← Últimos artigos
🤖 AI

CyberForge: Verified Vulnerability Injection at Repository Level for Cybersecurity Agent Training

O CyberForge é um framework que sintetiza e valida dinamicamente dados de treinamento de segurança executáveis e em nível de repositório ao injetar vulnerabilidades em projetos reais de C/C++, melhorando significativamente as capacidades de descoberta e correção de vulnerabilidades de agentes de cibersegurança através de várias escalas de modelos e linguagens de programação.

Autores originais: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

Publicado 2026-08-10
📖 3 min de leitura☕ Leitura rápida

Autores originais: Amine Lbath, Manan Suri, Aurelien Delaitre, Vadim Okun, Massih-Reza Amini, Ram D. Sriram, Dinesh Manocha

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine o mundo digital como uma cidade enorme e movimentada, feita inteiramente de código. Nesta cidade, os programas de software são os edifícios, e as pessoas que os escrevem são os arquitetos. Por muito tempo, esses arquitetos tiveram um trabalho difícil: eles precisam verificar cada tijolo, janela e porta de seus arranha-céus para garantir que ninguém consiga entrar furtivamente e roubar o tesouro. Enquanto isso, os "vilões" (hackers) só precisam encontrar um único tijolo solto para invadir. É uma luta injusta.

Para ajudar os mocinhos, construímos detetives digitais chamados "agentes de IA". Estes são programas de computador inteligentes treinados para procurar por esses tijolos soltos. Mas aqui está o problema: para ensinar um detetive a identificar uma invasão real, você geralmente precisa mostrar a ele uma invasão real. O problema é que invasões reais (chamadas de "vulnerabilidades" ou "bugs") são raras, difíceis de encontrar e muitas vezes mantidas em segredo até serem corrigidas. É como tentar ensinar um bombeiro a apagar um incêndio mostrando apenas fotos de incêndios que aconteceram há dez anos, enquanto a cidade continua mudando seus códigos de construção. Precisamos de uma maneira de criar novos e realistas "incêndios de prática" que a IA possa aprender, sem realmente queimar nada.

É aqui que um novo framework chamado CyberForge entra em cena. Pense no CyberForge como uma "fábrica de vilões" super inteligente e automatizada que não apenas copia crimes antigos; ela inventa novos crimes sobre a hora. Os pesquisadores por trás do CyberForge pegaram 80 projetos de software do mundo real (como as plantas de edifícios reais) e usaram IA para introduzir fraquezas minúsculas e invisíveis neles. Mas eles não pararam por aí. Eles construíram um sistema de "inspetor de segurança" rigoroso para garantir que essas novas fraquezas fossem reais. O inspetor verifica duas coisas: primeiro, o edifício deve continuar de pé em todos os seus testes normais (significando que o bug está escondido e não trava o programa imediatamente) e segundo, uma "prova de vulnerabilidade" específica (uma chave especial) deve ser capaz de abrir a porta apenas no edifício quebrado, não no seguro.

O resultado é uma biblioteca massiva de 1.034 armadilhas de segurança verificadas e realistas. Quando os pesquisadores usaram essa biblioteca para treinar seus detetives de IA, os resultados foram impressionantes. Os agentes de IA tornaram-se significativamente melhores em encontrar e corrigir esses buracos. Na verdade, o treinamento foi tão eficaz que um modelo de IA menor, após estudar essa biblioteca, teve um desempenho quase tão bom quanto um modelo "professor" muito maior e mais caro. Além disso, o que foi ainda mais surpreendente, esse treinamento ajudou a IA a entender como corrigir falhas em tipos completamente diferentes de software (como Python ou JavaScript), embora a biblioteca tenha sido feita inteiramente de código C e C++. É como se aprender a detectar uma rachadura em uma parede de tijolos subitamente ajudasse o detetive a detectar uma rachadura em uma janela de vidro.

O CyberForge prova que não precisamos esperar que hackers reais encontrem erros para treinar nossos defensores. Ao criar sinteticamente e validar rigorosamente esses desafios de segurança, podemos construir um suprimento escalável e infinito de dados de treinamento. Isso desloca o equilíbrio de volta para os defensores, dando a eles as ferramentas para construir softwares mais fortes e seguros antes mesmo que os vilões apareçam. O artigo sugere que este método de "injetar" e "validar" fraquezas é uma nova maneira poderosa de escalar o treinamento de cibersegurança, transformando a IA de um estudante que apenas vê livros didáticos antigos em um detetive que praticou em milhares de cenários realistas.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →