Pentagon Bot Battle viser, hvordan computere kan rette deres egne fejl

Det er måske det mindst spektakulære show, der nogensinde har prydet en Las Vegas-scene.





Flere hundrede mennesker pakket ind i en kasinobalsal torsdag for at se syv kraftfulde computere i garderobestørrelse oplyses med blinkende lysdioder. Usynligt brugte hver maskine timer på at angribe software, der kørte på de andre computere på scenen, mens de også forsvarede sig mod indkommende angreb.

Den abstrude konkurrence og dens 2 millioner dollars toppræmie kan føre til, at internettet og computere generelt bliver meget mere sikre. Cyber ​​Grand Challenge blev afholdt på DEF MED hackingkonference af Pentagon's Defense Advanced Research Projects Agency for at anspore opfindelsen af ​​software, der automatisk kan spotte, teste og rette sikkerhedsfejl. Det kan revolutionere kampen mod problemer som kriminelle, der udnytter sikkerhedssvagheder til at stjæle millioner af forbrugeroptegnelser hvert år.

Publikum på kasinoet i Paris jublede, da software bygget af sikkerhedsfirmaet ForAllSecure blev erklæret som den foreløbige vinder sent torsdag. Den endelige bekræftelse af resultatet kommer fredag ​​morgen, efter at DARPA har analyseret datalogs fra konkurrencen.



David Brumley , Carnegie Mellon University-professoren, der var medstifter af ForAllSecure, sagde, at han mente, at resultatet viste, at det var muligt for software selvstændigt at løse nogle sikkerhedsproblemer. Vi ser på dette som det første skridt, sagde han.

ForAllSecure og de andre seks teams skulle hver udvikle en bot til at køre på en kraftig, vandkølet computer og passe en samling på næsten hundrede programmer, der blev oprettet til konkurrencen. Disse programmer var løst modelleret efter pakker, der kunne findes på en webserver og bevidst designet med sikkerhedsfejl.

DARPAs Cyber ​​Grand Challenge

Hvert teams bot optjente point for at rette fejl i programmer i deres varetægt, holde dem kørende og undersøge andre teams programmer for at identificere uløste sårbarheder. Bots nåede ikke at se de programmer, de skulle passe før konkurrencen.

Mange sikkerhedsfirmaer, sikkerhedsforskere og kriminelle hackere bruger værktøjer, der automatiserer processen med at analysere software for potentielle sårbarheder. Men arbejdet med at lave og implementere patches til sikkerhedsfejl falder udelukkende på mennesker, sagde Mike Walker , DARPA-programlederen, der ledede arbejdet med konkurrencen. Grunden til, at det er en 'stor udfordring' er, at ingen af ​​disse muligheder er blevet automatiseret, sagde han.

Walker erkendte, at nogle af de automatiske funktioner, der blev vist, i sidste ende kunne bruges til at angribe computernetværk samt forsvare dem. Men han hævdede, at det faktum, at DARPA holdt konkurrencen åbent og udgiver alle data fra den, vil vippe teknologien mod at tilbyde beskyttelse. Alle computersikkerhedsværktøjer har dobbelt anvendelse,' sagde han. 'Forskellen mellem offensiv og defensiv brug er ofte åbenhed.'

Peter Lee , der leder Microsofts forskningsindsats og deltog i torsdagens begivenhed, sagde, at det at være i stand til automatisk at generere rettelser til sikkerhedsfejl ville hjælpe softwarevirksomheder med at gøre deres produkter meget sikrere. Det ville være en meget stor sag for noget som Windows eller Office, sagde han.

Tim Bryant, fra forsvarsentreprenøren Raytheon, sagde, at han forventede at bruge teknologi udviklet til virksomhedens Rubeus-bot med kunder fra virksomhedens sikkerhedsforretning. Komplekse systemer såsom strømnetværk, der er afhængige af mange slags hardware, software og computere, kunne drage fordel af bedre måder at opdage eller afhjælpe sårbarheder på, sagde han. Jeg tror, ​​vi vil tale med kritiske infrastrukturvirksomheder, dette kunne virkelig hjælpe dem, sagde Bryant.

Det faktum, at seks af de snesevis af fejl, som botsene skulle håndtere, var baseret på reelle sårbarheder, der har forårsaget kaos online, kan også være bevis på teknologiens praktiske potentiale.

Holdene fiksede tilsammen fem af de klassiske fejl, som inkluderede Morris Worm som lammede internettet i 1988, og Heartbleed-fejlen, der blev afsløret i 2014, kunne bryde krypteringen, der beskytter onlinetransaktioner. Jima-boten fra University of Idaho fandt og rettede endda en fejl, der ikke med vilje var inkluderet i konkurrenceprogrammerne, men som var opstået ved et uheld.

Konkurrencen viste dog også nogle begrænsninger af sikkerhedsbots. Vinderen, Mayhem, oplevede et nedbrud, der gjorde det ude af stand til at generere nye patches eller undersøge andre hold i en periode. En rettelse implementeret af Raytheons Rubeus-bot fungerede, men var for kompleks og sugede computerkraft væk fra andre programmer, der kørte på den samme computer.

Den vindende bot konkurrerer igen på fredag ​​i DEF CON's årlig konkurrence for menneskelige hackere, kendt som en Capture the Flag eller CTF. En hacker kendt som Gynophage, en af ​​CTF-arrangørerne, sagde ud fra, hvad han så fra bots, at vinderen ikke burde være en pushover. Det kunne absolut være i top fem, men i sidste ende tror vi, at det vil blive overvundet af menneskers tilpasningsevne, sagde han.

Walker fra DARPA mener, at botten har en chance for at lede i kort tid ved starten af ​​fredagens konkurrence, da software kan handle hurtigere end en person. På længere sigt forestiller han sig bots, der reparerer og beskytter software, der arbejder sammen med mennesker, og som ikke erstatter dem helt.

Vi ser fremtiden for netværksforsvar mere som et partnerskab, sagde Walker. DARPA overvejer at afholde en anden hacking-konkurrence, hvor folk og bots arbejder sammen.

skjule