グーグルのAIエージェント、セキュリティ脆弱性を修正するためにコードを自動的に書き換える
グーグル・ディープマインド(Google DeepMind)は、ソフトウェアコードの重大なセキュリティ脆弱性を自律的に特定し、解決する新しいAIエージェントを発表した。CodeMenderと名付けられたこのシステムは、過去6ヶ月間ですでに72のセキュリティパッチを主要なオープンソースプロジェクトに提供している。
脆弱性の検出と解決は、ファジングのような確立された自動化技術を用いても、依然として困難で手間のかかる作業として知られている。Big SleepやOSS-FuzzのようなAI主導のイニシアチブを含むGoogle DeepMindのこれまでの研究は、十分に評価されたコードベースから新たなゼロデイ脆弱性を発見することに成功している。しかし、この成功は新たな課題をもたらしている。AIが欠陥の発見を加速するにつれて、開発者が欠陥に対処するプレッシャーも大きくなっているのだ。
CodeMenderは、この不均衡に対処するために開発された。CodeMenderは、ソフトウェアを保護するための完全なアプローチをとる、完全に自律的なAIエージェントとして機能する。このシステムは、新たに特定された脆弱性が出現したときにパッチを適用するリアクティブ(反応的)な動作と、悪用される前にセキュリティ・リスクのクラス全体を排除するために既存のコードを書き直すプロアクティブ(予防的)な動作の両方を行う。これにより、開発者やプロジェクトメンテナーは、新機能の構築やソフトウェアパフォーマンスの向上に、より多くの時間を割くことができる。
このシステムは、グーグルの最近のGemini Deep Thinkモデルの洗練された推論能力に依存している。この基礎技術は、エージェントが複雑なセキュリティ問題をデバッグし、かなりの自律性で解決するのに役立つ。CodeMenderはまた、修正を加える前にコードを注意深く分析し、評価することを可能にする一連のツールを備えている。さらに、提案された修正が正確であり、しばしばリグレッションと呼ばれる予期せぬ問題を引き起こさないことを確認するための検証フェーズも組み込まれている。
大規模な言語モデルが進化しても、コードセキュリティに関わる高いリスクを考えると、たった一つのコーディングエラーが非常に大きな代償となる可能性があります。そのため、CodeMenderの自動検証フレームワークは不可欠です。CodeMenderは、提案された各修正が脆弱性の根本的な原因に対処しているか、機能的な正しさを維持しているか、既存のテストを混乱させないか、プロジェクトのコーディング規約に沿っているかを体系的に検証します。これらの厳しい基準をすべて満たしたパッチだけが、人間のレビューのために提示される。
システムの有効性を高めるため、DeepMindチームはAIエージェントの新しい技術を開発した。CodeMenderは、静的・動的解析、差分テスト、ファジング、SMTソルバーなどを駆使した高度なプログラム解析を採用している。これらのツールは、コードパターン、制御フロー、データフローを徹底的に調べ、セキュリティ上の欠陥や構造的な弱点の根本的な原因を検出するのに役立つ。
また、このアーキテクチャはマルチエージェントのセットアップに依存しており、特化したエージェントが与えられた問題のさまざまな側面を処理する。例えば、ある大規模な言語モデルベースの専用ツールは、元のコードと変更されたバージョンとの差異を分析する。これにより、メインエージェントは、提案された変更が望ましくない副作用をもたらさないことを確認し、必要に応じて戦略を調整することができる。
あるシナリオ例では、CodeMenderは、クラッシュレポートでフラグが立てられたヒープバッファオーバーフローを含む脆弱性を解決した。最終的な解決策はわずか数行のコードを修正しただけでしたが、根本的な原因はすぐには分かりませんでした。デバッガとコード検索ツールを使用することで、エージェントは、実際の問題がコードベースの別のセクションにある解析中のExtensible Markup Language(XML)要素の不正なスタック管理に起因することを特定しました。また別の例では、エージェントは複雑なオブジェクトのライフタイムの問題に対して、ターゲットプロジェクト内のカスタムCコード生成システムを適応させる高度なパッチを開発しました。
CodeMenderは、既知のバグに対応するだけでなく、将来の攻撃に対するソフトウェアのプロアクティブな強化のために構築されている。チームは、広く使われている画像圧縮ライブラリであるlibwebpの一部に-fbounds-safetyアノテーションを追加するためにエージェントを導入しました。これらのアノテーションは、コンパイラがコードに境界チェックを挿入するようガイドし、攻撃者がバッファオーバーフローを悪用して任意のコードを実行するのを防ぐのに役立つ。
CVE-2023-4863として文書化されているlibwebpのヒープバッファオーバーフローが、以前iOSのゼロクリック攻撃で悪用されたことを考えると、この改善は特に関連性が高い。DeepMind社によると、もし当時これらの注釈が付けられていれば、その特定の脆弱性、そして注釈が付けられたセクションの他のほとんどのバッファオーバーフローは悪用不可能になっていただろう。
AIのプロアクティブな修復プロセスには、詳細な意思決定が含まれる。アノテーションを追加する際、AIは自身の修正によって生じた新たなコンパイルエラーやテストの失敗を自律的に解決することができる。検証の結果、変更が機能を中断させたことが判明した場合、エージェントはそのフィードバックを使って自己修正し、別の解決策を試す。
心強い初期結果にもかかわらず、Google DeepMindは信頼性を優先し、配備を慎重に進めている。現在、CodeMenderによって作成されたすべてのパッチは、オープンソースプロジェクトに提出される前に人間の専門家によってレビューされている。チームは、高い水準を維持し、オープンソースコミュニティからのフィードバックを体系的に統合するために、段階的に提出を増やしている。
将来的には、ミッションクリティカルなオープンソースプロジェクトのメンテナとつながり、CodeMenderが生成したパッチを共有することを計画している。コミュニティの意見を取り入れることで、最終的にはCodeMenderをすべてのソフトウェア開発者が利用できるツールとして公開することを目指している。
DeepMindチームは今後数ヶ月のうちに、その方法論と成果を詳述した技術論文や報告書も発表する予定だ。このイニシアチブは、AIエージェントがどのようにプロアクティブにコードを修復し、すべての人のためにソフトウェア・セキュリティを根本的に強化できるかを探求する初期段階を意味する。
こちらもご覧ください:CAMIAのプライバシー攻撃により、AIモデルが何を記憶しているかが明らかになる

AIとビッグデータについて、業界の専門家からもっと学びたいですか?アムステルダム、カリフォルニア、またはロンドンで開催されるAI & Big Data Expoにご参加ください。この包括的なイベントはTechExの一部であり、Cyber Security Expoを含む他のトップテックイベントと共に開催されます。詳細はこちらをクリックしてください。
AIニュースはTechForge Mediaが配信しています。その他の企業向けテクノロジーイベントやウェビナーについてはこちらをご覧ください。
関連記事
ワーナーミュージックがAI帰属分析スタートアップのSureel AIを買収
ワーナー・ミュージック・グループ(WMG)は水曜日、人工知能(AI)の帰属情報スタートアップであるSureel AIを買収すると発表した。Sureelの独自技術は、楽曲に対して「AI DNA」を生成し、構成要素に分解して、AIモデルがこれらの要素をどのように利用するかを追跡する。今回の買収を通じて、WMGは、アーティストやソングライターの作品がAI生成コンテンツで利用されたり、AIモデルの学習に使用されたりする状況を監視する能力を強化する目的である。「SureelをWMGに統合することで、保
Amazonは、Alexa for Shoppingを導入しつつ、Rufusを後回しにしている
Amazonは、RufusショッピングチャットボットとAlexa+をアプリ、ウェブサイト、Echo Showデバイス全体で統合した「Alexa for Shopping」をリリースした。このアシスタントは商品の問い合わせに応じ、アイテムの比較、価格追跡、ショッピングリマインダーをサポートする。また、スケジュールされたショッピングアクションや対象となる自動購入も処理する。同社によると、「Alexa for Shopping」はRufusの商品専門知識とAlexa+のパーソナライズされたアシスタ
マイクロソフト、Azure、AI技術がカリフォルニアの山火事リスク対策に貢献
マイクロソフトはAIを活用した山火事検知技術に投資しており、CVP兼チーフデータサイエンティストのフアン・ラビスタ・フェレス氏が、環境被害を軽減するための戦略について語っている。NASAによると、気候変動は地球上のすべての人々に影響を及ぼしており、気温の上昇、降雨パターンの変化、海面上昇といった形で現れている。NASAは、地球がかつてない速度で温暖化しており、その主な要因は人間の活動であるという明
関連特集おすすめ
コメント (0)
0/500
グーグル・ディープマインド(Google DeepMind)は、ソフトウェアコードの重大なセキュリティ脆弱性を自律的に特定し、解決する新しいAIエージェントを発表した。CodeMenderと名付けられたこのシステムは、過去6ヶ月間ですでに72のセキュリティパッチを主要なオープンソースプロジェクトに提供している。
脆弱性の検出と解決は、ファジングのような確立された自動化技術を用いても、依然として困難で手間のかかる作業として知られている。Big SleepやOSS-FuzzのようなAI主導のイニシアチブを含むGoogle DeepMindのこれまでの研究は、十分に評価されたコードベースから新たなゼロデイ脆弱性を発見することに成功している。しかし、この成功は新たな課題をもたらしている。AIが欠陥の発見を加速するにつれて、開発者が欠陥に対処するプレッシャーも大きくなっているのだ。
CodeMenderは、この不均衡に対処するために開発された。CodeMenderは、ソフトウェアを保護するための完全なアプローチをとる、完全に自律的なAIエージェントとして機能する。このシステムは、新たに特定された脆弱性が出現したときにパッチを適用するリアクティブ(反応的)な動作と、悪用される前にセキュリティ・リスクのクラス全体を排除するために既存のコードを書き直すプロアクティブ(予防的)な動作の両方を行う。これにより、開発者やプロジェクトメンテナーは、新機能の構築やソフトウェアパフォーマンスの向上に、より多くの時間を割くことができる。
このシステムは、グーグルの最近のGemini Deep Thinkモデルの洗練された推論能力に依存している。この基礎技術は、エージェントが複雑なセキュリティ問題をデバッグし、かなりの自律性で解決するのに役立つ。CodeMenderはまた、修正を加える前にコードを注意深く分析し、評価することを可能にする一連のツールを備えている。さらに、提案された修正が正確であり、しばしばリグレッションと呼ばれる予期せぬ問題を引き起こさないことを確認するための検証フェーズも組み込まれている。
大規模な言語モデルが進化しても、コードセキュリティに関わる高いリスクを考えると、たった一つのコーディングエラーが非常に大きな代償となる可能性があります。そのため、CodeMenderの自動検証フレームワークは不可欠です。CodeMenderは、提案された各修正が脆弱性の根本的な原因に対処しているか、機能的な正しさを維持しているか、既存のテストを混乱させないか、プロジェクトのコーディング規約に沿っているかを体系的に検証します。これらの厳しい基準をすべて満たしたパッチだけが、人間のレビューのために提示される。
システムの有効性を高めるため、DeepMindチームはAIエージェントの新しい技術を開発した。CodeMenderは、静的・動的解析、差分テスト、ファジング、SMTソルバーなどを駆使した高度なプログラム解析を採用している。これらのツールは、コードパターン、制御フロー、データフローを徹底的に調べ、セキュリティ上の欠陥や構造的な弱点の根本的な原因を検出するのに役立つ。
また、このアーキテクチャはマルチエージェントのセットアップに依存しており、特化したエージェントが与えられた問題のさまざまな側面を処理する。例えば、ある大規模な言語モデルベースの専用ツールは、元のコードと変更されたバージョンとの差異を分析する。これにより、メインエージェントは、提案された変更が望ましくない副作用をもたらさないことを確認し、必要に応じて戦略を調整することができる。
あるシナリオ例では、CodeMenderは、クラッシュレポートでフラグが立てられたヒープバッファオーバーフローを含む脆弱性を解決した。最終的な解決策はわずか数行のコードを修正しただけでしたが、根本的な原因はすぐには分かりませんでした。デバッガとコード検索ツールを使用することで、エージェントは、実際の問題がコードベースの別のセクションにある解析中のExtensible Markup Language(XML)要素の不正なスタック管理に起因することを特定しました。また別の例では、エージェントは複雑なオブジェクトのライフタイムの問題に対して、ターゲットプロジェクト内のカスタムCコード生成システムを適応させる高度なパッチを開発しました。
CodeMenderは、既知のバグに対応するだけでなく、将来の攻撃に対するソフトウェアのプロアクティブな強化のために構築されている。チームは、広く使われている画像圧縮ライブラリであるlibwebpの一部に-fbounds-safetyアノテーションを追加するためにエージェントを導入しました。これらのアノテーションは、コンパイラがコードに境界チェックを挿入するようガイドし、攻撃者がバッファオーバーフローを悪用して任意のコードを実行するのを防ぐのに役立つ。
CVE-2023-4863として文書化されているlibwebpのヒープバッファオーバーフローが、以前iOSのゼロクリック攻撃で悪用されたことを考えると、この改善は特に関連性が高い。DeepMind社によると、もし当時これらの注釈が付けられていれば、その特定の脆弱性、そして注釈が付けられたセクションの他のほとんどのバッファオーバーフローは悪用不可能になっていただろう。
AIのプロアクティブな修復プロセスには、詳細な意思決定が含まれる。アノテーションを追加する際、AIは自身の修正によって生じた新たなコンパイルエラーやテストの失敗を自律的に解決することができる。検証の結果、変更が機能を中断させたことが判明した場合、エージェントはそのフィードバックを使って自己修正し、別の解決策を試す。
心強い初期結果にもかかわらず、Google DeepMindは信頼性を優先し、配備を慎重に進めている。現在、CodeMenderによって作成されたすべてのパッチは、オープンソースプロジェクトに提出される前に人間の専門家によってレビューされている。チームは、高い水準を維持し、オープンソースコミュニティからのフィードバックを体系的に統合するために、段階的に提出を増やしている。
将来的には、ミッションクリティカルなオープンソースプロジェクトのメンテナとつながり、CodeMenderが生成したパッチを共有することを計画している。コミュニティの意見を取り入れることで、最終的にはCodeMenderをすべてのソフトウェア開発者が利用できるツールとして公開することを目指している。
DeepMindチームは今後数ヶ月のうちに、その方法論と成果を詳述した技術論文や報告書も発表する予定だ。このイニシアチブは、AIエージェントがどのようにプロアクティブにコードを修復し、すべての人のためにソフトウェア・セキュリティを根本的に強化できるかを探求する初期段階を意味する。
こちらもご覧ください:CAMIAのプライバシー攻撃により、AIモデルが何を記憶しているかが明らかになる

AIとビッグデータについて、業界の専門家からもっと学びたいですか?アムステルダム、カリフォルニア、またはロンドンで開催されるAI & Big Data Expoにご参加ください。この包括的なイベントはTechExの一部であり、Cyber Security Expoを含む他のトップテックイベントと共に開催されます。詳細はこちらをクリックしてください。
AIニュースはTechForge Mediaが配信しています。その他の企業向けテクノロジーイベントやウェビナーについてはこちらをご覧ください。
ワーナーミュージックがAI帰属分析スタートアップのSureel AIを買収
ワーナー・ミュージック・グループ(WMG)は水曜日、人工知能(AI)の帰属情報スタートアップであるSureel AIを買収すると発表した。Sureelの独自技術は、楽曲に対して「AI DNA」を生成し、構成要素に分解して、AIモデルがこれらの要素をどのように利用するかを追跡する。今回の買収を通じて、WMGは、アーティストやソングライターの作品がAI生成コンテンツで利用されたり、AIモデルの学習に使用されたりする状況を監視する能力を強化する目的である。「SureelをWMGに統合することで、保
マイクロソフト、Azure、AI技術がカリフォルニアの山火事リスク対策に貢献
マイクロソフトはAIを活用した山火事検知技術に投資しており、CVP兼チーフデータサイエンティストのフアン・ラビスタ・フェレス氏が、環境被害を軽減するための戦略について語っている。NASAによると、気候変動は地球上のすべての人々に影響を及ぼしており、気温の上昇、降雨パターンの変化、海面上昇といった形で現れている。NASAは、地球がかつてない速度で温暖化しており、その主な要因は人間の活動であるという明





家






