Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Google usa IA para corregir 1.072 fallos de Chrome


Google está ampliando el uso de agentes de inteligencia artificial en todo el ciclo de vida de seguridad de Chrome para identificar debilidades en el código fuente, probar parches y acelerar la entrega de actualizaciones de seguridad. Según el equipo de seguridad de Chrome, estos sistemas de IA ahora ayudan a descubrir vulnerabilidades en todo el código base de Chromium, en lugar de limitarse a tareas restringidas.




Google está expandiendo el uso de agentes de inteligencia artificial (IA) a lo largo del ciclo de vida de seguridad de Chrome para identificar debilidades en el código fuente, probar parches y acelerar la entrega de actualizaciones de seguridad a los usuarios.

El equipo de Seguridad de Chrome afirmó que los sistemas de IA ahora están ayudando a descubrir vulnerabilidades en todo el código base de Chromium, en lugar de limitarse a asistir en tareas restringidas como el fuzzing.

La compañía ha desarrollado un marco de agentes utilizando Gemini y otros modelos, completado con herramientas especializadas, bases de conocimientos internas y barreras de seguridad diseñadas para el análisis seguro de código.

Un escaneo asistido por IA descubrió una vulnerabilidad de escape del sandbox de Chrome que había permanecido en el código base durante más de 13 años, permitiendo potencialmente que un proceso de renderizado comprometido eludiera las restricciones del sandbox y engañara al navegador para leer archivos locales.

life cycle of a bug ( source : google )
ciclo de vida de un bug (fuente: google)

Google dijo que sus agentes de IA utilizan múltiples fuentes de contexto al revisar el código de Chrome, incluyendo el historial de Git del navegador, CVE previamente revelados, documentación de seguridad y archivos SECURITY.md específicos de cada componente.

Esta información ayuda a la IA a comprender los límites de confianza, el comportamiento esperado y el modelo de amenazas para los componentes individuales de Chrome.

Además, la empresa introdujo agentes "críticos" que revisan de forma independiente los errores reportados y las correcciones propuestas. Este proceso multiagente tiene como objetivo reducir los falsos positivos y mejorar la calidad de las sugerencias de remediación antes de que tú o cualquier desarrollador evalúen los resultados.

Number of security bugs fixed in recent Chrome Stable release milestones ( source : google )
Número de bugs de seguridad corregidos en los hitos recientes de la versión estable de Chrome (fuente: google)

La IA también se emplea para automatizar la clasificación de vulnerabilidades. Tradicionalmente, revisar un solo informe de seguridad podía tomar desde 5 hasta más de 30 minutos.

El flujo automatizado de Chrome ahora filtra los informes duplicados e inválidos, verifica las pruebas de concepto, reproduce los fallos en las plataformas afectadas, asigna calificaciones de severidad, añade metadatos relevantes y redirige los bugs al desarrollador o equipo responsable.

Según Google, este flujo de trabajo automatizado ahorra a los desarrolladores cientos de horas cada mes. Este tiempo puede redirigirse hacia investigaciones de seguridad más complejas, el desarrollo de mitigaciones y la validación manual de hallazgos de alto impacto.

Para la remediación, los agentes de corrección de IA generan múltiples parches candidatos. Luego, los agentes críticos evalúan esos parches en cuanto a corrección, estándares de codificación y compatibilidad con las convenciones de Chromium.

Los agentes de escritura de pruebas también pueden crear y validar pruebas de regresión en los sistemas operativos y configuraciones compatibles de Chrome.

Google indicó que herramientas de DeepMind y Project Zero, incluyendo Big Sleep y CodeMender, están integradas en el entorno de integración continua de Chrome.

Estos sistemas operan continuamente, ejecutándose cada 24 horas en respuesta a los cambios en el código. Solo en mayo, la compañía informó que estas herramientas evitaron que más de 20 vulnerabilidades llegaran a producción, incluido un problema de severidad crítica.

La empresa también está abordando la "brecha de parches", que es el intervalo entre una corrección pública del código fuente y su despliegue a los usuarios.

Google aspira a pasar a lanzar actualizaciones de seguridad dos veces por semana y está investigando la tecnología de parcheo dinámico que podría permitir que ciertos procesos de Chrome se actualicen sin necesidad de reiniciar el navegador por completo.

Además del descubrimiento de bugs impulsado por IA, Chrome continúa invirtiendo en protecciones de seguridad de memoria, como defensas de C++ endurecidas, la adopción de std::span, el endurecimiento del heap y un mayor uso de Rust para componentes sensibles a la seguridad.



Fuentes:
https://cybersecuritynews.com/google-ai-fixes-chrome-vulnerabilities/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.