Google dùng AI agents để tìm và sửa 1.072 lỗi bảo mật Chrome trong 60 ngày
Google/DeepMind
DeepMind
Nhóm bảo mật Chrome của Google đã sử dụng các AI agents, bao gồm các công cụ dựa trên Gemini, để tìm và sửa 1.072 lỗi bảo mật trong hai bản phát hành Chrome, vượt qua tổng số lỗi được sửa trong 23 phiên bản trước đó. Quy trình AI này đã tiết kiệm hàng trăm giờ làm việc của nhà phát triển mỗi tháng, nhưng cũng làm nổi bật một cuộc chạy đua vũ trang leo thang khi kẻ tấn công cũng có thể sử dụng AI tương tự.
Đội ngũ bảo mật của Chrome tại Google đã trình bày chi tiết trong một bài đăng trên blog về cách họ sử dụng các tác nhân AI (AI agents) để cải thiện việc phát hiện, phân loại (triage) và vá lỗ hổng. Trong các mốc phát hành M149 và M150, AI đã tìm và sửa được 1.072 lỗi, nhiều hơn tổng số lỗi đã sửa trong 23 mốc phát hành trước đó cộng lại. Quy trình AI bao gồm một hoạt động phân loại bốn giai đoạn: lọc nhiễu, tái tạo lỗi, làm phong phú báo cáo với siêu dữ liệu (metadata), và bàn giao cho các nhà phát triển con người. Ngoài ra, một quy trình đa tác nhân (multiagent) sử dụng một tác nhân sửa lỗi và một tác nhân phản biện để tạo và đánh giá các bản vá tiềm năng, tiếp theo là các tác nhân viết bài kiểm tra (test-writing agents) chạy Chrome trên các nền tảng được hỗ trợ. Quy trình này tiết kiệm cho các nhà phát triển hàng tuần làm việc mỗi tháng. Một ví dụ cụ thể: Gemini đã tìm ra một lỗ hổng thoát khỏi hộp cát (sandbox escape) trong Chrome tồn tại từ năm 2013 và đã vượt qua các bộ kiểm thử (test suites) trong hơn một thập kỷ. Google cũng đang nỗ lực tăng tốc việc phát hành bản vá, chuyển sang chu kỳ phát hành hai tuần và có khả năng phát hành hai bản cập nhật bảo mật mỗi tuần, với việc vá động (dynamic patching) để giảm thiểu việc khởi động lại. Ý nghĩa rất lớn: AI tăng tốc cả tấn công và phòng thủ, dẫn đến một cuộc chạy đua vũ trang nhanh hơn, nơi mã nguồn tiến hóa với tốc độ mà trước đây mất nhiều năm nay chỉ còn vài tháng.
Nguồn: ZDNet AI —
bản gốc
