Google旗下大语言模型驱动的漏洞发现工具Big Sleep正式公布其突破性成果,成功识别并报告了20个开源软件中的安全漏洞。这一里程碑事件标志着AI赋能的自动化安全检测技术已迈入实用化阶段,为全球网络安全领域注入了革命性变革的活力。

Big Sleep项目:DeepMind与Project Zero的完美协同
Big Sleep由Google AI部门DeepMind与知名安全研究团队Project Zero联手打造,堪称技术实力与实战经验的强强联合。DeepMind在人工智能领域的深厚技术积淀,与Project Zero在漏洞挖掘方面的丰富实战经验相得益彰,为Big Sleep项目奠定了坚实的技术基础和实战指导。Google安全副总裁Heather Adkins在周一正式宣布了这一重要成果。

漏洞分布:聚焦高影响开源软件
据悉,Big Sleep发现的安全漏洞主要集中在广泛使用的开源软件中,包括音视频处理库FFmpeg和图像编辑套件ImageMagick等关键工具。这些软件在全球范围内拥有海量用户,其安全性直接关系到无数应用和系统的稳定运行。由于相关漏洞尚未修复,Google暂未披露具体影响范围和严重程度,但遵循行业惯例在漏洞修复前不会公开详细信息,以防止恶意利用。

自动化发现与人工验证的协同机制
Big Sleep的工作流程体现了AI自动化与人工专业判断的精妙结合。Google发言人Kimberly Samra向TechCrunch表示:”我们设置了人工专家审核环节确保报告质量,但每个漏洞均由AI代理在无人工干预情况下完成发现和复现。”这种设计既充分发挥了AI在大规模代码分析方面的优势,又有效规避了完全自动化可能导致的误报问题。AI负责在海量代码中识别潜在风险,人工专家则负责验证评估,确保报告的准确性和实用性。

谷歌AI漏洞猎手Big Sleep首战告捷发现20个开源软件漏洞插图

AI漏洞猎手:新兴领域的竞争格局
Big Sleep并非该领域的独树一帜者。目前市场上已涌现出RunSybil、XBOW等多个基于大语言模型的漏洞发现工具。这些工具的出现表明AI驱动的安全检测技术正快速走向实用化。其中,XBOW因在美国知名漏洞悬赏平台HackerOne排行榜上名列前茅而备受瞩目。值得注意的是,大多数同类工具都采用了类似Big Sleep的混合模式——AI负责发现,人工负责验证,这种设计兼顾了效率与质量。RunSybil联合创始人兼CTO Vlad Ionescu对Big Sleep给予高度评价,认为这是一个”设计精良的合法项目”,并指出”Project Zero拥有漏洞发现经验,DeepMind具备强大的技术实力和资源支持”。

技术前景与现实挑战的交织
尽管AI漏洞猎手展现出巨大潜力,但也面临诸多挑战。一些软件项目维护者反映收到了大量由AI产生的虚假漏洞报告,这些报告被称为漏洞悬赏领域的”AI垃圾”。Ionescu曾向TechCrunch坦言:”我们收到很多看似有价值的信息,实则毫无意义。”这一现象凸显了在AI技术飞速发展的同时,如何保证输出质量的重要性。这也解释了为何包括Big Sleep在内的成熟工具都设置了人工验证环节,通过专业人员的把关有效过滤虚假报告,为软件维护者提供真正有价值的安全信息。

行业影响:安全检测进入智能化时代
Big Sleep的成功应用标志着网络安全领域正迈入智能化新阶段。传统人工代码审计方式虽然准确性高,但效率有限,难以应对日益复杂的软件生态和海量代码。AI驱动的自动化工具能在短时间内分析大量代码,精准识别潜在风险。这种能力对于提升整体网络安全水平至关重要,特别是在开源软件广泛应用的今天。随着这类工具的持续成熟和普及,预计将有更多安全漏洞被及时发现修复,从而增强整个软件生态系统的安全性。同时,这也将推动安全行业向智能化自动化方向发展,为网络安全防护提供更强大的技术支撑。

最新快讯

2025年11月28日

11:07
声明:本文源自微信公众号定焦One,作者陈颐,经站长之家授权转载发布。随着新能源汽车数量激增、充电桩遍布城市角落,车主们却发现,顺利充电依然充满挑战。2024年,中国新能源汽车保有量同比增长54%,公共充电桩充电量同步增长53%。“一桩难求”的困境逐渐缓解,但“好桩难找”成为新的痛点——坏桩故障、车位被占、启动失败、支付系统崩溃等问题,持续困扰着广大车主。这...
11:06
在数字化医疗蓬勃发展的时代浪潮中,钉钉携手壹生检康隆重推出了一款革命性的人工智能助手——"豆蔻医生超级助理"。作为钉钉平台上的首款专业医疗AI应用,这款创新产品专为临床医生量身打造,旨在为医疗工作提供前所未有的智能支持,特别是在高复杂度的医学领域展现出卓越价值。"豆蔻医生超级助理"精准聚焦于产前诊断和妇科肿瘤等医疗场景,这两个领域因其专业性和复杂性,一直是临...
11:06
11月28日,灵光App重磅发起了「全民手搓灵光闪应用」大赛,正式拉开帷幕。这场以“想搓什么搓什么,一句话手搓AI应用”为核心口号的创新赛事,致力于借助“灵光闪应用”这一革命性功能,将AI应用创作推向大众化,彻底打破技术壁垒,让每个人都能轻松体验AI应用开发的乐趣。大赛以零门槛、全民参与为核心亮点,鼓励广大用户在灵光App中,只需用自然语言对话描述心仪的小应...
11:06
Meta AI 实验室今日在 Hugging Face 平台震撼发布了一款突破性大模型——"CoT-Verifier"(暂定名),专为深度验证与优化链式思维(Chain-of-Thought,CoT)推理而打造。这款创新模型基于强大的 Llama3.18B Instruct 架构构建,并采用先进的 TopK 转码器(Transducer)机制,为开发者提供了...
11:06
2025年11月28日,vivo产品经理韩伯啸正式揭开了vivo S50 Pro mini的神秘面纱,为我们带来了这款备受期待的新机全方位的细节解读。作为vivo家族中的创新力作,这款手机在外观设计与核心配置上均展现出令人瞩目的突破 在外观设计方面,vivo S50 Pro mini独树一帜地采用了6.31英寸小尺寸直屏,这种经典的比例设计不仅带来了沉浸式的...
11:06
2025年11月26日,香港大埔区宏福苑突发五级烈火,火势迅速蔓延,造成严重财产损失和人员疏散。面对这场突如其来的灾难,OPPO公司第一时间响应,宣布向灾区捐款1000万港元,专项用于受灾居民的紧急医疗救助、临时安置以及过渡期生活支持。这笔善款将定向用于购买急需药品、提供临时住所、发放生活物资,并协助居民解决基本生活困难,全力支持灾后重建工作,帮助受难同胞早...
11:06
2025年11月25日,微软正式发布重要技术公告,揭示了Windows 11(包括24H2和25H2版本)在安装特定更新后的一项安全调整。该调整将影响使用FIDO2安全密钥通过USB、NFC或蓝牙方式登录系统的用户,系统可能会强制要求输入PIN码进行验证,即便用户此前并未设置过PIN。这一变化旨在全面符合WebAuthn规范中关于"用户验证"的核心要求。 ...
11:06
2025年西班牙国际泳池展盛大开幕,众清智能携旗下明星产品Aquabot系列泳池清洁机器人、Zima Link水质监测器及Zima Eye视觉终端震撼亮相,向全球观众展示了其在智能水处理领域的创新实力。此次发布的系列产品均搭载了众清智能自主研发的NaviSight智能感知系统与Ultrasonic Radar 4.0水下通信技术,实现了前所未有的精准导航与高...
11:06
2025年11月,空客公司从微软Office向Google Workspace的迁移项目已历经七年,但距离彻底完成仍遥遥无期。尽管超过三分之二的员工已成功切换至Google办公套件,但财务、法务等核心部门却因一系列技术瓶颈而被迫继续使用微软产品。其中,财务部门电子表格文件体积过大导致Google Sheets频繁崩溃,无法满足稳定运行需求;法务团队发现合同修...
11:06
2025年,全球移动通信协会GSMA正式发布了《网络安全监管对移动运营商的影响》深度报告。该研究揭示了当前移动通信行业在网络安全领域的严峻现状:全球运营商每年需投入150至190亿美元用于网络安全建设,这一数字预计将在2030年攀升至惊人的400至420亿美元。面对如此庞大的资金投入,运营商却依然在监管政策方面遭遇多重困境,包括政策设计不当、地区间监管标准冲...
11:06
2025年11月28日,福建省委正式发布《“十五五”规划建议》,其中一项重要战略举措是适度超前建设交通物流基础设施,旨在构建立体式综合性对台通道枢纽,进一步深化两岸交流合作。这一规划不仅着眼于提升福建的区位优势,更体现了中央对促进两岸融合发展的高度重视。 规划明确提出,将加快推进向金门、马祖通水通电通气通桥的大陆侧项目建设,通过完善基础设施互联互通,为两岸民...
10:36
Jellycat门店正在加速扩张。近一个月内,作为Jellycat国内最大的代理商之一,JOYCODE门店在北京各个商圈密集铺开,其官方数据显示,直营门店数量已经达到20+。这一扩张速度令人瞩目,与以自有IP为主的泡泡玛特形成鲜明对比。Jellycat的毛利率更是高达近70%,最新财报显示,2024年营收约3.33亿英镑,折合人民币约32亿元,同比大增66%...