本站内容为虚构演示,与真实新闻及机构无关;请勿当作事实或专业意见。

全文

FULL TEXT

查看本期期刊
深度AI

AI代码安全审计平台CodeAudit深度:每秒扫描10万行代码发现零日漏洞

以色列网络安全公司CyberProof发布的CodeAudit平台利用大语言模型对代码进行深度语义分析,在GitHub Top 1000项目中发现了47个此前未知的零日漏洞。

AI代码安全审计平台CodeAudit深度:每秒扫描10万行代码发现零日漏洞

2031年1月5日,以色列网络安全公司CyberProof发布了CodeAudit——一个基于大语言模型的代码安全审计平台。该系统能够在不运行代码的情况下,仅通过静态语义分析发现深层安全漏洞,扫描速度达到每秒10万行代码。

与传统静态分析工具不同,CodeAudit不仅仅匹配已知的漏洞模式,而是真正「理解」代码的语义。系统在超过2000万个开源项目上进行了预训练,能够识别跨文件、跨模块的复杂漏洞链。

在发布前的封闭测试中,CodeAudit对GitHub上Star数排名前1000的开源项目进行了全面扫描,发现了47个此前未知的零日漏洞,其中包括12个严重级别(CVSS 9.0以上)的安全缺陷。这47个漏洞中有31个已被项目维护者确认并修复。

「最危险的一个漏洞藏在OpenSSL的一个边界条件处理函数中,」CyberProof首席安全研究员Yael Barak透露,「这个bug已经存在了六年,传统工具从未触发过它,因为它需要理解四个不同文件之间的数据流关系。」

CodeAudit的技术核心是一个名为SemGraph的代码知识图谱。系统首先将源代码解析为包含语义信息的图结构,然后使用专门训练的图神经网络在该图谱上进行推理,追踪数据从输入到输出的完整路径,识别可能被攻击者利用的「污染路径」。

不过,CodeAudit也面临误报率的挑战。在测试中,系统的误报率约为8%,远低于传统工具的30-40%,但对于关键基础设施领域仍然不够理想。CyberProof表示正在通过引入人类审核员的反馈来持续优化模型。

谷歌工程安全团队负责人Parisa Tabriz对此评价道:「AI代码审计是网络安全领域的必然趋势。但我们需要警惕过度依赖自动化工具——它应该是安全工程师的助手,而非替代品。」

CodeAudit目前支持C/C++、Java、Python、Rust和Go五种语言,企业版定价为每万行代码0.5美元。