← 最新の論文
🤖 AI

CyberForge: Verified Vulnerability Injection at Repository Level for Cybersecurity Agent Training

CyberForgeは、実際のC/C++プロジェクトに脆弱性を注入することで、実行可能かつリポジトリレベルのセキュリティ学習データを合成および動的に検証するフレームワークであり、様々なモデルスケールおよびプログラミング言語におけるサイバーセキュリティエージェントの脆弱性発見およびパッチ適用能力を大幅に向上させます。

原著者: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

公開日 2026-08-10
📖 1 分で読めます☕ さくっと読める

原著者: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

デジタル世界を、すべてがコードで構成された巨大で賑やかな都市だと想像してみてください。この都市では、ソフトウェアプログラムは建物であり、それらを書く人々は建築家です。長い間、これらの建築家たちは困難な仕事に直面してきました。彼らは、誰かが忍び込んで宝を盗むことができないよう、超高層ビルのレンガ、窓、ドアの一つひとつをすべて点検しなければならないからです。その一方で、「悪者」(ハッカー)は、侵入するためにたった一つの小さな、緩んだレンガを見つけるだけでよいのです。これは不公平な戦いです。

善玉の側を助けるために、私たちは「AIエージェント」と呼ばれるデジタル探偵を構築しました。これらは、それらの緩んだレンガを見つけ出すように訓練されたスマートなコンピュータプログラムです。しかし、ここには問題があります。探偵に本物の侵入を見分ける方法を教えるには、通常、本物の侵入を見せる必要があります。問題は、本物の侵入(「脆弱性」や「バグ」と呼ばれるもの)は稀であり、発見するのが難しく、修正されるまで秘密にされていることが多いということです。それは、街の建築基準が変わり続けている中で、消防士に火災を消す方法を教えるために、10年前に起きた火災の写真だけを見せているようなものです。私たちは、実際に何も燃やしてしまうことなく、斬新で現実的な「練習用の火災」を作り出す方法を必要としています。

ここで、CyberForgeと呼ばれる新しいフレームワークが登場します。CyberForgeを、単に古い犯罪を模倣するだけでなく、新しい犯罪を即興で発明する、超スマートで自動化された「ヴィラン(悪役)工場」だと考えてください。CyberForgeの開発者たちは、80の実世界のソフトウェアプロジェクト(実際の建物の設計図のようなもの)を取り込み、AIを使用して、そこに目に見えないほど小さな弱点を忍び込ませました。しかし、彼らはそれだけでは止まりませんでした。彼らは、これらの新しい弱点が本物であることを確認するために、厳格な「安全検査官」システムを構築しました。この検査官は2つのことをチェックします。第一に、建物が通常のテストに対して依然として耐えられること(つまり、バグが隠されており、プログラムを即座にクラッシュさせないこと)、第二に、特定の「脆弱性の証明」(特別な鍵)が、安全な建物ではなく、壊れた建物に対してのみドアを開けることができることです。

その結果、1,034個の検証済みで現実的なセキュリティトラップの膨大なライブラリが誕生しました。研究者たちがこのライブラリを使ってAI探偵を訓練したところ、その結果は目覚ましいものでした。AIエージェントは、これらの穴を見つけ、修正する能力が大幅に向上しました。実際、この訓練は非常に効果的で、より小さなAIモデルが、このライブラリを学習した後、はるかに大規模で高価な「教師」モデルとほぼ同等の性能を発揮しました。さらに驚くべきことに、この訓練は、ライブラリがCおよびC++コードのみで構成されていたにもかかわらず、AIが全く異なる種類のソフトウェア(PythonやJavaScriptなど)の穴を修正する方法を理解するのを助けました。それはまるで、レンガの壁のひび割れを見つけることを学ぶことが、突然、ガラス窓のひび割れを見分ける助けになったかのようです。

CyberForgeは、悪意のあるハッカーが間違いを見つけるのを待ってから防衛者の訓練を行う必要はないということを証明しています。これらのセキュリティ上の課題を合成的に生成し、厳格に検証することで、私たちはスケーラブルで無限のトレーニングデータの供給を実現できます。これにより、バランスは防衛者側へと引き戻され、彼らに、悪者が現れる前に、より強く、より安全なソフトウェアを構築するためのツールを与えることができます。この論文は、「注入」し「検証」するというこの手法が、サイバーセキュリティ訓練をスケールアップさせる強力な新しい方法であり、AIを「古い教科書を見ているだけの学生」から、「何千もの現実的なシナリオで練習を積んだ探偵」へと変えるものであることを示唆しています。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →