A Google mesterséges intelligencia rendszerei egy olyan biztonsági hibát azonosítottak a Chrome böngészőben, amely 13 évig észrevétlen maradt. A felfedezés olyan időszakban történt, amikor a Chrome biztonsági csapata már példátlan ütemben javította a sérülékenységeket.
Az AI egy évtizedes hibát talál
A sérülékenység, amely a Chrome legkorábbi verzióiig nyúlik vissza, a Google AI-alapú sérülékenység-felismerő eszközei által került elő. Ezek az eszközök arra szolgálnak, hogy olyan mintázatokat keressenek a kódban, amelyeket az emberi felülvizsgálók esetleg figyelmen kívül hagynak. Ebben az esetben az AI egy olyan kódrészletet jelölt meg, amely a Chrome 2008-as kezdeti kiadása óta jelen volt.
A Google nem hozta nyilvánosságra a hiba konkrét természetét, és azt sem, hogy valaha is kihasználták-e a vadonban. A vállalat jellemzően visszatartja az ilyen részleteket, amíg a javítás széles körben el nem terjed. Az a tény azonban, hogy a sérülékenység 13 évnyi manuális és automatizált kódellenőrzést túlélt, rávilágít arra, milyen kihívást jelent az összetett szoftverek hosszú távú biztonságának fenntartása.
Rekordgyors javítási tempó
A felfedezés egy olyan időszakban történt, amelyet a Google a Chrome-sérülékenységek javításának rekordtempójaként jellemzett. A vállalat biztonsági csapata gyorsabban adott ki javításokat, mint valaha, részben az AI-eszközök munkafolyamatba való integrálásának köszönhetően. A 13 éves hibát megtaláló AI-rendszer része egy szélesebb körű erőfeszítésnek, amely a hibák és biztonsági rések észlelésének automatizálására irányul.
A Google nagy összegeket fektet az AI biztonsági alkalmazásába. A vállalat Project Zero csapata, amely a nulla napos sérülékenységek felkutatására összpontosít, szintén elkezdte gépi tanulást használni annak meghatározására, hogy mely hibákat érdemes először kivizsgálni. A Chrome-sérülékenység az egyik első nagy visszhangot kiváltó felfedezés ebből az AI-vezérelt megközelítésből.
Mit jelent ez a biztonság szempontjából
A felfedezés rávilágít arra, hogyan változhat a szoftveres sérülékenységek felderítésének módja. A hagyományos módszerek emberi szakértőkre támaszkodnak, akik átfésülik a kódot, de az AI gyorsan képes hatalmas mennyiségű kódot feldolgozni, és olyan mintázatokat észrevenni, amelyeket az emberek esetleg figyelmen kívül hagynak. A 13 éves hiba emlékeztető arra, hogy még a jól ellenőrzött szoftverek is rejthetnek kockázatokat.
A biztonsági kutatók régóta figyelmeztetnek arra, hogy a régi kódok teherré válhatnak, ahogy új támadási technikák jelennek meg. Az AI-eszközök segíthetnek áthidalni ezt a rést azáltal, hogy folyamatosan új szemmel vizsgálják a régi kódokat. A Google sikere ezzel a megközelítéssel arra ösztönözhet más vállalatokat, hogy hasonló AI-vezérelt sérülékenység-felismerést alkalmazzanak.
Egyelőre a Chrome-felhasználóknak azt tanácsolják, hogy tartsák naprakészen a böngészőjüket. A Google már kiadott egy javítást a sérülékenységre egy rutinfrissítés részeként. A vállalat arra biztatja a felhasználókat, hogy engedélyezzék az automatikus frissítéseket, hogy a javításokat a lehető leghamarabb megkapják.
A 13 éves hiba ékes példája annak, hogy még a leginkább szemmel tartott szoftverek is rejthetnek meglepetéseket. Ahogy az AI-eszközök egyre kifinomultabbá válnak, valószínűleg több ilyen ereklyét is felfedeznek – és arra kényszeríthetik a fejlesztőket, hogy újragondolják a régi kódok karbantartását.




