首页 / 资讯 / 谷歌AI漏洞猎人Big Sleep首次发现20个开源软件安全缺陷,开启智能安全新纪元
TechCrunch

谷歌AI漏洞猎人Big Sleep首次发现20个开源软件安全缺陷,开启智能安全新纪元

2025年8月6日1 分钟阅读
谷歌AI漏洞猎人Big Sleep首次发现20个开源软件安全缺陷,开启智能安全新纪元

新闻摘要

谷歌AI驱动的漏洞猎人"Big Sleep"在开源软件中成功发现20个安全漏洞,标志着人工智能在网络安全领域的重大突破。这一由谷歌DeepMind和Project Zero联合开发的AI系统,在没有人工干预的情况下独立发现并验证了这些漏洞,主要涉及FFmpeg音视频库和ImageMagick图像处理套件等流行开源项目。

AI漏洞猎人取得历史性突破

据谷歌安全副总裁Heather Adkins于本周一宣布,该公司基于大型语言模型(LLM)的漏洞研究工具"Big Sleep"首次报告了20个安全漏洞。这些漏洞主要存在于广泛使用的开源软件中,包括音视频处理库FFmpeg和图像编辑套件ImageMagick等关键项目。

技术实现原理

Big Sleep是谷歌AI部门DeepMind与精英黑客团队Project Zero共同开发的产品。该系统采用先进的机器学习模型,在经过大量已知漏洞数据训练后,能够分析代码库中的异常模式。与传统的静态分析工具不同,Big Sleep能够识别人工审查可能遗漏的细微问题。

谷歌发言人Kimberly Samra向媒体表示:"为了确保高质量和可操作的报告,我们在报告前会有人工专家参与验证,但每个漏洞都是由AI代理在没有人工干预的情况下发现和重现的。"

行业影响与意义

谷歌工程副总裁Royal Hansen在社交媒体上评论称,这些发现展示了"自动化漏洞发现的新前沿"。业内专家认为,这标志着网络安全领域的范式转变,组织将越来越依赖AI进行主动漏洞管理。

竞争格局分析

Big Sleep并非市场上唯一的AI驱动漏洞猎人。目前已有RunSybil和XBOW等竞争产品。值得注意的是,XBOW曾在HackerOne漏洞赏金平台的美国排行榜上名列前茅。

RunSybil联合创始人兼首席技术官Vlad Ionescu评价Big Sleep为"合法"项目,他表示:"Big Sleep设计精良,背后的团队经验丰富,Project Zero拥有漏洞发现经验,DeepMind具备强大的算力和资源支持。"

挑战与局限性

尽管AI漏洞猎人展现出巨大潜力,但也面临显著挑战。多个软件项目维护者抱怨收到大量AI"幻觉"产生的虚假漏洞报告。这类报告看似有价值,实际上却是AI臆造的内容,被业界称为"漏洞赏金领域的AI垃圾"。

技术规格与安全考量

根据公开信息,Big Sleep采用Gemini大型语言模型技术,能够:

  • 自动扫描代码库识别潜在安全漏洞
  • 独立验证和重现发现的问题
  • 与谷歌安全代码审查流水线集成
  • 提供修复补丁建议

为保护受影响软件,谷歌遵循标准披露政策,在漏洞修复完成前不公布具体细节。

近期重大发现

除了这20个漏洞外,Big Sleep最近还发现了SQLite漏洞(CVE-2025-6965),这是一个仅为威胁行为者所知且面临被利用风险的关键安全缺陷。谷歌声称这是AI代理首次直接阻挠现实世界中的漏洞利用企图。

未来展望

分析师预测,在AI驱动的网络安全工具方面落后的组织可能面临传统审计难以发现的潜在漏洞威胁。首席信息安全官(CISO)应考虑试点类似的机器学习驱动代码扫描器,并投资于历史漏洞数据标注以启动模型训练。

行业反响

网络安全专家对这一发展表示乐观,一位用户在社交媒体上称谷歌的工具为主动防御的"游戏规则改变者",同时强调需要人工监督以避免误报。

这一突破不仅展示了AI在网络安全领域的巨大潜力,也预示着未来网络安全将更多依赖人机协作模式,通过结合机器精确度和人类创造力来缩短漏洞利用窗口,惠及企业和消费者。

TechCrunchGoogleBlog