Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

OpenAI的GPT-4可透過閱讀安全公告自主利用真實漏洞

OpenAI的GPT-4可透過閱讀安全公告自主利用真實漏洞

2024-04-22 Comments 0 Comment

學術界稱,人工智慧代理結合了大型語言模型和自動化軟體,可以透過閱讀安全公告成功利用現實世界中的安全漏洞。伊利諾大學厄巴納-香檳分校(UIUC)的四位電腦科學家–理查-方(Richard Fang)、羅漢-賓都(Rohan Bindu)、阿庫爾-古普塔(Akul Gupta)和丹尼爾-康(Daniel Kang)–在最新發表的一篇論文中報告說,OpenAI 的GPT-4 大型語言模型(LLM)可以自主利用真實世界系統中的漏洞,只要給它一個描述漏洞的CVE 通告。

0 gIVdRP4PpODEIaEL.png
0 GCTKiHXH_9qzkBsu.png
0 NaPCDOm_iLN1RUaO.png

為了說明這一點,研究人員收集了15 個單日漏洞的資料集,其中包括在CVE 描述中被歸類為嚴重程度的漏洞。

“當給予CVE 描述時,GPT-4 能夠利用其中87% 的漏洞,而我們測試的其他模型(GPT-3.5、開源LLM)和開源漏洞掃描器(ZAP 和Metasploit)利用率為0%”。

所謂”單日漏洞”,是指已經披露但尚未修補的漏洞。團隊所說的CVE 描述指的是NIST 共享的CVE 標記諮詢–例如,這個針對CVE-2024-28859 的諮詢。

測試的失敗模型包括GPT-3.5、OpenHermes-2.5-Mistral-7B、Llama-2 Chat (70B)、LLaMA-2 Chat (13B)、LLaMA-2 Chat (7B)、Mixtral-8x7B Instruct、Mistral (7B) Instruct v0.2、Nous Hermes-2 Yi 34B 和OpenChat 3.5。2 、Nous Hermes-2 Yi 34B 和OpenChat 3.5,但不包括GPT-4 的兩個主要商業競爭對手:Anthropic 的Claude 3 和Google 的Gemini 1.5 Pro。儘管UIUC 的工程師們希望在某個時候對它們進行測試,但他們無法取得這些模型。

研究人員的工作是基於先前的發現,即LLM 可用於在沙盒環境中自動攻擊網站。

0 9dmZnys0TJBJhpyF.png
0 9f7Yra7Be4aS3t_m.png

UIUC 助理教授 Daniel Kang)在一封電子郵件中說,GPT-4″實際上可以自主執行某些步驟,以實施開源漏洞掃描程序(在撰寫本文時)無法發現的某些漏洞利用”。

Kang 說,他希望透過將聊天機器人模型與在LangChain 中實施的ReAct自動化框架相連接而創建的LLM 代理(在本例中)能讓每個人都更容易地利用漏洞。據悉,這些代理可以透過CVE 描述中的連結獲取更多資訊。

此外,如果推斷GPT-5 和未來機型的功能,它們很可能比現在的腳本小子們能獲得的功能強得多。

拒絕LLM 代理(GPT-4)存取相關的CVE 描述使其成功率從87% 降至僅7%。不過,Kang 表示,他並不認為限制安全資訊的公開是抵禦LLM 代理的可行方法。他解釋說:”我個人認為,『隱藏安全』是站不住腳的,這似乎是安全研究人員的普遍看法。我希望我的工作和其他工作能夠鼓勵人們採取積極主動的安全措施,例如在安全性修補程式發佈時定期更新軟體包。

LLM 代理程式僅未能利用15 個樣本中的兩個:Iris XSS(CVE-2024-25640)和Hertzbeat RCE(CVE-2023-51653)。論文稱,前者之所以有問題,是因為Iris 網路應用的介面對於代理商來說非常難以瀏覽。而後者的特點是有詳細的中文說明,這大概會讓在英文提示下運行的LLM 代理感到困惑。

在測試的漏洞中,有11 個是在GPT-4 的訓練截止日期之後出現的,這意味著模型在訓練過程中沒有學習到任何有關這些漏洞的資料。這些CVE 的成功率略低,為82%,即11 個中有9 個。

至於這些漏洞的性質,在上述論文中都有列出,並告訴我們:”我們的漏洞涉及網站漏洞、容器漏洞和易受攻擊的Python 軟體包,根據CVE 描述,超過一半的漏洞被歸類為’高度’或’嚴重’嚴重性。

Kang 和他的同事計算了成功進行一次LLM 代理攻擊的成本,​​得出的數字是每次利用漏洞的成本為8.8 美元,他們說這比僱用一名人工滲透測試人員30 分鐘的成本低2.8 倍。

根據Kang 的說法,代理程式碼只有91 行程式碼和1056 個提示令牌。 GPT-4的製造商OpenAI要求研究人員不要向公眾公佈他們的提示訊息,不過他們表示會應要求提供。

OpenAI 沒有立即回應置評請求。

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


網絡資訊

Post navigation

PREVIOUS
特斯拉為召回的Cyber​​truck加速踏板提供的鉚接修復方案細部展示
NEXT
小米手環9已通過多家機構認證距離發表僅一步之遙

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
赫思醫美
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2024 年 4 月
一 二 三 四 五 六 日
1234567
891011121314
15161718192021
22232425262728
2930  
« 3 月   5 月 »

分類

  • 網站公告
  • 赫思醫美
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 亞馬遜的Kuiper 衛星將獲得競爭對手SpaceX 的輔助 2025-07-16
  • 突破性研究顯示烏龜擁有與我們相似的情感 2025-07-16
  • 被埋藏了1.45億年多瘤齒哺乳動物新物種被一名學生在海灘上發現 2025-07-16
  • 新研究以前所未有的細節重建了5.4億年的海平面變化 2025-07-16
  • 現在可以讓Windows 11 Copilot 助理查看整個桌面 2025-07-16
  • iPhone 17 Air據稱將採用鈦金屬框架與iPhone 17 Pro的不同 2025-07-16
  • 傳Google Pixel Watch 4將沿用舊晶片但電池容量更大 2025-07-16
  • 阿迪達斯推出了3D列印Climacool運動鞋的繫帶版本 2025-07-16
  • Windows 11自備應用程式將迎來重大變革以提升使用者體驗與安全性 2025-07-16
  • AMD處理器銷售輕鬆超越所有英特爾CPU 即使是上一代AM4型號 2025-07-16

熱門文章與頁面︰

  • 無3C行動電源禁止登機一文看懂到底什麼是3C認證、如何分辨真偽
  • 您可以在Windows 11 24H2 中找回WordPad
  • 睡眠呼吸中止症病例增加45% 全球氣溫因素是罪魁禍首
  • Rocket Lab成功幫助DARPA發射一枚R3D2小型實驗衛星
  • z-sms – 在線免費云短信臨時手機號接碼平台網頁版
  • 被埋藏了1.45億年多瘤齒哺乳動物新物種被一名學生在海灘上發現
  • 研究發現每週工作四天能提高員工的幸福感同時不影響生產力
  • 萬能驅動v7.18.1018.3(2018.11.17 發布)-裝機必備的萬能驅動
  • 視頻轉換器Any Video Converter Ultimate v7.0.5
  • iPhone 17 Air據稱將採用鈦金屬框架與iPhone 17 Pro的不同

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

赫思醫美

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.