimin.

Informacioni mbi dobësitë e zbuluara gjatë eksperimento tashmë ka filluar të transmetohet mbikëqyrësve, me të cilët po zhvillohet një bashkëpunim për miratimin e rregullimeve. Për të ndihmuar mbikëqyrësit, në procesin e kontrollit, u zhvilluan manualisht patch-e për të rregulluar problemet e identifikuara. Si shembuj janë dhënë tre dobësi në GhostScript, OpenSC dhe CGIF, të cilat, në momentin e publikimit, janë eliminuar nga mbikëqyrësit.

Konfigurimi i pĂ«rdorur pĂ«r identifikimin e problemeve nuk ishte i ngjashĂ«m me sistemet tradicionale tĂ« kĂ«rkimit automatik tĂ« dobĂ«sive — modelit Claude Opus 4.6 iu dha qasje nĂ« makinĂ«n virtuale, ku pĂ«rveç kodit tĂ« hetuar ishin instaluar mjete standarde pĂ«r zhvilluesit (coreutils, Python etj.) dhe utilitete pĂ«r debugim dhe analizimin e dobĂ«sive (pĂ«rfshirĂ« utilitetet pĂ«r testimin fuzzing). Modeli nuk kishte marrĂ« udhĂ«zime tĂ« qarta pĂ«r pĂ«rdorimin e kĂ«tyre mjeteve dhe nuk ishin siguruar informacione tĂ« veçanta mbi metodat e identifikimit tĂ« dobĂ«sive. Modeli thjesht kishte njĂ« detyrĂ« dhe iu dha mundĂ«sia pĂ«r tĂ« argumentuar nĂ« mĂ«nyrĂ« tĂ« pavarur pĂ«r pĂ«rdorimin optimal tĂ« mjeteve tĂ« disponueshme.

Në kërkimin e marrëveshjeve të sigurisë në GhostScript, modeli AI fillimisht përpiqej të kryente testimin e fuzzing-ut, por kur kjo nuk dha rezultat, kaloi në analizën e kodit. Analiza e kodit gjithashtu nuk dha rezultat, dhe atëherë modeli filloi të studiojë historinë e ndryshimeve në git dhe në një nga komitetet vuri re një përmendje të kontrollit të kufijve të tamponëve. Pas shqyrtimit të komitetit, modeli përcaktoi se korrigjimi shtonte një kontroll të munguar të kufijve të tamponëve gjatë përpunimit të fonteve.

Më pas, modeli përcaktoi kodin që ishte para korrigjimit dhe u përpoq të gjente në kodin tjetër skema të ngjashme të përdorimit të funksionit problematik, që kishin mbetur të paprekura. Në fund, në skedarin gdevpsfx.c u zbulua thirrja e funksionit gs_type1_blend pa kontrollin e saktësisë së vlerave. Në fund, modeli zgjodhi përmbajtjen e skedarit, përpunimi i të cilit shkaktonte përfundimin e papritur të përpunimit për shkak të shkrimit të të dhënave jashtë tamponit të ndarë.

Në CGIF, modeli AI u bazua në qëndrimin se gjatë shpërbërjes së skedarëve GIF, biblioteka konsideronte se madhësia e të dhënave të ngjeshura ishte gjithmonë më e vogël se e shpërbërë. Kërkimi i dobësive ishte përqendruar në përcaktimin e kushteve nën të cilat të dhënat e ngjeshura nga algoritmi LZW do të ishin më të mëdha se ato të shpërbëra. Kushtet e tilla u gjetën dhe modeli AI arriti të formojë një skedar GIT, përpunimi i të cilit çoi në mbushjen e tamponit. Në OpenSC, problemi u identifikua pas analizës së përdorimit në kod të funksioneve potencialisht të rrezikshme strrchr dhe strcat.

ËshtĂ« e dukshme se modelet gjuhĂ«sore kanĂ« arritur njĂ« nivel qĂ« u lejon atyre tĂ« identifikojnĂ« dobĂ«si tĂ« panjohura mĂ« parĂ« dhe nĂ« tĂ« ardhmen do tĂ« tejkalojnĂ« ekspertĂ«t e sigurisĂ« nĂ« shpejtĂ«si dhe pĂ«rmasĂ«n e kĂ«rkimeve pĂ«r dobĂ«si. Pretendohet se rritja e numrit tĂ« dobĂ«sive tĂ« zbuluara do tĂ« kĂ«rkojĂ« reformimin e proceseve tĂ« njohura tĂ« zbulimit, pasi periudha aktuale e 90 ditĂ«ve pĂ«r pĂ«rmirĂ«sim mund tĂ« jetĂ« e pamjaftueshme.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster