​Google 推 AI 系統 PageBreak 自動揪自家應用程式安全漏洞 

圖/本報資料庫

商傳媒|何映辰/台北報導Google 於本週四揭露,其產品安全團隊已開發出一套名為 PageBreak 的自主人工智慧系統,專門用於在 Google 旗下的網路應用程式中,自動偵測出實際存在的安全漏洞。

這套 AI 系統的目標在於自主規模化地發掘漏洞,同時大幅減少人工介入的工作量。Google 指出,目前安全團隊常被大量品質低落、由其他 AI 生成的錯誤報告(俗稱「AI slop」)所淹沒,導致難以從中篩選出真正可利用的漏洞。PageBreak 則試圖在提交給人工審查前,區分出哪些是真實可利用的缺陷,哪些是誤判的「幻覺」。

PageBreak 的運作方式是,當它辨識出潛在的弱點時,會將其假設傳送給專門的驗證工具,嘗試在線上應用程式的副本中進行漏洞利用。這套系統至今已在 Google 自有的網路應用程式中,發現超過 500 個跨站指令碼(XSS)漏洞。XSS 漏洞是一種常見的網頁安全漏洞,攻擊者可藉此劫持用戶登入後的連線,竊取資料或冒充用戶,對用戶隱私和資料安全構成威脅。

值得一提的是,當 PageBreak 針對使用 Google 「高可靠性」網頁框架所建構的應用程式進行測試時,僅發現了兩個漏洞。這結果也再次印證,相較於事後修補,安全的軟體設計更能有效防範資安問題。Google 表示,由於 PageBreak 仰賴公司單一且統一的程式碼儲存庫,以及龐大的內部掃描基礎設施,這使得小型新創公司難以複製此種作法。

下一步,Google 計劃將 PageBreak 與旗下的自動修補程式開發工具 CodeMender 整合,使其在偵測到漏洞的同時,也能提供建議的修復方案。

     

相關新聞

您可能有興趣

即時新聞

熱門新聞