漏洞修复公司Vicarius Inc.于9月23日发布一款人工智能引擎ScriptAI,用于为尚无厂商补丁的软件漏洞编写检测与修复脚本。该引擎针对的是漏洞公开披露与有效修复之间存在的空档。
据Radware Ltd.本月引用的Zero Day Clock数据,截至7月,平均利用时间已达负8小时;2024年这一指标为防御方留下53天。Vicarius将这一局面称为能力问题,而非发现问题。该公司在发布说明中提到Anthropic PBC的Claude Mythos和Google LLC的Big Sleep代理,作为机器如今能多快发现可利用代码的证据,但表示修复仍需要人来写。
ScriptAI内置于该公司的vRx平台。当某个漏洞没有可用的厂商补丁时,该引擎起草检测与修复逻辑,由Vicarius研究人员在脚本运行前审核。随后平台执行脚本,并在受影响的机器上验证结果。Vicarius表示,这一流程耗时不到一小时,而同样工作由人工完成需要数周。
该公司称,通过或失败的判定由确定性评审器给出,决策路径中不引入语言模型。每个通过验证的案例都附带一份经过加密签名的证据清单,客户可自行核验。脚本先执行预检查,再应用修复,随后进行验证,失败则回滚,因此破坏性变更在进入生产环境之前就会被发现。
Vicarius联合创始人兼首席执行官Roi Cohen表示:“如果修复仍然通过工单、人工研究和数周的工程工作来完成,那么发现十倍多的漏洞也毫无意义。如果AI能发现漏洞,AI就应该帮助建立防护。”
Vicarius此前做过类似尝试。vuln_GPT模型于2023年8月推出,被称为首个专门训练用于编写修复脚本的模型,其输出通过该公司的vsociety社区免费发布。ScriptAI新增的是验证环节。
该引擎编写的所有内容都以ScriptAI标签进入vScript库。脚本以原生Bash和PowerShell在操作系统层面运行,不需要额外的代理或专有规则格式。
ScriptAI成为Vicarius所称“真实修复”体系的第四条路径。打补丁通过vPatch完成;无补丁可用时,vShield保护工作负载;vScript则存放自定义和社区来源的修复脚本。
这项新服务即日起面向vRx客户提供。Vicarius自2016年起在纽约和特拉维夫构建修复工具,Bright Pixel Capital于2024年1月领投了该公司3000万美元的B轮融资。