보안 취약점을 수정하기 위해 코드를 자동으로 다시 작성하는 Google의 AI 에이전트
구글 딥마인드는 소프트웨어 코드의 중요한 보안 취약점을 자율적으로 식별하고 해결하는 새로운 AI 에이전트를 도입했습니다. CodeMender라는 이름의 이 시스템은 지난 6개월 동안 이미 주요 오픈소스 프로젝트에 72개의 보안 패치를 제공했습니다.
취약점을 탐지하고 해결하는 것은 퍼징과 같은 자동화 기술이 확립되어 있더라도 여전히 어렵고 노동 집약적인 작업으로 악명이 높습니다. Big Sleep 및 OSS-Fuzz와 같은 AI 기반 이니셔티브를 포함한 Google DeepMind의 이전 연구에서는 잘 검토된 코드베이스에서 새로운 제로데이 취약점을 성공적으로 발견했습니다. 그러나 이러한 성공은 새로운 과제를 안겨주었습니다. AI가 결함 발견을 가속화함에 따라 개발자가 이를 해결해야 하는 부담도 커지고 있습니다.
CodeMender는 이러한 불균형을 해결하기 위해 만들어졌습니다. 이 솔루션은 소프트웨어 보안에 대한 완전한 접근 방식을 취하는 완전 자율 AI 에이전트로 작동합니다. 이 시스템은 새로 발견된 취약점이 발견되면 사후적으로 패치를 적용하고, 기존 코드가 악용되기 전에 전체 보안 위험을 제거하기 위해 사전적으로 코드를 다시 작성하는 두 가지 방식으로 작동합니다. 이를 통해 개발자와 프로젝트 관리자는 새로운 기능을 구축하고 소프트웨어 성능을 개선하는 데 더 많은 시간을 집중할 수 있습니다.
이 시스템은 Google의 최신 Gemini Deep Think 모델의 정교한 추론 능력에 의존합니다. 이 기본 기술은 에이전트가 상당한 자율성을 가지고 복잡한 보안 문제를 디버깅하고 해결하는 데 도움이 됩니다. 또한 CodeMender에는 코드를 수정하기 전에 신중하게 분석하고 평가할 수 있는 일련의 도구가 탑재되어 있습니다. 또한 제안된 수정 사항이 정확하고 흔히 회귀라고 하는 예기치 않은 문제를 일으키지 않는지 확인하기 위한 검증 단계도 통합되어 있습니다.
대규모 언어 모델이 발전하더라도 코드 보안과 관련된 높은 위험을 고려할 때, 단 한 번의 코딩 오류는 엄청난 비용을 초래할 수 있습니다. 따라서 CodeMender의 자동화된 유효성 검사 프레임워크는 필수적입니다. 이 프레임워크는 제안된 각 수정 사항이 취약점의 근본 원인을 해결하고, 기능적 정확성을 유지하며, 기존 테스트를 방해하지 않고, 프로젝트의 코딩 규칙에 부합하는지 체계적으로 검증합니다. 이러한 엄격한 기준을 모두 충족하는 패치만 사람의 검토를 위해 제시됩니다.
시스템의 효율성을 높이기 위해 딥마인드 팀은 AI 에이전트를 위한 새로운 기술을 개발했습니다. CodeMender는 정적 및 동적 분석, 차등 테스트, 퍼징 및 SMT 솔버를 활용한 고급 프로그램 분석을 사용합니다. 이러한 도구는 코드 패턴, 제어 흐름 및 데이터 흐름을 철저히 검사하여 보안 결함 및 구조적 약점의 근본 원인을 탐지하는 데 도움이 됩니다.
또한 이 아키텍처는 전문 에이전트가 주어진 문제의 다양한 측면을 처리하는 다중 에이전트 설정에 의존합니다. 예를 들어, 하나의 전용 대규모 언어 모델 기반 도구는 원본 코드와 수정된 버전 간의 차이점을 분석합니다. 이를 통해 메인 에이전트는 제안된 변경 사항이 원치 않는 부작용을 초래하지 않는지 확인하고 필요에 따라 전략을 조정할 수 있습니다.
한 예시 시나리오에서 CodeMender는 충돌 보고서에서 플래그가 지정된 힙 버퍼 오버플로와 관련된 취약성을 해결했습니다. 최종 해결책은 몇 줄의 코드만 수정했지만 근본 원인은 즉시 명확하지 않았습니다. 에이전트는 디버거와 코드 검색 도구를 사용하여 실제 문제가 코드베이스의 다른 섹션에 있는 파싱 중 XML(확장 가능한 마크업 언어) 요소의 잘못된 스택 관리에서 비롯된 것임을 파악했습니다. 또 다른 사례에서는 에이전트가 대상 프로젝트 내에서 사용자 지정 C 코드 생성 시스템을 조정하여 복잡한 개체 수명 문제에 대한 정교한 패치를 개발했습니다.
알려진 버그에 대응하는 것 외에도 CodeMender는 향후 공격에 대비하여 소프트웨어를 선제적으로 강화할 수 있도록 설계되었습니다. 이 팀은 에이전트를 배포하여 널리 사용되는 이미지 압축 라이브러리인 libwebp의 일부에 -fbounds-safety 어노테이션을 추가했습니다. 이 주석은 컴파일러가 코드에 바운드 검사를 삽입하도록 안내하여 공격자가 버퍼 오버플로를 악용하여 임의의 코드를 실행하는 것을 방지할 수 있도록 지원합니다.
이 개선 사항은 CVE-2023-4863으로 문서화된 libwebp의 힙 버퍼 오버플로가 이전에 제로 클릭 iOS 공격에 악용되었다는 점을 고려할 때 특히 관련이 있습니다. 딥마인드에 따르면, 당시 이러한 주석이 있었다면 해당 취약점과 주석이 달린 섹션의 다른 대부분의 버퍼 오버플로를 악용할 수 없었을 것이라고 합니다.
AI의 사전 예방적 복구 프로세스에는 세부적인 의사 결정이 포함됩니다. 주석을 추가할 때 자체 수정으로 인해 발생하는 새로운 컴파일 오류와 테스트 실패를 자율적으로 해결할 수 있습니다. 유효성 검사 결과 변경으로 인해 기능이 중단된 것이 발견되면 에이전트는 해당 피드백을 사용하여 자체적으로 수정하고 대체 솔루션을 시도합니다.
고무적인 초기 결과에도 불구하고 Google DeepMind는 안정성을 우선시하여 배포를 신중하게 진행하고 있습니다. 현재 CodeMender에서 생성된 모든 패치는 오픈 소스 프로젝트에 제출되기 전에 전문가들의 검토를 거칩니다. 연구팀은 높은 표준을 유지하고 오픈소스 커뮤니티의 피드백을 체계적으로 통합하기 위해 점차적으로 제출을 늘리고 있습니다.
앞으로 연구원들은 미션 크리티컬 오픈소스 프로젝트의 유지 관리자와 연결하여 CodeMender로 생성된 패치를 공유할 계획입니다. 커뮤니티의 의견을 통합하여 궁극적으로 모든 소프트웨어 개발자가 사용할 수 있는 공개 도구로 CodeMender를 출시하는 것을 목표로 하고 있습니다.
앞으로 몇 달 안에 딥마인드 팀은 방법론과 결과를 자세히 설명하는 기술 논문과 보고서도 발표할 계획입니다. 이 이니셔티브는 AI 에이전트가 코드를 사전에 복구하고 모든 사람을 위해 소프트웨어 보안을 근본적으로 강화할 수 있는 방법을 모색하는 초기 단계에 해당합니다.
참조하세요: CAMIA 개인정보 공격으로 밝혀진 AI 모델이 암기하는 내용

업계 전문가로부터 AI와 빅데이터에 대해 더 자세히 알아보고 싶으신가요? 암스테르담, 캘리포니아 또는 런던에서 열리는 AI & 빅 데이터 엑스포에 참석하세요. 이 종합적인 이벤트는 TechEx의 일부이며 사이버 보안 엑스포 등 다른 최고의 기술 이벤트와 함께 진행됩니다. 자세한 내용을 보려면 여기를 클릭하세요.
AI 뉴스는 TechForge Media에서 제공합니다. 예정된 다른 엔터프라이즈 기술 이벤트 및 웨비나는 여기에서 확인하세요.
관련 기사
워너 뮤직이 AI 귀속 스타트업 서룰 AI를 인수하다
워너 뮤직 그룹(WMG)은 수요일 Sureel AI라는 인공지능 속성 추적 스타트업을 인수한다고 확인했다. Sureel의 독점 기술은 음악 트랙에 대한 ‘AI DNA’를 생성하며, 이를 구성 요소로 분해하여 AI 모델이 이러한 요소를 어떻게 활용하는지 추적한다.이번 인수를 통해 WMG는 아티스트와 작곡가의 작품이 AI 생성 콘텐츠에서 어떻게 활용되거나 AI 모델 학습에 사용되는지를 모니터링하는 능력을 강화할 계획이다.“Sureel을 WMG에
아마존은 쇼핑용 알렉사를 출시하면서 루푸스를 후순위로 밀어붙이고 있다
아마존은 Alexa for Shopping을 출시하며, Rufus 쇼핑 챗봇과 Alexa+를 앱, 웹사이트 및 Echo Show 기기 전반에 걸쳐 통합했습니다.이 도우미는 제품 문의에 답변하고, 상품을 비교하며, 가격을 추적하고, 쇼핑 알림을 지원합니다. 또한 예약된 쇼핑 작업과 자격이 있는 자동 구매도 처리합니다.회사에 따르면, Alexa for Shopping은 Rufus의 제품 전문성과 Alexa+의 개인화된 도우미 컨텍스트를 결합합니
마이크로소프트, 애저, AI 기술이 캘리포니아 산불 위험에 맞서다
마이크로소프트는 AI 기반 산불 탐지 기술에 투자하고 있으며, CVP 겸 수석 데이터 과학자인 후안 라비스타 페레스가 환경 피해 완화 전략을 논의하고 있다.NASA에 따르면, 기후 변화는 지구상의 모든 사람에게 영향을 미치며, 기온 상승, 강수 패턴의 변화, 해수면 상승 등의 형태로 나타납니다.NASA는 인간 활동이 주된 원인으로 작용하여 지구가 전례 없는
관련 특별 주제 추천
의견 (0)
0/500
구글 딥마인드는 소프트웨어 코드의 중요한 보안 취약점을 자율적으로 식별하고 해결하는 새로운 AI 에이전트를 도입했습니다. CodeMender라는 이름의 이 시스템은 지난 6개월 동안 이미 주요 오픈소스 프로젝트에 72개의 보안 패치를 제공했습니다.
취약점을 탐지하고 해결하는 것은 퍼징과 같은 자동화 기술이 확립되어 있더라도 여전히 어렵고 노동 집약적인 작업으로 악명이 높습니다. Big Sleep 및 OSS-Fuzz와 같은 AI 기반 이니셔티브를 포함한 Google DeepMind의 이전 연구에서는 잘 검토된 코드베이스에서 새로운 제로데이 취약점을 성공적으로 발견했습니다. 그러나 이러한 성공은 새로운 과제를 안겨주었습니다. AI가 결함 발견을 가속화함에 따라 개발자가 이를 해결해야 하는 부담도 커지고 있습니다.
CodeMender는 이러한 불균형을 해결하기 위해 만들어졌습니다. 이 솔루션은 소프트웨어 보안에 대한 완전한 접근 방식을 취하는 완전 자율 AI 에이전트로 작동합니다. 이 시스템은 새로 발견된 취약점이 발견되면 사후적으로 패치를 적용하고, 기존 코드가 악용되기 전에 전체 보안 위험을 제거하기 위해 사전적으로 코드를 다시 작성하는 두 가지 방식으로 작동합니다. 이를 통해 개발자와 프로젝트 관리자는 새로운 기능을 구축하고 소프트웨어 성능을 개선하는 데 더 많은 시간을 집중할 수 있습니다.
이 시스템은 Google의 최신 Gemini Deep Think 모델의 정교한 추론 능력에 의존합니다. 이 기본 기술은 에이전트가 상당한 자율성을 가지고 복잡한 보안 문제를 디버깅하고 해결하는 데 도움이 됩니다. 또한 CodeMender에는 코드를 수정하기 전에 신중하게 분석하고 평가할 수 있는 일련의 도구가 탑재되어 있습니다. 또한 제안된 수정 사항이 정확하고 흔히 회귀라고 하는 예기치 않은 문제를 일으키지 않는지 확인하기 위한 검증 단계도 통합되어 있습니다.
대규모 언어 모델이 발전하더라도 코드 보안과 관련된 높은 위험을 고려할 때, 단 한 번의 코딩 오류는 엄청난 비용을 초래할 수 있습니다. 따라서 CodeMender의 자동화된 유효성 검사 프레임워크는 필수적입니다. 이 프레임워크는 제안된 각 수정 사항이 취약점의 근본 원인을 해결하고, 기능적 정확성을 유지하며, 기존 테스트를 방해하지 않고, 프로젝트의 코딩 규칙에 부합하는지 체계적으로 검증합니다. 이러한 엄격한 기준을 모두 충족하는 패치만 사람의 검토를 위해 제시됩니다.
시스템의 효율성을 높이기 위해 딥마인드 팀은 AI 에이전트를 위한 새로운 기술을 개발했습니다. CodeMender는 정적 및 동적 분석, 차등 테스트, 퍼징 및 SMT 솔버를 활용한 고급 프로그램 분석을 사용합니다. 이러한 도구는 코드 패턴, 제어 흐름 및 데이터 흐름을 철저히 검사하여 보안 결함 및 구조적 약점의 근본 원인을 탐지하는 데 도움이 됩니다.
또한 이 아키텍처는 전문 에이전트가 주어진 문제의 다양한 측면을 처리하는 다중 에이전트 설정에 의존합니다. 예를 들어, 하나의 전용 대규모 언어 모델 기반 도구는 원본 코드와 수정된 버전 간의 차이점을 분석합니다. 이를 통해 메인 에이전트는 제안된 변경 사항이 원치 않는 부작용을 초래하지 않는지 확인하고 필요에 따라 전략을 조정할 수 있습니다.
한 예시 시나리오에서 CodeMender는 충돌 보고서에서 플래그가 지정된 힙 버퍼 오버플로와 관련된 취약성을 해결했습니다. 최종 해결책은 몇 줄의 코드만 수정했지만 근본 원인은 즉시 명확하지 않았습니다. 에이전트는 디버거와 코드 검색 도구를 사용하여 실제 문제가 코드베이스의 다른 섹션에 있는 파싱 중 XML(확장 가능한 마크업 언어) 요소의 잘못된 스택 관리에서 비롯된 것임을 파악했습니다. 또 다른 사례에서는 에이전트가 대상 프로젝트 내에서 사용자 지정 C 코드 생성 시스템을 조정하여 복잡한 개체 수명 문제에 대한 정교한 패치를 개발했습니다.
알려진 버그에 대응하는 것 외에도 CodeMender는 향후 공격에 대비하여 소프트웨어를 선제적으로 강화할 수 있도록 설계되었습니다. 이 팀은 에이전트를 배포하여 널리 사용되는 이미지 압축 라이브러리인 libwebp의 일부에 -fbounds-safety 어노테이션을 추가했습니다. 이 주석은 컴파일러가 코드에 바운드 검사를 삽입하도록 안내하여 공격자가 버퍼 오버플로를 악용하여 임의의 코드를 실행하는 것을 방지할 수 있도록 지원합니다.
이 개선 사항은 CVE-2023-4863으로 문서화된 libwebp의 힙 버퍼 오버플로가 이전에 제로 클릭 iOS 공격에 악용되었다는 점을 고려할 때 특히 관련이 있습니다. 딥마인드에 따르면, 당시 이러한 주석이 있었다면 해당 취약점과 주석이 달린 섹션의 다른 대부분의 버퍼 오버플로를 악용할 수 없었을 것이라고 합니다.
AI의 사전 예방적 복구 프로세스에는 세부적인 의사 결정이 포함됩니다. 주석을 추가할 때 자체 수정으로 인해 발생하는 새로운 컴파일 오류와 테스트 실패를 자율적으로 해결할 수 있습니다. 유효성 검사 결과 변경으로 인해 기능이 중단된 것이 발견되면 에이전트는 해당 피드백을 사용하여 자체적으로 수정하고 대체 솔루션을 시도합니다.
고무적인 초기 결과에도 불구하고 Google DeepMind는 안정성을 우선시하여 배포를 신중하게 진행하고 있습니다. 현재 CodeMender에서 생성된 모든 패치는 오픈 소스 프로젝트에 제출되기 전에 전문가들의 검토를 거칩니다. 연구팀은 높은 표준을 유지하고 오픈소스 커뮤니티의 피드백을 체계적으로 통합하기 위해 점차적으로 제출을 늘리고 있습니다.
앞으로 연구원들은 미션 크리티컬 오픈소스 프로젝트의 유지 관리자와 연결하여 CodeMender로 생성된 패치를 공유할 계획입니다. 커뮤니티의 의견을 통합하여 궁극적으로 모든 소프트웨어 개발자가 사용할 수 있는 공개 도구로 CodeMender를 출시하는 것을 목표로 하고 있습니다.
앞으로 몇 달 안에 딥마인드 팀은 방법론과 결과를 자세히 설명하는 기술 논문과 보고서도 발표할 계획입니다. 이 이니셔티브는 AI 에이전트가 코드를 사전에 복구하고 모든 사람을 위해 소프트웨어 보안을 근본적으로 강화할 수 있는 방법을 모색하는 초기 단계에 해당합니다.
참조하세요: CAMIA 개인정보 공격으로 밝혀진 AI 모델이 암기하는 내용

업계 전문가로부터 AI와 빅데이터에 대해 더 자세히 알아보고 싶으신가요? 암스테르담, 캘리포니아 또는 런던에서 열리는 AI & 빅 데이터 엑스포에 참석하세요. 이 종합적인 이벤트는 TechEx의 일부이며 사이버 보안 엑스포 등 다른 최고의 기술 이벤트와 함께 진행됩니다. 자세한 내용을 보려면 여기를 클릭하세요.
AI 뉴스는 TechForge Media에서 제공합니다. 예정된 다른 엔터프라이즈 기술 이벤트 및 웨비나는 여기에서 확인하세요.
워너 뮤직이 AI 귀속 스타트업 서룰 AI를 인수하다
워너 뮤직 그룹(WMG)은 수요일 Sureel AI라는 인공지능 속성 추적 스타트업을 인수한다고 확인했다. Sureel의 독점 기술은 음악 트랙에 대한 ‘AI DNA’를 생성하며, 이를 구성 요소로 분해하여 AI 모델이 이러한 요소를 어떻게 활용하는지 추적한다.이번 인수를 통해 WMG는 아티스트와 작곡가의 작품이 AI 생성 콘텐츠에서 어떻게 활용되거나 AI 모델 학습에 사용되는지를 모니터링하는 능력을 강화할 계획이다.“Sureel을 WMG에
마이크로소프트, 애저, AI 기술이 캘리포니아 산불 위험에 맞서다
마이크로소프트는 AI 기반 산불 탐지 기술에 투자하고 있으며, CVP 겸 수석 데이터 과학자인 후안 라비스타 페레스가 환경 피해 완화 전략을 논의하고 있다.NASA에 따르면, 기후 변화는 지구상의 모든 사람에게 영향을 미치며, 기온 상승, 강수 패턴의 변화, 해수면 상승 등의 형태로 나타납니다.NASA는 인간 활동이 주된 원인으로 작용하여 지구가 전례 없는





집






