電腦領域國際權威學術頂會ACM CCS 2023於11月26日在丹麥哥本哈根開幕。騰訊安全大數據實驗室團隊論文《Hopper: Interpretative Fuzzing for Libraries》被大會收錄,昨天,實驗室研究員謝雨軒受邀出席大會進行主題分享。
該研究提出了一種解釋性模糊測試的方法,展示如何使用動態回饋來學習API內外的約束,以實現程式碼的自動化產生。透過這種方法,在沒有任何外部專家知識的情況下,可以產生有效可用的程式碼呼叫方式,並利用這些程式碼挖掘漏洞。此研究方法的目標是解決模糊測試需要人工構造入口的問題,從而大大提高漏洞自動化挖掘的效率和應用範圍
在過去幾年中,模糊測試技術(Fuzzing)已被證明是一種非常有效的漏洞挖掘方法。該技術的主要原理是透過產生大量隨機的輸入來測試軟體的處理能力,以幫助開發人員自動化地發現軟體中的缺陷。目前,模糊測試技術已經在開源軟體和商業軟體中廣泛應用
然而,模糊測試依賴開發人員手動建立測試入口(模糊驅動程式)來測試目標物件。編寫邏輯正確且覆蓋率高的測試入口需要開發人員對待測庫有深入的理解,並且需要投入大量工作。由於門檻較高,目前仍有許多程式碼(包括專案、API等)尚未透過模糊測試進行覆蓋,導致漏洞挖掘的「自動化」程度受到限制
騰訊安全大數據實驗室提出了一種新的測試方法,名為解釋性模糊測試。這種測試方法不需要開發人員編寫測試入口,能夠使Fuzzer直接產生待執行的程序,並實現對任意程式庫API的完全自動化學習和測試。它完全打通了模糊測試的全自動化流程,大大提高了漏洞自動化挖掘的效率
基於這個方法,騰訊安全大數據實驗室實現了漏洞自動化挖掘工具Hopper,並在11個開源的庫文件中評估了Hopper的效果。結果表明,Hopper在其中三個庫中覆蓋率表現有顯著優勢,在其他庫能取得跟人工構造的入口不相上下的效果。
Hopper在API覆蓋率方面表現出了極高的水準,達到了93.52%。相較之下,人工編寫的模糊測試入口只能涵蓋大約15%-30%的API
#此外,Hopper 推斷的API 內約束能夠達到96.51% 的準確率,極大提升了生成程式碼的成功率和效率
最後,實驗中,Hopper直接借助執行的動態回饋來產生可以測試API的程式碼,在在大幅提升API測試覆蓋率的同時,也成功找出了一系列真實的軟體缺陷,並提交給相關平台和開發者進行了修復。
研究人員將上述研究成果以論文方式發布,並被ACM CCS 2023收錄。 ACM CCS與IEEE S&P、USENIX Security、NDSS並稱為電腦安全領域四大頂級會議,已有近30年的歷史,並對電腦安全領域產生了重大深遠的影響。該會議在電腦安全領域享有崇高的聲譽,同時也被中國電腦學會(CCF)認定為網路與資訊安全A類國際學術會議。
騰訊安全大數據實驗室認為,網路安全面臨的內部和外部技術都在不斷發展,但網路安全的本質還是漏洞和攻防,因此,如何才能先於攻擊者找到系統的漏洞是不變的主題。大模型時代, 騰訊安全也將持續探索如何讓AI等新技術賦能於漏洞挖掘、提升效率。
以上是距離「全自動」漏洞挖掘又更近了一步!騰訊安全大數據實驗室論文入選ACM CCS 2023的詳細內容。更多資訊請關注PHP中文網其他相關文章!

使用Gemma範圍探索語言模型的內部工作 了解AI語言模型的複雜性是一個重大挑戰。 Google發布的Gemma Scope是一種綜合工具包,為研究人員提供了一種強大的探索方式

解鎖業務成功:成為商業智能分析師的指南 想像一下,將原始數據轉換為驅動組織增長的可行見解。 這是商業智能(BI)分析師的力量 - 在GU中的關鍵作用

SQL的Alter表語句:動態地將列添加到數據庫 在數據管理中,SQL的適應性至關重要。 需要即時調整數據庫結構嗎? Alter表語句是您的解決方案。本指南的詳細信息添加了Colu

介紹 想像一個繁華的辦公室,兩名專業人員在一個關鍵項目中合作。 業務分析師專注於公司的目標,確定改進領域,並確保與市場趨勢保持戰略一致。 simu

Excel 數據計數與分析:COUNT 和 COUNTA 函數詳解 精確的數據計數和分析在 Excel 中至關重要,尤其是在處理大型數據集時。 Excel 提供了多種函數來實現此目的,其中 COUNT 和 COUNTA 函數是用於在不同條件下統計單元格數量的關鍵工具。雖然這兩個函數都用於計數單元格,但它們的設計目標卻針對不同的數據類型。讓我們深入了解 COUNT 和 COUNTA 函數的具體細節,突出它們獨特的特性和區別,並學習如何在數據分析中應用它們。 要點概述 理解 COUNT 和 COU

Google Chrome的AI Revolution:個性化和高效的瀏覽體驗 人工智能(AI)正在迅速改變我們的日常生活,而Google Chrome正在領導網絡瀏覽領域的負責人。 本文探討了興奮

重新構想影響:四倍的底線 長期以來,對話一直以狹義的AI影響來控制,主要集中在利潤的最低點上。但是,更全面的方法認識到BU的相互聯繫

事情正穩步發展。投資投入量子服務提供商和初創企業表明,行業了解其意義。而且,越來越多的現實用例正在出現以證明其價值超出


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

VSCode Windows 64位元 下載
微軟推出的免費、功能強大的一款IDE編輯器

記事本++7.3.1
好用且免費的程式碼編輯器

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

WebStorm Mac版
好用的JavaScript開發工具

SublimeText3 Linux新版
SublimeText3 Linux最新版