首頁 / 資訊 / 谷歌AI漏洞獵人Big Sleep首次發現20個開源軟體安全缺陷,開啟智能安全新紀元
TechCrunch

谷歌AI漏洞獵人Big Sleep首次發現20個開源軟體安全缺陷,開啟智能安全新紀元

Aug 6, 20251 分鐘閱讀
谷歌AI漏洞獵人Big Sleep首次發現20個開源軟體安全缺陷,開啟智能安全新紀元

新聞摘要

Google AI驅動的漏洞獵人「Big Sleep」在開源軟體中成功發現20個安全漏洞,標誌著人工智慧在網絡安全領域的重大突破。這一由Google DeepMind和Project Zero聯合開發的AI系統,在沒有人工干預的情況下獨立發現並驗證了這些漏洞,主要涉及FFmpeg影音庫和ImageMagick影像處理套件等流行開源專案。

AI漏洞獵人取得歷史性突破

據Google安全副總裁Heather Adkins於本週一宣布,該公司基於大型語言模型(LLM)的漏洞研究工具「Big Sleep」首次報告了20個安全漏洞。這些漏洞主要存在於廣泛使用的開源軟體,包括影音處理庫FFmpeg和影像編輯套件ImageMagick等關鍵專案。

技術實現原理

Big Sleep是Google AI部門DeepMind與菁英駭客團隊Project Zero共同開發的產品。該系統採用先進的機器學習模型,在經過大量已知漏洞資料訓練後,能夠分析程式碼庫中的異常模式。與傳統的靜態分析工具不同,Big Sleep能夠識別出人工審查可能遺漏的細微問題。

Google發言人Kimberly Samra向媒體表示:「為了確保高品質且可操作的報告,我們在報告前會有人工專家參與驗證,但每個漏洞都是由AI代理在沒有人工干預的情況下發現並重現的。」

產業影響與意義

Google工程副總裁Royal Hansen在社交媒體上評論稱,這些發現展示了「自動化漏洞發現的新前沿」。業內專家認為,這標誌著網絡安全領域的典範轉移,組織將越來越依賴AI進行主動漏洞管理。

競爭格局分析

Big Sleep並非市場上唯一的AI驅動漏洞獵人。目前已有RunSybil和XBOW等競爭產品。值得注意的是,XBOW曾在HackerOne漏洞懸賞平台的美國排行榜上名列前茅。

RunSybil聯合創始人兼首席技術長Vlad Ionescu評價Big Sleep為「合法」專案,他表示:「Big Sleep設計精良,背後的團隊經驗豐富,Project Zero擁有漏洞發現經驗,DeepMind具備強大算力與資源支援。」

挑戰與局限性

儘管AI漏洞獵人展現出巨大潛力,但也面臨顯著挑戰。多個軟體專案維護者抱怨收到大量AI「幻覺」產生的虛假漏洞報告。這類報告看似有價值,實際上卻是AI臆造的內容,被業界稱為「漏洞懸賞領域的AI垃圾」。

技術規格與安全考量

根據公開資訊,Big Sleep採用Gemini大型語言模型技術,能夠:

  • 自動掃描程式碼庫識別潛在安全漏洞
  • 獨立驗證和重現發現的問題
  • 與Google安全程式碼審查流程整合
  • 提供修復補丁建議

為保護受影響軟體,Google遵循標準揭露政策,在漏洞修復完成前不公布具體細節。

近期重大發現

除了這20個漏洞外,Big Sleep最近還發現了SQLite漏洞(CVE-2025-6965),這是一個僅為威脅行為者所知且面臨被利用風險的關鍵安全缺陷。Google聲稱這是AI代理首次直接阻撓現實世界中的漏洞利用企圖。

未來展望

分析師預測,在AI驅動的網絡安全工具方面落後的組織可能面臨傳統稽核難以發現的潛在漏洞威脅。首席資訊安全長(CISO)應考慮試點類似的機器學習驅動程式碼掃描器,並投資於歷史漏洞資料標註以啟動模型訓練。

產業反響

網絡安全專家對這一發展表示樂觀,一位用戶在社交媒體上稱Google的工具為主動防禦的「遊戲規則改變者」,同時強調需要人工監督以避免誤報。

這一突破不僅展示了AI在網絡安全領域的巨大潛力,也預示著未來網絡安全將更多依賴人機協作模式,透過結合機器精確度與人類創造力來縮短漏洞利用窗口,惠及企業和消費者。

TechCrunchGoogleBlog