大家好,我是鯨魚 (whale120)!
這是我第一年參加 iThome 鐵人賽,關於我的簡介可以看 iThome 的 profile(link) 以及部落格(link)。
先來介紹這系列文章的背景!
不免俗地來向大家介紹一下什麼樣的資安漏洞是一個 0day:
引用自維基百科:
零日漏洞或零時差漏洞(英語:zero-day vulnerability、0-day vulnerability)是指軟體或硬體中還沒有有效修補程式的安全漏洞,並且其供應商通常不知曉。 -- Wikipedia - 0 Day Attack (Zh)
而各大廠商為了避免自己產品的漏洞被惡意攻擊者濫用,有些會選擇出金鼓勵全球的白帽駭客/資安研究者針對它們的產品做 0day 漏洞的挖掘,而這些漏洞的研究過程往往也都會在 0day 變成 1day (修補後) 一陣子於漏洞賞金平台(如 HackerOne, BugCrowd 等)、各大資安年會(如 DEFCON, BlackHat, HITCON 等)、抑或是研究員自己/資安公司的部落格(像是我們台灣的傳奇滲透師 Orange Tsai's Blog orz) 發表,這都是理解各式漏洞的重要資源。
長期以來,隨著這個圈子(意外非常友善地??)技術堆積與 CTF 賽事/各式論文將不同的理論實踐,讓漏洞研究/攻擊手法的討論與技術深度風暴式地成長。
過去,新技術與工具的推進總仰賴著前人的各種創意、對資訊科技的深度認識與無盡的耐心(想像一下在沒有 IDA/Ghidra 等反編譯器時的駭客只能盯著數以萬計的 Assembly 語法分析呢!)
然而,隨著大型語言模型的問世、成長以及各式 Harness 技術成熟,LLM 技術已然大幅改變了整個世界,當然也包含了資訊科技領域與資安、漏洞挖掘。
幾個資料:
那現如今,這些 AI 工具與人間的定位到底是什麼呢?
在今年年初,Anthropic 才因為 Mythos 模型強大的漏洞挖掘能力而將其限制,僅供授權單位使用。
與此同時,自動化模糊測試工具 AFL Fuzzer 的作者 lcamtuf 才在自己的 Twitter 下做出如此發言:
I still remember when I had to put out a press release saying that afl-fuzz was too dangerous to make available to the general public
- lcamtuf (@lcamtuf) Original Post(link)
他尚記得當年他將 afl-fuzzer 釋出時才認為這實在是件危險的事情
可至今為止,就算 afl-fuzzer 這樣的工具已經公諸於眾十幾年,依然有許多漏洞是單靠 fuzzer 找不到的,關於 fuzzer 的各式優化技巧也不斷有新的研究產出。我總認為 LLM 的定位應該是類似於一個更方便的自動化測試"工具",事實上我在現實世界做漏洞研究時也是如此。
另一方面,人類的歷史總是驚人地相似,在當年 AlphaGo 以 3:1 戰績大敗人類棋手李世石後,現代的圍棋棋手也隨著向 AI 學習著法有了飛躍性成長,不論是更穩健的下法、那些過去被認為不好的定石得以迴光返照 再次見於各大賽事、乃至人類為了擊敗 AI 想出的各種新型戰術,無一不無體現 AI 為人類學習帶來的刺激與新方向。
或許,在資安領域,我們也該來好好向他們學習了!
本系列文章將透過以下角度深入分析近一年來 LLM 輔助/全自動挖掘出來的重大漏洞:
將每一篇研究以 2~4 天的文章好好解構清楚,讓我們都能多面向地得到深入的知識,並產生與以往不同、看待漏洞的方法!
也歡迎大家投稿 (留言 或 email: whale@whale-tw.com) 想看的漏洞分析!
P.S. 也可以在討論背後基礎時先猜猜看這次的主角是誰 ;P