AI安全初创公司Grego AI正式成立。该公司声称,利用现有的人工智能模型,能够找出人类代码审查或现有自动化工具容易遗漏的“致命性软件漏洞”。
通过复杂依赖关系追踪检测漏洞
成立于2024年的Grego AI将自身技术描述为“深度不变性分析”。该方法会扫描整个代码库,掌握各个模块与依赖关系之间的连接方式,然后将多个小型AI代理投入沙盒环境,通过不同路径追踪系统。
在此过程中,如果某个代理发现疑似漏洞的点,就会直接构建并执行概念验证型利用程序。随后确认该漏洞是否为实际可复现的bug,若无法复现则予以废弃。这套机制不仅捕捉可疑迹象,还会验证实际攻击的可能性。
Grego AI强调,其瞄准的bug并非开发者在常规代码审查阶段轻易能发现的水平。公司解释称,在大型代码库中,当5层、6层甚至多达7层的依赖关系以意外方式相互作用时,往往会暴露出严重缺陷。该公司声称,这类问题人类审查者难以全程追溯整个技术栈,而现有的静态和动态测试工具也并非为分析如此深度的逻辑而设计。
声称阻止了“2770万美元”损失
该公司表示,其系统发现了一个主要区块链协议的漏洞并协助进行了修补。据称,该问题若被利用,攻击者可能窃取2770万美元,约合412.7亿韩元。该协议的名称未被公开。
Grego AI表示,因报告此漏洞获得了25万美元(约合3.7248亿韩元)的漏洞赏金。该公司声称,这是针对“完全由AI系统发现的缺陷”所支付的赏金中金额最高的一笔。不过,这一记录基于该公司单方面陈述,并非经行业通用标准核实。
公司还阐述了选择Web3作为首个试验场的背景。这是因为加密货币协议通常受到严密的代码审查,且任何一次漏洞遗漏都可能直接导致资金损失。这意味着该市场是证明安全性能最严苛的领域。
长期目标:金融、医疗、政府系统
Grego AI的长期目标是超越区块链安全,扩展到传统企业软件市场。该公司表示,未来将把应用范围扩大到金融基础设施、医疗系统、云平台以及政府和国防相关代码。
联合创始人包括首席执行官Justus Hanna和首席技术官Gregorio Maspero。Hanna被介绍为全球排名前30位的漏洞赏金猎人,而24岁的Maspero曾获得国家数学奥林匹克金牌。
该公司解释称,通过在通用基础模型之上构建自有架构、学习方法论、多代理沙盒编排以及自我改进管道,已超越基础模型自身的推理局限。
Maspero表示:“主要AI实验室最前沿的模型都存在重大推理局限。即便是性能最强的版本,在维护和追踪跨越多个层次交互系统的复杂逻辑方面也存在弱点。而我们解决了这个问题。”他还表示,其中一家主要AI实验室已就此技术联系他们进行讨论,但未透露具体名称。
安全市场中“AI实用性”的试金石
Grego AI获得了Cyber Fund的投资,Vercel创始人兼首席执行官Guillermo Rauch也作为投资者参与其中。
此次成立可被视为一块试金石,用以检验AI能否超越单纯的代码辅助工具,真正发现并复现安全漏洞。尤其是在区块链这样一次失误就可能导致大规模资金外流的领域,如果能证明其成果,AI安全工具领域的竞争很可能会迅速扩展到整个企业软件领域。
TP AI注意事项 本文使用基于TokenPost.ai的语言模型进行了摘要。正文主要内容可能被遗漏或与事实不符。

