LLM 在漏洞发现和利用方面存在不足

发布时间:2025年7月10日    来源:szf
LLM 在漏洞发现和利用方面存在不足

快速阅读: 《《信息安全》杂志》消息,大型语言模型在漏洞发现和利用任务中表现不佳,多数模型失败率高。研究显示,AI尚未被广泛用于真实攻击,但未来可能改变威胁行为者方式。防御者需提前准备。

大型语言模型(LLMs)在执行漏洞发现和利用任务方面仍然存在明显不足。因此,许多威胁行为者对于使用AI工具来执行此类任务仍持怀疑态度。根据Forescout Research——Vedere Labs的最新研究显示,他们测试了50种当前的AI模型,这些模型分别来自商业、开源以及地下渠道,以评估它们在漏洞研究(VR)和利用开发(ED)方面的表现。VR任务旨在短时间内识别特定的漏洞;而ED任务则是为易受攻击的二进制文件生成一个有效的利用程序。

测试结果显示,所有模型的失败率都非常高。大约一半(48%)的模型未能完成第一个VR任务,55%的模型未能完成第二个任务。而在ED任务中,约三分之二(66%)的模型未能完成第一个任务,93%的模型未能完成第二个任务。没有一个模型能够完成所有的测试任务。大多数模型表现出不稳定的特点,经常在运行过程中产生不一致的结果,有时还会遇到超时或错误。在多个ED案例中,生成一个有效的利用程序往往需要多次尝试,持续数小时。

即使模型完成了ED任务,也需要大量的用户指导,例如解释错误、调试输出,或者手动引导模型走向可行的利用路径。研究人员指出:“我们距离能够自主生成完整功能利用程序的LLMs还有很长的路要走。”

网络犯罪分子对AI的能力仍然持怀疑态度。这项于7月10日发表的研究还分析了多个地下论坛,以了解网络犯罪社区如何看待AI的潜力。经验丰富的威胁行为者普遍表现出怀疑或谨慎的态度,他们的许多评论都淡化了LLMs目前的实用性。对AI辅助利用的热情通常来自于不太有经验的用户。

“尽管最近有传言称LLMs可以出人意料地很好地编写代码,但目前尚无明确证据表明真正的威胁行为者使用它们来可靠地发现和利用新的漏洞。”研究人员写道。虽然许多威胁行为者确实强调了LLMs在执行某些技术协助方面的有效性,比如生成模板代码和其他基本软件自动化任务,但他们并未广泛用于漏洞发现与利用。

不同AI模型的能力差异较大。Forescout的研究发现,开源模型在VR和ED方面最为不可靠,所有16个测试模型在所有任务中表现都不佳。这些模型可以在HuggingFace平台上找到,该平台为社区提供了数千个预训练的AI模型。研究人员指出:“总体而言,这一类别甚至对于基本的漏洞研究来说都不适合。”

地下模型是专门为暗网论坛和Telegram频道上的恶意用途进行微调的,其中包括从公开可用模型中开发的定制工具,如WormGPT和GhostGPT。虽然这些工具的表现优于开源模型,但它们也面临可用性问题,包括有限的访问权限、不稳定的行为、较差的输出格式以及受限的上下文长度。

来自主要科技供应商(如ChatGPT、Gemini和Copilot)的通用商业模型表现最好,尽管一些模型偶尔受到对齐保护措施的限制。即使在这一类别中,也只有三个模型成功产生了针对最困难测试案例的有效利用程序。

AI能力将不断增长。尽管有这些发现,但该研究观察到,在三个月的测试期间,生成式AI在VR和ED方面都显示出快速的进步。研究人员补充道:“这些结果表明,生成式AI尚未改变威胁行为者发现和利用漏洞的方式,但这种情况可能会很快改变。‘氛围黑客’的时代即将来临,防御者现在就应该开始准备了。”

Forescout表示,AI很可能会导致利用程序变得更加频繁,但不会更加复杂。因此,核心网络安全措施,如最小权限、网络分段和零信任,仍然是缓解此类攻击的重要手段。

(以上内容均由Ai生成)

关键词: Llm利用发现漏洞

你可能还想读

SK海力士凭借HBM激增首次超越三星,领跑全球内存市场

SK海力士凭借HBM激增首次超越三星,领跑全球内存市场

快速阅读: 据《《韩国先驱报》》称,7月20日,SK海力士首登全球内存芯片市场榜首,受益于AI产品和HBM芯片领先地位。其季度利润达9.2万亿韩元,远超三星。 据韩联社报道,7月20日,韩国京畿道伊川,SK海力士首次登上全球内存芯片市场榜首 […]

发布时间:2025年8月1日
STAN 从谷歌、万代南梦宫和其他公司筹集了 850 万美元

STAN 从谷歌、万代南梦宫和其他公司筹集了 850 万美元

快速阅读: 据《印度教业务线》称,STAN获850万美元融资,由万代南梦宫等机构投资。计划拓展印度市场,加强AI功能与创作者工具。平台用户超2500万,专注移动端社交游戏。 记者获悉,8月1日,社交游戏平台STAN宣布完成850万美元的新一 […]

发布时间:2025年8月1日
“这改变了一切”:谷歌的人工智能模式迫使品牌重新考虑搜索策略

“这改变了一切”:谷歌的人工智能模式迫使品牌重新考虑搜索策略

快速阅读: 据《营销周》称,谷歌推出AI搜索模式,减少外部链接,提升对话式回答。品牌需调整策略,重视内容质量与品牌权威。此变化影响营销方式,竞争加剧。 据谷歌官方消息,7月29日,谷歌在英国推出了基于人工智能的搜索功能AI模式,此前该功能已 […]

发布时间:2025年8月1日
在 Android 上用更智能的应用程序替换 Google Assistant

在 Android 上用更智能的应用程序替换 Google Assistant

快速阅读: 据《电话竞技场》称,据报道,用户可从Google Play下载Meta AI应用,安装后需检查版本是否为230.0.0.36.164或更高。操作方法:进入设置,选择应用,查看Meta AI信息页底部的版本号。 据媒体报道,用户现 […]

发布时间:2025年8月1日
Xero 的英国董事总经理回击人工智能正在抢走会计工作的说法

Xero 的英国董事总经理回击人工智能正在抢走会计工作的说法

快速阅读: 据《UKTN(英国科技新闻)》称,英国科技媒体UKTN报道,Xero英国总经理凯特·海沃德表示,会计行业无需过度担忧AI自动化。尽管四大事务所裁员,但Xero仍持续投资AI技术,提升效率与服务质量。 据英国科技新闻网站UKTN报 […]

发布时间:2025年8月1日
Reddit 计划在搜索引擎市场大力推动人工智能与谷歌竞争:报告

Reddit 计划在搜索引擎市场大力推动人工智能与谷歌竞争:报告

快速阅读: 据《商业标准》称,Reddit CEO表示,公司正将平台转型为搜索引擎,整合AI功能,提升用户体验。Reddit Answers用户已超600万,计划全球推广。 据《The Verge》报道,7月11日,Reddit首席执行官史 […]

发布时间:2025年8月1日
Meta 超出预期,为“个人超级智能”做准备

Meta 超出预期,为“个人超级智能”做准备

快速阅读: 据《RCR无线》称,Meta二季度营收475.2亿美元,净利润183亿美元。CEO扎克伯格称将打造个人超级智能,但数据中心扩容遇挑战。公司计划2025年支出达1140-1180亿美元。 据媒体报道,7月25日,美国加州,社交媒体 […]

发布时间:2025年8月1日
人工智能将导致财富、权力的集中;必须使用人工智能来解决社会挑战:Nilekani

人工智能将导致财富、权力的集中;必须使用人工智能来解决社会挑战:Nilekani

快速阅读: 据《印度教业务线》称,印度联合创始人纳南·尼莱卡尼表示,AI应用于解决实际问题,提升医疗与教育,强调简约设计和持续创新,反对全民基本收入,主张用AI放大人类潜力。 据《亚洲时报》报道,7月27日,纽约,印度信息技术服务巨头Inf […]

发布时间:2025年8月1日