<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    能寫漏洞PoC?網紅人工智能ChatGPT的十大妙用

    VSole2022-12-07 09:34:34

    2022年最后一個季度人工智能內容生成技術取得了可怕的進步!從精確發現代碼中的安全漏洞到隨心所欲地寫一篇思路縝密論據詳實的文章,或開發一段完整的功能代碼塊,OpenAI最近推出的ChatGPT測試版本徹底改變了游戲規則,它展現出的高成熟度的文本表達和代碼實現能力讓無數科技大咖大受震撼,無數知識工人包括網絡安全人士的職業甚至命運都可能面臨一次重大機遇或者挑戰!

    上周,OpenAI研究實驗室推出了ChatGPT的公共預覽版,以期獲得用戶的眾包反饋。ChatGPT初看上去只是一個人畜無害,界面簡單的網頁聊天機器人,類似于電商網站上常見的客服機器人,但幾天測試下來,不少科技大咖驚呼它可能是21世紀最具顛覆性的人工智能技術突破!

    ChatGPT的后臺由GPT-3.5系列模型提供支持,使用Azure AI超級計算基礎設施上的文本和代碼數據進行訓練。其回答人類問題的人工智能能力已經得到大幅提升,可以得體地回復技術性的、抽象或具體的,甚至看似荒誕的請求/問題,例如:

    如果你覺得ChatGPT不過是另外一個“小冰”或者Siri,那就大錯特錯了!

    “話療”時代已經到來:

    ChatGPT的十大妙用

    2022年第四季度,人工智能內容生成技術掀起了“用嘴創作”甚至“聊天生產”的熱潮,從數月前就開始火爆全網的人工智能繪畫,到今天的“萬事通”ChatGPT聊天機器人,人工智能內容生產已經開始顛覆攝影、繪畫、視頻、寫作甚至編寫代碼和查補漏洞!可以說,只有你想不到、說不清,沒有ChatGPT做不到的事。

    以下是網絡安全和科技人士用ChatGPT做的十件很酷的事情:

    1.調試程序代碼,并修復bug!

    想知道為什么代碼無法執行?將開發之外的調試工作交給AI,它不僅會發現,還會修復bug,甚至還能用簡潔的語言向你解釋修復方法!

    2.檢測安全漏洞,創建PoC漏洞

    讓網絡安全人員感到興奮的是,ChatGPT居然能找到代碼中的漏洞,甚至能用簡潔專業的語言告訴你評判原因!

    但接下來ChatGPT所做的,讓所有的網絡安全人士背后直冒冷汗!網絡安全研究人員Mazin Ahmed請求ChatGPT提供一個有效的概念驗證(PoC)漏洞利用,而ChatGPT真的做到了:

    開發安全研究人員,也許是時候找另一份工作了。

    3.Cosplay一個虛擬機(VM)

    研究科學家喬納斯·德格雷夫(Jonas Degrave)要求ChatGPT“扮演”一個功能齊全的Linux終端,并直接從Web瀏覽器與“虛擬機”交互:

    ChatGPT扮演一個標準功能的Linux終端

    實際上,并沒有真正的Linux虛擬機在幕后運行——對命令行輸入的響應完全基于與AI的對話,但ChatGPT啟動的偽VM界面和功能交互都能達到以假亂真的程度。

    4.用COBOL語言編寫代碼

    ChatGPT甚至能用全世界最稀缺的開發技能——COBOL語言編程,GoUpSec嘗試讓ChatGPT寫一小段COBOL代碼,結果如下:

    對那些為COBOL開發人員日益老化稀缺而發愁的世界500強企業和金融機構來說,ChatGPT展示的COBOL技能讓它們看到“COBOL永垂不朽”的希望。

    5.執行nmap掃描

    類似于之前cosplayLinux終端,安全研究人員Soufiane Tahiri發現ChatGPT也會逼真地扮演一個nmap程序執行任務(并沒有真的nmap程序運行):

    6.模仿網紅發微博

    ChatGPT可以模仿你最喜歡的網紅大V、著名人民藝術家、地產大亨、著名政治家、甚至你自己的語氣發微博和朋友圈,這個功能太可怕了。

    下面是網絡安全專家Ken Westin要求ChatGPT按照自己的語言風格寫的推文,居然毫無違和感:

    7.免代碼開發軟件

    “用嘴開發軟件”是很多非技術人員的終極夢想,ChatGPT把這個夢想變成了現實,BleepingComputer的編輯要求ChatGPT寫一個PHP程序掃描主機名上的開放端口,結果ChatGPT輸出一個看上去像端口掃描器的代碼實現:

    機器學習愛好者和UNCC助理教授Benjamin J Radford要求ChatGPT“將井字游戲的代碼寫入文件,使用gcc編譯該文件,然后執行該文件。”

    ChatGPT又一次出色完成了任務:

    8.逆向工程shellcode,用C語言重寫代碼

    有了前面的經歷,ChatGPT并不出人意料地又一次完成了任務。

    安全專家Konrad Bechmann感慨道:“這玩意太暴力了,它解碼了我之前生成的ascii編碼的shellcode,解釋其功能,并用C語言重寫了代碼…”

    除了用指定語言重寫代碼,ChatGPT還能輕松完成一些簡單的任務,例如解碼base64符串和反轉(已知)字符串的MD5哈希值。

    這對于逆向工程師和惡意軟件分析師調查那些被混淆、重復打包、編碼或縮小的惡意軟件樣本特別有用。

    9.聯網操作

    公開測試的ChatGPT預覽版的后端模型并未聯網(離線模型),但它卻能根據指令(看起來像)連接到互聯網服務完成操作指令:

    10.人工智能虛構

    這次ChatGPT驚掉了測試人員的下巴,它居然會“虛構”——能虛構深層嵌套的假想場景,例如假扮自己是一個量子計算終端,為你描述蟲洞另外一端的某個宇宙角落的景觀,或者為你搭建一個虛擬的聊天室,而ChatGPT則扮演其中一個女網友與你搭訕。對純虛擬場景“理性會話”的輕松編排和駕馭,不禁讓人開始擔心在DeepFake之后,人工智能內容生成技術在社會工程以及心理戰方面將有著更為可怕的應用潛力。

    網絡安全人工智能
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    本周四,在拉斯維加斯舉行的BlackHat黑客大會上,拜登政府宣布啟動為期兩年的“人工智能網絡安全挑戰賽”(AIxCC),探索如何基于AI開發顛覆性的下一代網絡安全解決方案,用來保護美國最重要的軟件,包括運行互聯網和關鍵基礎設施的計算機代碼。
    近年來機器學習的快速發展使人工智能的潛在能力顯而易見。在十幾次采訪過程中,研究人員、投資者、政府官員和網絡安全高管絕大多數表示,他們正以懷疑和興奮的心情關注生成式人工智能的防御潛力。他們的懷疑源于一種懷疑,即營銷炒作歪曲了該技術的實際功能,并且認為AI甚至可能引入一組新的、人們知之甚少的安全漏洞。但這種懷疑被真正的興奮所掩蓋和緩和。這在很大程度上是由于行業領導者OpenAI發布其生成AI產品的積極性。
    近日, NVIDIA 發布了一款零信任網絡安全平臺。利用該平臺的一整套功能,網絡安全行業可構建實時保護客戶數據中心的解決方案。
    日前,全球開源安全組織OWASP(Open Web Application Security Project)發布了《AI大模型應用網絡安全治理檢查清單(V1.0)》(以下簡稱為《檢查清單》)。在這份長達32頁的《檢查清單》中,較完整地介紹了AI大模型部署應用時的安全原則、部署策略和檢查對照表,適用于那些希望在快速發展的AI領域中保持領先地位的組織和機構,使他們能夠在制定大型語言模型戰略時,專注于
    2015—2021年兩會有關網絡安全的提議提案整理,內容涵蓋“物聯網安全”、“工業互聯網安全”、“數據安全”、“網絡安全治理”等方面
    當今的網絡安全行業嚴重依賴傳統方法(主要是人工驅動的方法),隨著基于大語言模型的生成式人工智能變革浪潮襲來,首當其沖的網絡安全行業正面臨一次技術和方法的顛覆性革命,不想被淘汰的網絡安全從業人員需要重新點亮技能樹。
    2022年是人工智能和機器學習技術在網絡安全領域取得重大突破的一年,也是企業CISO們開始利用人工智能技術突破網絡安全“不對稱戰爭”困局的一年。
    奇安信提報的“支撐零信任安全架構的人工智能信任決策系統”項目在本屆網安周人工智能安全產業發展分論壇上,成功入選人工智能安全典型實踐案例。
    近年來,以AI、大數據技術以及第五代移動通信網絡技術等為代表的新一輪數字革命迅速發展。然而,人們在享受自動駕駛、高頻金融交易、刷臉支付等AI新技術發展帶來的便利同時,AI不斷進化、自我訓練式成長和變異的特征,以及基于機器學習和深度搜索提升攻擊效果的能力,也帶來了新的攻擊面和攻擊手段,數字經濟時代下的AI安全機遇與挑戰,已成為時下最具研究價值的熱點之一。
    當地時間12月18日,作為“數字歐洲計劃”的一部分,歐盟委員會為包括網絡安全人工智能在內的數字解決方案提供了 7.627 億歐元的資金。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类