Содержание
Google добавила автоматические AI-патчи в OSS-Fuzz
Google расширила возможности OSS-Fuzz — бесплатной системы, которая с 2016 года ищет ошибки в открытом программном обеспечении. Теперь после обнаружения уязвимости платформа может не ограничиваться отчётом, а автоматически подготовить исправление с помощью AI-агента CodeMender от Google DeepMind.
Как работает автоматическое исправление
OSS-Fuzz передаёт CodeMender данные о сбое и контекст исходного кода. Агент исследует несколько возможных причин ошибки и путей выполнения программы, определяет корень проблемы, а затем создаёт патч. После этого исправление проверяется в изолированной среде: оно должно собираться, устранять сбой и не ломать существующие тесты.
На старте функция работает для проектов на C и C++, в которых OSS-Fuzz находит уязвимости безопасности памяти. Уже подключённым проектам не нужно менять настройки: подходящие патчи будут автоматически добавляться к закрытым отчётам об ошибках. При желании разработчики могут отключить эту возможность.
Почему Google делает ставку на проверку, а не только на генерацию
Разработчики открытых проектов всё чаще жалуются на поток слабых AI-сгенерированных исправлений, которые отнимают время на разбор и проверку. Google обещает учитывать правила каждого репозитория, не отправлять AI-код туда, где он запрещён, и подтверждать работоспособность патча до передачи сопровождающим проекта.
Во время бета-теста каждое предложенное исправление дополнительно просматривают инженеры Google. Такой подход важен для бизнеса и разработчиков: AI здесь автоматизирует не только поиск проблемы, но и самую трудоёмкую часть после обнаружения — подготовку воспроизводимого и протестированного исправления.
Что это меняет для команд
Новая связка может сократить время между обнаружением уязвимости и появлением рабочего патча. Для компаний, которые зависят от открытых библиотек, это означает потенциально более быстрое закрытие рисков, а для авторов проектов — меньше ручной работы без необходимости доверять непроверенному коду вслепую.