查看: 176|回复: 0

DARPA选AIxCC冠军Xint用AI分析军事通信应用漏洞

[复制链接]
发表于 2 小时前 | 显示全部楼层 |阅读模式
DARPA 已选择 Xint 开展自主 AI 应用安全研究,对内部和外部开发的、用于美国战争部(Department of War)的消息应用进行深度分析。Xint 从 Theori 中孵化,是 DARPA 人工智能网络挑战赛(AIxCC)的三名获胜者之一。该竞赛为期两年,预算 2950 万美元。

按任务,Xint 将分析源代码,范围包括类似 Signal 的消息应用内部开发代码以及开源项目;同时通过 2026 年 9 月推出的新服务分析编译后的二进制。该服务用于评估在 agents、本地部署软件、专用设备、网络守护进程和其他服务等环境中运行的编译代码的供应链风险。

Xint CTO 兼联合创始人 Andrew Wesie 表示,消息和通信应用的特殊性在于,攻击者只需要只读访问权限,就可能破坏应用的核心目的。嵌入这些应用的第三方 SDK 和库可能带来隐藏数据风险,看似轻微的泄露也可能在敏感通信中暴露用户位置或其他个人可识别信息,而用户甚至开发者往往并不知情。

技术上,Xint 使用最新前沿 LLM 模型,其自述为围绕前沿模型元素的 harness 和工作流。它能够检查相关应用涉及的所有源代码,并在必要时逆向二进制。以 Android 消息为例,分析范围会覆盖应用本身、Linux 内核,以及应用与内核之间的 Android 生态其他组件。在获得被分析系统各层面访问后,Xint 可检测和调查整个攻击面的漏洞,按攻击者可访问性自动分类,并对可能被攻击者利用的漏洞生成补丁。

对 DARPA 来说,目标是确保美国战争部的消息通信能抵御外部、尤其是外国窃听。对 Xint 来说,相关技术可复用于其他系统和商业客户,且部分但非完全由 DARPA 资助。Wesie 称,目前正在与自研代码(例如 Web 应用)的客户沟通,帮助他们保护代码。该能力以 SaaS 方式提供:开发者在发布前将代码送检,并在发布后定期扫描,以发现新引入的漏洞。

Xint 还在推进私有化部署。Wesie 表示,部分企业希望所有流程都在自己的数据中心内运行,避免源代码离开数据中心。但受限于无法自动使用最新 OpenAI、Anthropic 等模型并同时保证数据不出客户数据中心,这项工作仍在进行中。Xint 的服务已在客户中使用;DARPA 的合作关系和资金将支持其继续开发更多能力。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-30 10:44 , Processed in 0.021767 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部