أكملت Google مشروعًا تجريبيًا باستخدام Gemini لإعادة كتابة مكتبات C المنتشرة على نطاق واسع في Rust، وقد أتت التجربة بثمارها بطريقة لم يخطط لها أحد. بعد فترة وجيزة من ترحيل الشركة لأنظمة الإنتاج الخاصة بها إلى إعادة كتابة آمنة للذاكرة تم إنشاؤها بواسطة الذكاء الاصطناعي لمكتبة معالجة GIF giflib، تم الكشف عن ثغرة أمنية جديدة في الكتابة الكومة خارج الحدود في كود C الأصلي، المعين CVE-2026-26740. وكانت أنظمة جوجل محصنة بالفعل.

قامت الشركة بتحييد ثغرة يوم الصفر بشكل فعال من خلال الهندسة المعمارية بدلاً من التصحيح. كما أوضح فريق هندسة الأمان في Google في منشور على مدونته Bug Hunters، لم يكن لدى الفريق أي علم بالكشف المعلق أثناء إجراء إعادة الكتابة - كانت الحماية أحد الآثار الجانبية الهيكلية لإزالة التعليمات البرمجية غير الآمنة للذاكرة. لمزيد من المعلومات حول كيفية إعادة تشكيل الذكاء الاصطناعي أبحاث وهندسة الذكاء الاصطناعي، تابع AI Buzz Wire.

ما أهمية سلامة الذاكرة الآن؟

تمثل ثغرات أمان الذاكرة ما يقرب من 70% من الثغرات الأمنية في قواعد تعليمات C وC++، وفقًا لأبحاث Google الخاصة. تعتبر مكتبات الطرف الثالث نقطة ضعف خاصة لأنها تقوم بتحليل البيانات غير الموثوقة بشكل روتيني. وفي الوقت نفسه، تستمر الفترة الفاصلة بين اكتشاف الثغرات واستخدامها كسلاح في التقلص، حيث يتحرك المهاجمون، الذين يحصلون على مساعدة متزايدة من الذكاء الاصطناعي أنفسهم، بشكل أسرع من دورات التصحيح التقليدية.

لطالما دعت Google إلى استراتيجية "الترميز الآمن" التي تعطي الأولوية للغات الآمنة للذاكرة مثل Rust. المشكلة التي لم يتم حلها هي القاعدة الواسعة المثبتة لتبعيات C وC++ والتي لا يمكن حذفها ببساطة. طرح الطيار سؤالاً مباشرًا: هل يستطيع حامل شهادة LLM تحويل تلك التبعيات بسرعة إلى Rust دون كسر أي شيء؟

الهدف: giflib

اختارت Google giflib، وهي مكتبة معالجة صور GIF مستخدمة على نطاق واسع، وقد تم تطويرها في الأصل بواسطة Eric S. Raymond. قدمت المكتبة ملف تعريف تعقيد مثاليًا للمحاولة الأولى: ما يقرب من 3000 سطر من التعليمات البرمجية، بدون تحسينات SIMD أو التجميع، وقاعدة تعليمات برمجية مستقرة. والأهم من ذلك، أن giflib غالبًا ما يعالج البيانات غير الموثوق بها في بيئات غير محمية - وهو بالضبط نوع الهجوم الذي يثير قلق فرق أمان سطح الهجوم.

كان الهدف طموحًا: إنتاج بديل آمن للذاكرة ومتوافق مع ABI ويمكن نشره عبر البنية التحتية للإنتاج في Google دون أي انقطاع في الخدمات التابعة. تم إنجاز الترجمة الأولية لمنطق المكتبة بسرعة بمساعدة LLM، لكن الفريق حدد متطلبين أثبتا أنهما حاسمان: الإدارة الدقيقة لحدود FFI - دورة حياة المؤشر ودلالات ملكية Rust في الواجهة مع المتصلين C الحاليين - وما تسميه Google "المكون الاجتماعي للأمن"، والثقة البشرية المطلوبة لنشر عمليات إعادة الكتابة التي ينشئها الذكاء الاصطناعي في الخدمات الحيوية.

تحدي التحقق من الصحة

لكسب ثقة الإنتاج، خضع تطبيق Rust لاختبارات شاملة:

  • اختبار الانحدار على نطاق واسع: تم التحقق من صحته مقابل مجموعة بيانات تضم أكثر من 30 مليون صورة GIF حقيقية، مما يؤكد النتائج المطابقة للتنفيذ الأصلي
  • الضباب التفاضلي: تم تشغيل التشويش الأصلي مقابل الصدأ بشكل مستمر لأكثر من ستة أيام وأكثر من 200 مليون تكرار دون العثور على أي انحرافات منطقية
  • مراجعة الذكاء الاصطناعي التنافسي: تم استخدام مطالبات LLM المتخصصة للبحث عن الاختلافات السلوكية الدقيقة بين قاعدتي التعليمات البرمجية التي قد تفوتها الاختبارات التقليدية

أثبت خط الأنابيب قيمته قبل النشر. لقد حددت حالة حافة في وحدة فك ترميز LZW - والأهم من ذلك - كشفت عن ثغرة أمنية موجودة مسبقًا في الكتابة خارج الحدود والتي تم تقديمها بواسطة تصحيح قديم داخلي من Google إلى مصدر C الأصلي، والذي قام الفريق بتصحيحه في إعادة كتابة Rust.

الأداء لم يعاني

الاعتراض الشائع على اللغات الآمنة للذاكرة هو تكلفة التحقق من حدود وقت التشغيل. أظهرت مراقبة Google عبر خدمات معالجة الصور العالمية الخاصة بها أن تنفيذ Rust كان محايدًا من حيث الأداء مقارنةً بتطبيق C الأصلي - وهي نتيجة تقول الشركة إنها لاحظتها مرارًا وتكرارًا في عمليات ترحيل Rust.

كانت هناك مكافأة غير متوقعة. نظرًا لأن مكتبة Rust آمنة للذاكرة من خلال الإنشاء، فقد تمكنت Google من إيقاف تشغيل وضع الحماية كثيف الاستخدام للموارد والذي احتاجته بعض خدمات الإنتاج سابقًا لعزل مكتبة C. أدى هذا التبسيط المعماري إلى انخفاض كبير في زمن الوصول لمهام فك تشفير الصور.

مفتوح المصدر — مع تحذيرات صادقة

نشرت Google إعادة كتابة Rust على github.com/google/giflib-rs وتساهم بالنتائج التي توصلت إليها مرة أخرى إلى المجتمع. وتنسب الشركة أيضًا الفضل إلى الجهود التكميلية التي يقودها الإنسان، مثل إعادة كتابة zlib يدويًا لمؤسسة Trifecta Tech إلى Rust مع مكاسب كبيرة في الأداء، كجزء من نظام بيئي أوسع من الحلول.

التحذيرات جديرة بالملاحظة. تتطلب عمليات إعادة الكتابة كميات كبيرة من بيانات العالم الحقيقي أو مجموعات اختبار قوية موجودة للتحقق من التكافؤ السلوكي، كما أن الانحراف عن المشروع الأولي عن طريق تغيير اللغات يؤدي إلى تكلفة صيانة حقيقية - خاصة بالنسبة للتبعيات قيد التطوير النشط. وبعبارة أخرى، تعمل الترجمة المدعومة بالذكاء الاصطناعي على تسريع عملية الترجمة ولكنها لا تحل محل الحكم الهندسي.

الصورة الأكبر

يعد الإصدار التجريبي واحدًا من أوضح العروض التوضيحية حتى الآن على قدرة حاملي شهادات LLM على تقديم تحسينات أمنية هيكلية على نطاق واسع، وليس مجرد اقتراحات التعليمات البرمجية. من خلال الجمع بين سرعة الترجمة المستندة إلى LLM مع الاختبارات التفاضلية ومراجعة الخبراء البشريين لحدود الأمان، تقول جوجل، إنه يمكن سحب فئات كاملة من الثغرات الأمنية من البنية التحتية للإنتاج - قبل أن يعرف أي شخص أي نوع من مكافحة التطرف العنيف سيأتي بعد ذلك.

المصدر: مدونة Google Bug Hunters، "توسيع نطاق أمان الذاكرة: إعادة كتابة تبعيات C/C++ حتى الصدأ بمساعدة الذكاء الاصطناعي."

---

ابقَ في طليعة الذكاء الاصطناعي

احصل على آخر الأخبار والتحليلات والإنجازات في مجال الذكاء الاصطناعي — كل ذلك في مكان واحد.

اقرأ المزيد من أخبار الذكاء الاصطناعي →