游乐游手机版
首页/AI热点日报/热点详情

Gemini 3.5 Flash Cyber 自动化漏洞挖掘与补丁生成

类型:热点整理2026-07-23
Google发布Gemini3 5FlashCyber网络安全模型,基于基础模型微调,结合CodeMender工具,两小时内自动发现远程代码执行漏洞并生成绕过保护机制的利用程序。在Chrome、Android等内部产品中应用,测试表现优于其他模型,漏洞发现数量与效率显著提升。

Google近日推出了专为网络安全领域打造的AI模型——Gemini 3.5 Flash Cyber,其发布迅速引发了业界广泛关注。最令人印象深刻的是,它曾在两小时内自动挖掘出一个远程代码执行(RCE)漏洞,并生成了能够绕过ASLR和W^X等保护机制的利用程序。这并非实验室中的演示,而是实实在在发生在Google内部生产环境中的真实案例。

该模型并非凭空而来,它基于Gemini 3.5 Flash基础模型,但经过专门微调,在漏洞发现、验证和修复方面的速度与效率远高于主线的Flash模型。Google的意图十分明确:用更智能、更经济的模型来应对攻击者日益加快的漏洞利用速度。

其背后的核心工具是CodeMender——Google自研的AI驱动代码安全Agent。它通过多次调用3.5 Flash Cyber,让多个子Agent并行分析代码路径,最终整合成一份高质量漏洞报告。这种设计有效解决了传统大模型单次调用成本高、速度慢的瓶颈,尤其适合需要频繁扫描的上线流水线和提交级审计场景。

Part01 Gemini 3.5 Flash Cyber性能表现实测

Google对模型进行了多维度测试,结果相当扎实:

  • CyberGym基准测试:每个报告最多使用五次调用,3.5 Flash Cyber搭配CodeMender,与体积更大、成本更高的网络安全模型相比,取得了极具竞争力的结果。
  • Big Sleep评估:针对Chrome、Safari等复杂代码库,3.5 Flash Cyber的表现显著优于主线3.5 Flash和3.6 Flash。
  • Chrome生产环境提交扫描:针对未公开漏洞进行测试,其成功率相比主线Flash大幅提升。
  • V8 JavaScript引擎测试:3.5 Flash Cyber发现了55个独立确认的问题,而主线3.5 Flash发现47个,Claude Opus 4.6发现36个。其中,有10个问题是竞品均未发现的。

一个值得关注的细节是,较弱的模型往往会反复报告同一个发现,而更强的模型能覆盖更广的范围,随着调用次数增加持续发现新漏洞。这就像搜索时,平庸的搜索者会反复点击同一个结果,而高手总能找到新的入口。

Part02 Gemini 3.5 Flash Cyber实际应用场景与成果

除了基准测试,3.5 Flash Cyber已在Google内部多个核心产品中投入实际应用,涵盖Chrome、Android、Cloud、Ads和YouTube。Google云漏洞研究团队利用该模型,仅在两小时内就发现了公共API中的RCE漏洞,以及一项敏感生产服务中的内存损坏漏洞。随后,模型自动生成了完全可靠的RCE利用程序,能够绕过ASLR和W^X等保护机制——这进一步印证了其强大的实战价值。

当然,考虑到潜在滥用风险,Google的部署策略十分谨慎。初期通过CodeMender以有限访问试点形式向政府和可信合作伙伴开放,后续逐步扩大范围。企业客户则可以通过Gemini Enterprise Agent Platform使用CodeMender的核心功能。

Google之所以能取得如此进展,离不开数十年来积累的安全基础设施。OSV.dev收录了超过70万个开源漏洞,再加上长达10年以上的OSS-Fuzz测试结果,这些海量数据为训练AI模型学习真实安全专家的操作方式提供了高质量的素材。简而言之,模型本身并非凭空神奇,而是背后有深厚的数据与实践作为支撑。

来源:https://www.bestblogs.dev/article/76825d5e70?utm_source=rss&utm_medium=feed&utm_campaign=resources&entry=rss_article_item

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。