DARPA 于 2016 年 8 月 4 日宣布了其 Cyber Grand Challenge DARPA Cyber Grand Challenge的获胜者。比赛被描述为
旨在加速先进的自主系统的开发,这些系统可以在对手有机会利用它们之前检测、评估和修补软件漏洞。今天决赛的七支参赛队伍由白帽黑客、学者和私营部门网络系统专家组成。
他们将实际挑战描述为:
在将近 10 个小时的时间里,参赛者在一个专门创建的计算机测试平台上进行了经典的网络安全练习“夺旗”,该测试平台载有一系列隐藏在定制、从未分析过的软件中的错误。这些机器面临的挑战是要在几秒钟内(而不是通常的几个月)内找到并修补容易被黑客攻击的有缺陷的代码,并在防御系统之前找到对手的弱点。
获胜系统 Mayhem 将被正式邀请参加 DEF CON 夺旗比赛,“这标志着历史上第一次允许机器参加全人类比赛。”
我在 DARPA 阅读并重新阅读了材料,但我仍然无法相信自动化系统会发现任何与 2014 年 4 月Heartbleed错误水平相当的东西。我想知道这些漏洞是否更多地处于已发布的 Microsoft 安全通知或推荐的更新等级别(换句话说,“错误查找器”基本上更像是一个自动补丁安装程序)。
有谁知道与 Heartbleed 或类似的实际漏洞相关的 DARPA 挑战测试平台的技术水平是多少?我想我会知道 Mayhem 在 CTF 比赛中真正与人类竞争的时候,但我目前对此表示怀疑。