由于AI漏洞猎人,Chrome需要每周两次补丁更新
谷歌的Chrome浏览器一直专注于推送安全更新。十年前,作为首个增加自动更新的浏览器,Chrome每六周发布一次补丁,这曾引起争议。如今,几乎所有重要且广泛使用的软件都在每几周内进行安全修复,但由于AI漏洞猎人产生了大量软件漏洞,补丁的数量和频率均在上升——补丁交付的竞争已经开始。在周四发布的一份报告中,Chrome安全团队表示,6月的两个主要版本发布中修复了1,072个安全漏洞——这个数量超过了团队在之前23次主要发布中修复的漏洞总和。尽管许多漏洞来自研究人员的提交,但这一激增主要是由于Chrome安全团队在使用AI工具进行漏洞发现、分类和补丁开发方面快速演变的内部流程所驱动。“在Chrome中,我们一直在使用机器学习——在AI被称为AI之前就使用——来帮助发现特定漏洞并自动化安全模糊测试工作,至少自2012年以来。这是我们发现漏洞和赋予开发人员能力的重要部分,”Chrome副总裁兼总经理Parisa Tabriz在接受WIRED采访时表示。“但我确实认为,今年与以往大不相同。这真的感觉像是一个攻防的拐点。”Chrome已经开始朝着每两周推送一次主要版本和每周进行额外安全更新的新常态迈进。但漏洞发现的疯狂程度如此强烈,团队在将新的AI模型和能力纳入寻找和修复新漏洞的工作流程方面取得了如此巨大的成功,因此目前该团队正在试行每周发布两次安全补丁的频率。“我们能走到这里的原因是我们有很多漏洞修复,因此在这个阶段能提供每周两个更新对我们来说是最合理的,”Chrome工程总监Doug Turner说。“这会一直持续下去吗?谁知道。”Turner像其他安全研究人员一样表示,他看到AI漏洞繁荣时期(或者说末日,取决于你的看法)可能不会永远持续。对于成熟且稳定的产品,如Chrome来说,似乎在修复了能够通过AI找到的大部分漏洞后,随着时间的推移,新发现的漏洞数量会在某个时点下降。这部分是因为AI模型可以被训练成对软件项目随时间发展的了解达到百科全书式。“我们正在训练我们的模型,使其了解我们过去见过的每一个安全漏洞,”Turner说。“所以每个CVE、每个漏洞模型都知道。而第二个非常酷的事情是,它知道Chromium历史中每一行代码的更改原因。”所有这些背景知识使得AI工具能够在Chrome庞大而复杂的代码库中精准地发现可能的弱点,包括对那些不再积极开发的功能(比如打印)进行检查,这些功能可能不会再吸引太多人的注意。Tabriz和Turner还强调,除了打补丁外,Chrome安全团队也非常专注于对浏览器设计进行结构性更改的想法(例如在更安全的“内存安全”编程语言Rust中重写部分C++代码),以使软件不再受到某些常见漏洞的影响。“在这段时间我们看到这种短期的激增,但我确实认为将会有一个新的平衡点,”Tabriz说。“在整个行业中,我认为,对于那些构建和思考软件安全的人来说,将AI融入其开发工作流程是非常重要的。我最希望的是一切都能变得更安全。但我并不指望一切都会变得更好。我认为这不会是免费的。”
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡