Google tung AI mới có thể tự tìm lỗ hổng và vá lỗi bảo mật trước khi hacker ra tay

Duy Linh
Duy Linh
Phản hồi: 0
  • Thread starter Thread starter Duy Linh
  • Ngày gửi Ngày gửi

Duy Linh

Writer
Duy Linh

Duy Linh Đã xác thực

Google đã giới thiệu CodeMender, một tác nhân bảo mật AI được quản lý có khả năng xác định, xác thực và khắc phục lỗ hổng phần mềm với tốc độ tự động hóa cao. Công cụ được công bố dưới dạng bản xem trước vào ngày 22/7/2023, hiện có trên nền tảng Gemini Enterprise Agent Platform và cũng có thể hoạt động như một thành phần cốt lõi trong giải pháp Google AI Threat Defense.
1785124582926.png

Sự xuất hiện của CodeMender diễn ra trong bối cảnh các tổ chức phải đối mặt với áp lực ngày càng lớn trong việc bảo vệ chuỗi cung ứng phần mềm trước các cuộc tấn công được tăng tốc bởi AI, đồng thời rút ngắn thời gian từ khi phát hiện lỗ hổng đến khi triển khai bản vá an toàn.

CodeMender tự động phát hiện, xác minh và vá lỗ hổng

Khác với nhiều công cụ phân tích tĩnh truyền thống thường tạo ra số lượng lớn cảnh báo chưa được xác minh, CodeMender được xây dựng theo quy trình gồm ba bước: quét, xác minh và khắc phục lỗ hổng.

Công cụ sẽ quét kho mã nguồn để tìm các đoạn mã có nguy cơ tồn tại lỗ hổng, sau đó tạo bằng chứng khai thác trong môi trường biệt lập do khách hàng quản lý nhằm xác minh khả năng bị khai thác thực tế. Sau khi hoàn tất bước kiểm chứng, CodeMender tạo bản vá đã được kiểm thử để nhà phát triển xem xét trước khi triển khai.
1785124658956.png

Đã phát hiện các lỗ hổng bảo mật mới và phân loại theo mức độ nghiêm trọng và loại. (Nguồn: Google)
Google cho biết quy trình này giúp các nhóm bảo mật ưu tiên xử lý những lỗ hổng đã được xác thực thay vì mất thời gian với các điểm yếu mang tính lý thuyết hoặc cảnh báo giả.

Khả năng quét của CodeMender liên tục được cập nhật dựa trên nghiên cứu từ DeepMind, kỹ năng của các tác nhân AI, các công cụ bảo mật và hệ thống lời nhắc. Công cụ có thể phát hiện nhiều loại lỗ hổng phức tạp như lỗi hỏng bộ nhớ, lỗi chèn mã, lỗ hổng ứng dụng web, lỗi triển khai mật mã và xử lý dữ liệu không an toàn.

Một số tính năng nổi bật của CodeMender gồm:
  • Phân tích bằng AI dựa trên ngữ cảnh của toàn bộ kho mã nguồn, logic ứng dụng và các nhóm lỗ hổng phổ biến để phát hiện những vấn đề mà các công cụ phân tích tĩnh hoặc mô hình truyền thống có thể bỏ sót.
  • Xây dựng và thực thi mã khai thác chứng minh khái niệm (PoC) trong môi trường thử nghiệm do khách hàng quản lý nhằm giảm cảnh báo giả và xác minh rủi ro thực tế.
  • Tự động tạo bản vá dưới dạng so sánh mã (code diff) và kiểm thử trước khi gửi cho nhà phát triển, giúp đẩy nhanh quá trình khắc phục trong khi vẫn đảm bảo sự phê duyệt của con người.
  • Hỗ trợ nhiều mô hình AI để doanh nghiệp lựa chọn theo chi phí, tốc độ, khả năng quét chuyên sâu và hiệu năng lập trình.
  • Hỗ trợ nhiều ngôn ngữ lập trình gồm C/C++, Go, Java, Python, Ruby, Rust và TypeScript.
  • Cung cấp các cơ chế bảo vệ dành cho doanh nghiệp như định tuyến lưu lượng VPC, cách ly mã nguồn, mã hóa dữ liệu và không lưu giữ dữ liệu sau quá trình phân tích.
  • Tích hợp với các pipeline CI/CD, môi trường phát triển cục bộ, CLI, Visual Studio Code và Antigravity nhằm phù hợp với quy trình phát triển phần mềm hiện có.
Bằng việc sử dụng ngữ cảnh ở cấp độ toàn bộ kho mã nguồn, CodeMender hướng tới việc hiểu cách ứng dụng vận hành thay vì chỉ dò tìm các mẫu mã dễ bị tấn công.

Xác minh khai thác trước khi tạo bản vá

Giai đoạn xác minh được xem là thành phần cốt lõi trong kiến trúc bảo mật của CodeMender. Công cụ có thể lập kế hoạch khai thác, tạo mã khai thác và thực thi trong môi trường biệt lập do khách hàng kiểm soát.

Kết quả thu được giúp nhóm bảo mật đánh giá liệu một lỗ hổng có thực sự có thể bị khai thác hay không, từ đó ưu tiên xử lý dựa trên mức độ ảnh hưởng đã được chứng minh. Theo Google, cách tiếp cận này có thể giảm đáng kể tình trạng quá tải cảnh báo, vốn là thách thức phổ biến đối với các chương trình bảo mật ứng dụng quy mô lớn.

Sau khi hoàn tất xác minh, CodeMender sẽ đề xuất bản vá an toàn dưới dạng khác biệt về mã để nhà phát triển xem xét. Google cho biết công cụ sử dụng cơ chế LLM-as-a-judge nhằm đánh giá xem bản sửa lỗi có nguy cơ làm gián đoạn các chức năng hiện có hay không.

Các tổ chức cũng có thể cung cấp quy ước lập trình và ngữ cảnh riêng của ứng dụng để các bản vá được tạo ra phù hợp hơn với tiêu chuẩn phát triển nội bộ. Tuy nhiên, nhà phát triển vẫn là người đưa ra quyết định cuối cùng và phải xem xét, phê duyệt trước khi áp dụng mọi thay đổi.

CodeMender còn được tích hợp với Google AI Threat Defense và nền tảng bảo mật Wiz. Trong mô hình này, Wiz bổ sung ngữ cảnh triển khai thông qua Wiz Security Graph và kích hoạt Red Agent để thực hiện kiểm thử xâm nhập bằng AI. Đồng thời, Green Agent sẽ điều phối quy trình khắc phục và tạo bản vá.

Ở giai đoạn bản xem trước, Google định vị CodeMender là một phần trong xu hướng phát triển phần mềm chủ động và có khả năng tự phục hồi. Ban đầu, các tổ chức có thể truy cập công cụ thông qua các mô hình Gemini trên Agent Platform, trong khi phiên bản CodeMender sử dụng Gemini 3.5 hiện mới được cung cấp giới hạn cho một số cơ quan chính phủ và các đối tác đáng tin cậy được lựa chọn.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly92bnJldmlldy52bi90aHJlYWRzL2dvb2dsZS10dW5nLWFpLW1vaS1jby10aGUtdHUtdGltLWxvLWhvbmctdmEtdmEtbG9pLWJhby1tYXQtdHJ1b2Mta2hpLWhhY2tlci1yYS10YXkuODg2NjQv
Top