Hogar
El agente de IA de Google reescribe automáticamente el código para corregir vulnerabilidades de seguridad
Google DeepMind ha presentado un nuevo agente de IA que identifica y resuelve de forma autónoma vulnerabilidades de seguridad críticas en el código de software. El sistema, denominado CodeMender, ya ha aplicado 72 parches de seguridad a importantes proyectos de código abierto en los últimos seis meses.
Detectar y resolver vulnerabilidades sigue siendo una tarea muy difícil y laboriosa, incluso con técnicas automatizadas como el fuzzing. Las investigaciones previas de Google DeepMind, incluidas iniciativas basadas en IA como Big Sleep y OSS-Fuzz, han descubierto con éxito nuevas vulnerabilidades de día cero en bases de código bien revisadas. Sin embargo, este éxito plantea un nuevo reto: a medida que la IA acelera el descubrimiento de fallos, también aumenta la presión sobre los desarrolladores para que los solucionen.
CodeMender se creó para hacer frente a este creciente desequilibrio. Funciona como un agente de IA totalmente autónomo que adopta un enfoque completo para proteger el software. El sistema actúa tanto de forma reactiva -parcheando las vulnerabilidades recién identificadas a medida que surgen- como proactiva -reescribiendo el código existente para eliminar clases enteras de riesgos de seguridad antes de que puedan explotarse-. De este modo, los desarrolladores y responsables de proyectos pueden dedicar más tiempo a crear nuevas funciones y mejorar el rendimiento del software.
El sistema se basa en las sofisticadas capacidades de razonamiento de los recientes modelos Gemini Deep Think de Google. Esta tecnología subyacente ayuda al agente a depurar y resolver problemas de seguridad complejos con gran autonomía. CodeMender también está equipado con un conjunto de herramientas que le permiten analizar y evaluar cuidadosamente el código antes de realizar cualquier modificación. Además, incorpora una fase de validación para garantizar que las correcciones propuestas son precisas y no crean problemas inesperados, a menudo denominados regresiones.
Dado lo mucho que está en juego la seguridad del código, incluso a medida que evolucionan los grandes modelos lingüísticos, un solo error de codificación puede resultar extremadamente costoso. Por ello, el marco de validación automatizada de CodeMender es esencial. Verifica sistemáticamente que cada corrección propuesta aborda la causa subyacente de la vulnerabilidad, mantiene la corrección funcional, no altera las pruebas existentes y se ajusta a las convenciones de codificación del proyecto. Sólo se presentan para revisión humana los parches que cumplen todos estos estrictos criterios.
Para mejorar la eficacia del sistema, el equipo de DeepMind desarrolló nuevas técnicas para el agente de IA. CodeMender emplea análisis avanzados de programas, recurriendo a análisis estáticos y dinámicos, pruebas diferenciales, fuzzing y solucionadores SMT. Estas herramientas le ayudan a examinar a fondo patrones de código, flujo de control y flujo de datos para detectar las causas subyacentes de fallos de seguridad y debilidades estructurales.
La arquitectura también se basa en una configuración multiagente, en la que agentes especializados se ocupan de distintos aspectos de un problema determinado. Por ejemplo, una herramienta especializada basada en un gran modelo de lenguaje analiza las diferencias entre el código original y las versiones modificadas. Esto ayuda al agente principal a confirmar que los cambios propuestos no introducen efectos secundarios no deseados y le permite ajustar su estrategia según sea necesario.
En un caso de ejemplo, CodeMender resolvió una vulnerabilidad relacionada con un desbordamiento del búfer de la pila que se había detectado en un informe de fallo. Aunque la solución definitiva sólo modificaba unas pocas líneas de código, la causa raíz no estaba clara de inmediato. Empleando herramientas de depuración y búsqueda de código, el agente identificó que el problema real procedía de una gestión incorrecta de la pila de elementos del lenguaje de marcado extensible (XML) durante el análisis sintáctico, localizado en una sección diferente del código base. En otro caso, el agente desarrolló un sofisticado parche para un complejo problema de vida útil de objetos, adaptando un sistema de generación de código C personalizado dentro del proyecto de destino.
Además de responder a fallos conocidos, CodeMender está diseñado para reforzar el software de forma proactiva contra futuros ataques. El equipo utilizó el agente para añadir anotaciones -fbounds-safety a partes de libwebp, una biblioteca de compresión de imágenes muy utilizada. Estas anotaciones guían al compilador para insertar comprobaciones de límites en el código, lo que ayuda a evitar que los atacantes aprovechen los desbordamientos de búfer para ejecutar código arbitrario.
Esta mejora es especialmente relevante dado que un desbordamiento de búfer heap en libwebp, documentado como CVE-2023-4863, fue explotado previamente en un ataque a iOS con clic cero. Según DeepMind, si estas anotaciones hubieran estado en su lugar en ese momento, esa vulnerabilidad específica -y la mayoría de los otros desbordamientos de búfer en las secciones anotadas- se habrían vuelto inexplotables.
El proceso de reparación proactiva de la IA implica una toma de decisiones detallada. Al añadir anotaciones, puede resolver de forma autónoma nuevos errores de compilación y fallos de prueba que resulten de sus propias modificaciones. Si la validación descubre que un cambio ha alterado la funcionalidad, el agente utiliza esa información para autocorregirse y probar una solución alternativa.
A pesar de los alentadores resultados iniciales, Google DeepMind está procediendo con cautela en el despliegue, dando prioridad a la fiabilidad. Actualmente, todos los parches creados por CodeMender son revisados por expertos humanos antes de ser enviados a proyectos de código abierto. El equipo está incrementando el número de envíos para mantener un alto nivel de calidad e integrar sistemáticamente los comentarios de la comunidad de código abierto.
De cara al futuro, los investigadores tienen previsto ponerse en contacto con los responsables de proyectos de código abierto de misión crítica y compartir los parches generados por CodeMender. Al incorporar las aportaciones de la comunidad, pretenden que CodeMender se convierta en una herramienta de acceso público para todos los desarrolladores de software.
En los próximos meses, el equipo de DeepMind también tiene la intención de publicar documentos técnicos e informes que detallen su metodología y resultados. Esta iniciativa representa un primer paso en la exploración de cómo los agentes de IA pueden reparar proactivamente el código y reforzar fundamentalmente la seguridad del software para todos.
Véase también: El ataque a la privacidad de CAMIA revela lo que memorizan los modelos de IA

¿Le interesa saber más sobre IA y big data de la mano de expertos del sector? Asista a la AI & Big Data Expo en Ámsterdam, California o Londres. Este exhaustivo evento forma parte de TechEx y se celebra junto con otros eventos tecnológicos de primer orden, como la Cyber Security Expo. Haga clic aquí para obtener más información.
AI News es una publicación de TechForge Media. Descubra aquí otros próximos eventos y seminarios web sobre tecnología empresarial.
Artículo relacionado
Warner Music adquiere la startup de atribución de IA Sureel AI
Warner Music Group (WMG) confirmó el miércoles que está adquiriendo Sureel AI, una startup de atribución de inteligencia artificial. La tecnología propietaria de Sureel genera un «ADN de IA» para las pistas musicales, descomponiéndolas en sus element
Amazon presenta Alexa para Compras mientras relega a Rufus a un segundo plano
Amazon ha lanzado Alexa para Compras, fusionando su chatbot de compras Rufus con Alexa+ en la aplicación, el sitio web y los dispositivos Echo Show.El asistente responde consultas sobre productos, compara artículos, rastrea precios y admite recordat
Microsoft, Azure y la tecnología de IA combaten los riesgos de incendios forestales en California
Microsoft invierte en la detección de incendios forestales basada en la inteligencia artificial; Juan Lavista Ferres, vicepresidente corporativo y científico jefe de datos, analiza estrategias para mi
Recomendaciones de temas especiales relacionados
comentario (0)
0/500
Google DeepMind ha presentado un nuevo agente de IA que identifica y resuelve de forma autónoma vulnerabilidades de seguridad críticas en el código de software. El sistema, denominado CodeMender, ya ha aplicado 72 parches de seguridad a importantes proyectos de código abierto en los últimos seis meses.
Detectar y resolver vulnerabilidades sigue siendo una tarea muy difícil y laboriosa, incluso con técnicas automatizadas como el fuzzing. Las investigaciones previas de Google DeepMind, incluidas iniciativas basadas en IA como Big Sleep y OSS-Fuzz, han descubierto con éxito nuevas vulnerabilidades de día cero en bases de código bien revisadas. Sin embargo, este éxito plantea un nuevo reto: a medida que la IA acelera el descubrimiento de fallos, también aumenta la presión sobre los desarrolladores para que los solucionen.
CodeMender se creó para hacer frente a este creciente desequilibrio. Funciona como un agente de IA totalmente autónomo que adopta un enfoque completo para proteger el software. El sistema actúa tanto de forma reactiva -parcheando las vulnerabilidades recién identificadas a medida que surgen- como proactiva -reescribiendo el código existente para eliminar clases enteras de riesgos de seguridad antes de que puedan explotarse-. De este modo, los desarrolladores y responsables de proyectos pueden dedicar más tiempo a crear nuevas funciones y mejorar el rendimiento del software.
El sistema se basa en las sofisticadas capacidades de razonamiento de los recientes modelos Gemini Deep Think de Google. Esta tecnología subyacente ayuda al agente a depurar y resolver problemas de seguridad complejos con gran autonomía. CodeMender también está equipado con un conjunto de herramientas que le permiten analizar y evaluar cuidadosamente el código antes de realizar cualquier modificación. Además, incorpora una fase de validación para garantizar que las correcciones propuestas son precisas y no crean problemas inesperados, a menudo denominados regresiones.
Dado lo mucho que está en juego la seguridad del código, incluso a medida que evolucionan los grandes modelos lingüísticos, un solo error de codificación puede resultar extremadamente costoso. Por ello, el marco de validación automatizada de CodeMender es esencial. Verifica sistemáticamente que cada corrección propuesta aborda la causa subyacente de la vulnerabilidad, mantiene la corrección funcional, no altera las pruebas existentes y se ajusta a las convenciones de codificación del proyecto. Sólo se presentan para revisión humana los parches que cumplen todos estos estrictos criterios.
Para mejorar la eficacia del sistema, el equipo de DeepMind desarrolló nuevas técnicas para el agente de IA. CodeMender emplea análisis avanzados de programas, recurriendo a análisis estáticos y dinámicos, pruebas diferenciales, fuzzing y solucionadores SMT. Estas herramientas le ayudan a examinar a fondo patrones de código, flujo de control y flujo de datos para detectar las causas subyacentes de fallos de seguridad y debilidades estructurales.
La arquitectura también se basa en una configuración multiagente, en la que agentes especializados se ocupan de distintos aspectos de un problema determinado. Por ejemplo, una herramienta especializada basada en un gran modelo de lenguaje analiza las diferencias entre el código original y las versiones modificadas. Esto ayuda al agente principal a confirmar que los cambios propuestos no introducen efectos secundarios no deseados y le permite ajustar su estrategia según sea necesario.
En un caso de ejemplo, CodeMender resolvió una vulnerabilidad relacionada con un desbordamiento del búfer de la pila que se había detectado en un informe de fallo. Aunque la solución definitiva sólo modificaba unas pocas líneas de código, la causa raíz no estaba clara de inmediato. Empleando herramientas de depuración y búsqueda de código, el agente identificó que el problema real procedía de una gestión incorrecta de la pila de elementos del lenguaje de marcado extensible (XML) durante el análisis sintáctico, localizado en una sección diferente del código base. En otro caso, el agente desarrolló un sofisticado parche para un complejo problema de vida útil de objetos, adaptando un sistema de generación de código C personalizado dentro del proyecto de destino.
Además de responder a fallos conocidos, CodeMender está diseñado para reforzar el software de forma proactiva contra futuros ataques. El equipo utilizó el agente para añadir anotaciones -fbounds-safety a partes de libwebp, una biblioteca de compresión de imágenes muy utilizada. Estas anotaciones guían al compilador para insertar comprobaciones de límites en el código, lo que ayuda a evitar que los atacantes aprovechen los desbordamientos de búfer para ejecutar código arbitrario.
Esta mejora es especialmente relevante dado que un desbordamiento de búfer heap en libwebp, documentado como CVE-2023-4863, fue explotado previamente en un ataque a iOS con clic cero. Según DeepMind, si estas anotaciones hubieran estado en su lugar en ese momento, esa vulnerabilidad específica -y la mayoría de los otros desbordamientos de búfer en las secciones anotadas- se habrían vuelto inexplotables.
El proceso de reparación proactiva de la IA implica una toma de decisiones detallada. Al añadir anotaciones, puede resolver de forma autónoma nuevos errores de compilación y fallos de prueba que resulten de sus propias modificaciones. Si la validación descubre que un cambio ha alterado la funcionalidad, el agente utiliza esa información para autocorregirse y probar una solución alternativa.
A pesar de los alentadores resultados iniciales, Google DeepMind está procediendo con cautela en el despliegue, dando prioridad a la fiabilidad. Actualmente, todos los parches creados por CodeMender son revisados por expertos humanos antes de ser enviados a proyectos de código abierto. El equipo está incrementando el número de envíos para mantener un alto nivel de calidad e integrar sistemáticamente los comentarios de la comunidad de código abierto.
De cara al futuro, los investigadores tienen previsto ponerse en contacto con los responsables de proyectos de código abierto de misión crítica y compartir los parches generados por CodeMender. Al incorporar las aportaciones de la comunidad, pretenden que CodeMender se convierta en una herramienta de acceso público para todos los desarrolladores de software.
En los próximos meses, el equipo de DeepMind también tiene la intención de publicar documentos técnicos e informes que detallen su metodología y resultados. Esta iniciativa representa un primer paso en la exploración de cómo los agentes de IA pueden reparar proactivamente el código y reforzar fundamentalmente la seguridad del software para todos.
Véase también: El ataque a la privacidad de CAMIA revela lo que memorizan los modelos de IA

¿Le interesa saber más sobre IA y big data de la mano de expertos del sector? Asista a la AI & Big Data Expo en Ámsterdam, California o Londres. Este exhaustivo evento forma parte de TechEx y se celebra junto con otros eventos tecnológicos de primer orden, como la Cyber Security Expo. Haga clic aquí para obtener más información.
AI News es una publicación de TechForge Media. Descubra aquí otros próximos eventos y seminarios web sobre tecnología empresarial.
Warner Music adquiere la startup de atribución de IA Sureel AI
Warner Music Group (WMG) confirmó el miércoles que está adquiriendo Sureel AI, una startup de atribución de inteligencia artificial. La tecnología propietaria de Sureel genera un «ADN de IA» para las pistas musicales, descomponiéndolas en sus element
Microsoft, Azure y la tecnología de IA combaten los riesgos de incendios forestales en California
Microsoft invierte en la detección de incendios forestales basada en la inteligencia artificial; Juan Lavista Ferres, vicepresidente corporativo y científico jefe de datos, analiza estrategias para mi











