發表文章

目前顯示的是有「Vulnerability Detection」標籤的文章

Gemini 3.8 Flash Cyber評測:AI揪出Chrome潛伏13年臭蟲 | Gemini 3.8 Flash Cyber Review: AI Finds 13-Year Chrome Bug

By Kit 小克 | AI Tool Observer | 2026-09-06 🇹🇼 Gemini 3.8 Flash Cyber評測:AI揪出Chrome潛伏13年臭蟲 Gemini 3.8 Flash Cyber 是 Google 在 2026 年 9 月 2 日隨 Gemini 3.8 Flash 一起推出的資安專用模型,主打自動找漏洞、自動寫修補程式碼,最出圈的戰績是挖出一個藏在 Chrome/Chromium 裡整整 13 年 、多達數十甚至上百位工程師都沒抓到的隱藏臭蟲。聽起來像資安界的分水嶺,但實際能不能用得到,是另一回事。 這隻資安AI的實測數據 Google 公布的數字確實亮眼: 在業界常用的 CyberGym 漏洞挖掘基準拿下 86.2% 評估修補能力的 CWE-Bench 拿下 47.2% 跨 20 種程式語言 的內部測試中,漏洞發現成功率超過 70% 在 Chrome 真實漏洞上,正確修補數量是「更大型商用模型」的 2.6 倍 在 Wiz 的內部滲透測試基準上,召回率高 7.5%–9.7%,成本卻只要對手的 1/2.3 到 1/5.2 13年老蟲的故事,該怎麼看 那個被挖出來的 13 年 Chrome 漏洞確實是很好的行銷故事——「AI 找到人類集體漏看的東西」。但誠實地說,這是 單一案例 ,不是「AI 已經解決資安問題」的證明。超過 70% 的發現成功率,換句話說也代表還有近三成漏洞會漏掉;而且 Google 自己測的是自家最熟的 Chrome 程式碼庫,主場優勢不能忽略。AI 抓出候選漏洞之後,修補建議仍需要人類資安工程師覆核,不是丟進去就能全自動上線。 一般開發者現在用得到嗎? 這是這篇文章最重要的一句話: 用不到 。Gemini 3.8 Flash Cyber 目前只透過 Google 的 Fairwind Program 開放,對象限定政府機關、關鍵基礎設施營運商,以及少數受信任的資安夥伴,一般開發者無法申請或直接呼叫 API。Google 這樣做的理由是防止這套「找漏洞+寫利用」能力被反過來用於攻擊,因此刻意保留額外的資安防護機制,跟公開版模型不同。 反倒是同期推出的一般版 Gemini 3.8 Flash (非 Cyber 版)已經開放,售價為每百萬輸入 tok...

Big Sleep AI評測:Google揪出Chrome藏13年漏洞 | Big Sleep AI Review: Google Finds 13-Year Chrome Bug

By Kit 小克 | AI Tool Observer | 2026-08-07 🇹🇼 Big Sleep AI評測:Google揪出Chrome藏13年漏洞 Google 最近公布一個很難忽視的數字:由 DeepMind 與 Project Zero 合作打造的 AI 資安代理 Big Sleep ,在 Chrome 最近兩個穩定版 release 裡,協助揪出並修補了 1,072 個資安漏洞 ,其中一個嚴重的沙盒逃逸漏洞(sandbox escape)已經藏在程式碼裡超過 13 年 都沒被發現。這不是實驗室展示的漂亮數字,而是真的被塞進正式版的修補量。 什麼是 Big Sleep AI? Big Sleep AI 是一套用大型語言模型驅動的自動化資安代理,任務是在 Chromium 這種龐大到人力難以窮盡的程式碼庫裡,主動搜尋潛在漏洞、重現問題、評估嚴重程度,甚至直接生成候選修補程式。 Big Sleep 怎麼運作? 整套流程分三段:先讓模型理解程式碼邏輯、推測可能出錯的邊界條件;接著實際嘗試觸發崩潰或異常行為,驗證漏洞是否真實存在;最後交給人類資安團隊複審,決定要不要採用 AI 生成的修補建議。Google 強調 AI 目前仍是輔助角色,關鍵漏洞的最終判斷還是人類把關。 Big Sleep 修復了哪些關鍵漏洞? Chrome 最近兩個穩定版 release 中,Big Sleep AI 協助發現並修補 1,072 個資安漏洞 其中一個嚴重的沙盒逃逸漏洞已藏在程式碼裡 13 年 未被發現 2026 年 5 月單月,Big Sleep 攔下超過 20 個漏洞流入正式版,包含一個嚴重等級問題 Google 另有 Gemini 驅動的代理框架,專門在更廣的 Chromium 程式碼庫掃描漏洞、降低誤判率 對開發者和一般用戶有什麼影響? 對一般用戶來說,Chrome 更新頻率不會變,但每次更新堵住的洞可能比過去多,等於瀏覽器的隱形防護在悄悄變強。對開發者跟資安團隊而言,這是個明確訊號: AI 輔助程式碼審查 已經不是概念驗證,而是能量產真實修補程式的正式流程,大型專案的漏洞回應速度可能會被重新定義。 小克實測心得 老實說,1,072 這個數字聽起來很像行銷話術,但真正值得注意的是那個藏了 13 年的沙盒...