Google ने Rust मधील मोठ्या प्रमाणावर उपयोजित C लायब्ररी पुन्हा लिहिण्यासाठी Gemini वापरून एक पायलट प्रकल्प पूर्ण केला आहे — आणि कोणीही योजले नव्हते अशा प्रकारे प्रयोग पूर्ण झाला. कंपनीने GIF प्रोसेसिंग लायब्ररी giflib च्या AI-व्युत्पन्न, मेमरी-सेफ रीराईटवर तिची उत्पादन प्रणाली स्थलांतरित केल्यानंतर लवकरच, CVE-2026-26740 असाइन केलेल्या मूळ C कोडमध्ये नवीन आउट-ऑफ-बाउंड्स हीप राइट भेद्यता उघड झाली. Google ची प्रणाली आधीच रोगप्रतिकारक होती.
कंपनीने पॅचिंग ऐवजी आर्किटेक्चरद्वारे शून्य-दिवस असुरक्षितता प्रभावीपणे तटस्थ केली. Google च्या सुरक्षा अभियांत्रिकी कार्यसंघाने त्याच्या बग हंटर्स ब्लॉगवरील पोस्टमध्ये स्पष्ट केल्याप्रमाणे, पुनर्लेखन करत असताना संघाला प्रलंबित प्रकटीकरणाची कोणतीही माहिती नव्हती — संरक्षण हा मेमरी-असुरक्षित कोड काढून टाकण्याचा एक संरचनात्मक दुष्परिणाम होता. AI कसे बदलत आहे AI संशोधन आणि अभियांत्रिकी, AI Buzz Wire चे अनुसरण करा.
आता मेमरी सुरक्षा महत्त्वाची का आहे
Google च्या स्वतःच्या संशोधनानुसार, C आणि C++ कोडबेसमधील अंदाजे 70% असुरक्षा मेमरी सुरक्षा असुरक्षा आहेत. तृतीय-पक्ष लायब्ररी एक विशिष्ट कमकुवत बिंदू आहेत कारण ते नियमितपणे अविश्वासू डेटाचे विश्लेषण करतात. त्याच वेळी, भेद्यता शोध आणि शस्त्रास्त्रीकरण यांच्यातील अंतर कमी होत राहते — हल्लेखोर, ज्यांना स्वतः AI द्वारे मदत केली जाते, ते पारंपारिक पॅच सायकलपेक्षा अधिक वेगाने पुढे जातात.
Google ने बर्याच काळापासून "सुरक्षित कोडिंग" धोरणाची वकिली केली आहे जी रस्ट सारख्या मेमरी-सुरक्षित भाषांना प्राधान्य देते. निराकरण न झालेली समस्या म्हणजे C आणि C++ अवलंबनांचा स्थापित बेस आहे जो फक्त हटविला जाऊ शकत नाही. पायलटने थेट प्रश्न विचारला: एलएलएम काहीही न मोडता त्या अवलंबित्वांना वेगाने रूपांतरित करू शकतो का?
लक्ष्य: giflib
Google ने giflib निवडले, जी मूळत: एरिक एस. रेमंड यांनी विकसित केलेली GIF इमेज प्रोसेसिंग लायब्ररी. लायब्ररीने पहिल्या प्रयत्नासाठी एक आदर्श जटिलता प्रोफाइल ऑफर केले: कोडच्या अंदाजे 3,000 ओळी, कोणतेही SIMD किंवा असेंबली ऑप्टिमायझेशन नाही आणि एक स्थिर कोडबेस. गंभीरपणे, giflib अनेकदा सँडबॉक्स नसलेल्या वातावरणात अविश्वासू डेटावर प्रक्रिया करते — नेमक्या कोणत्या प्रकारच्या हल्ल्याच्या पृष्ठभागाच्या सुरक्षा संघांना सर्वाधिक काळजी वाटते.
ध्येय महत्त्वाकांक्षी होते: मेमरी-सुरक्षित, ABI-सुसंगत ड्रॉप-इन रिप्लेसमेंट तयार करा जे Google च्या उत्पादन पायाभूत सुविधांवर अवलंबून असलेल्या सेवांवर शून्य व्यत्यय आणू शकेल. लायब्ररीच्या लॉजिकचे प्रारंभिक भाषांतर LLM सहाय्याने वेगाने पूर्ण झाले, परंतु संघाने निर्णायक सिद्ध झालेल्या दोन आवश्यकता फ्लॅग केल्या: FFI सीमेचे काळजीपूर्वक व्यवस्थापन — पॉइंटर लाइफसायकल आणि विद्यमान C कॉलर्ससह इंटरफेसमध्ये रस्टचे मालकी शब्दार्थ — आणि Google ज्याला "सुरक्षेचा सामाजिक घटक" म्हणतो, ते AI क्रिप्टिक सर्व्हिसेसमध्ये मानवी विश्वासार्हतेसाठी आवश्यक आहे.
प्रमाणीकरण गॉन्टलेट
उत्पादन विश्वास मिळविण्यासाठी, रस्ट अंमलबजावणी संपूर्ण चाचणीद्वारे गेली:
- मास-स्केल रीग्रेशन चाचणी: 30 दशलक्ष पेक्षा जास्त वास्तविक-जागतिक GIF च्या डेटासेटवर प्रमाणित, मूळ अंमलबजावणीशी एकसारखे आउटपुट पुष्टी करते
- डिफरेंशियल फझिंग: एक मूळ-विरुद्ध-गंज फजर सतत सहा दिवस आणि 200 दशलक्षाहून अधिक पुनरावृत्ती कोणत्याही तर्क विचलनाचा शोध न घेता चालला.
- विरोधक AI पुनरावलोकन: पारंपारिक चाचणी चुकू शकणाऱ्या दोन कोडबेसमधील सूक्ष्म वर्तणुकीतील फरक शोधण्यासाठी विशेष LLM प्रॉम्प्ट वापरण्यात आले.
पाइपलाइनने तैनातीपूर्वी त्याचे मूल्य सिद्ध केले. याने LZW डीकोडरमधील एज केस ओळखले आणि — विशेष म्हणजे — मूळ C स्त्रोतावर Google-अंतर्गत लेगसी पॅचद्वारे सादर केलेली पूर्व-अस्तित्वात असलेली आउट-ऑफ-बाउंड रायट भेद्यता उघडकीस आली, जी टीमने रस्ट रीराईटमध्ये दुरुस्त केली.
कामगिरीचा फटका बसला नाही
मेमरी-सुरक्षित भाषांवर एक सामान्य आक्षेप म्हणजे रनटाइम बाउंड तपासण्याची किंमत आहे. Google च्या जागतिक इमेज प्रोसेसिंग सेवांवर केलेल्या देखरेखीवरून असे दिसून आले की सी मूळच्या तुलनेत रस्ट अंमलबजावणी कार्यक्षम-तटस्थ होती - कंपनीने असे म्हटले आहे की रस्ट स्थलांतरांमध्ये वारंवार निरीक्षण केले आहे.
एक अनपेक्षित बोनस होता. रस्ट लायब्ररी बांधकामानुसार मेमरी-सेफ असल्यामुळे, Google संसाधन-केंद्रित सँडबॉक्सिंग रद्द करण्यास सक्षम होते जे काही उत्पादन सेवांना पूर्वी सी लायब्ररी वेगळे करण्यासाठी आवश्यक होते. त्या आर्किटेक्चरल सरलीकरणामुळे प्रतिमा डीकोडिंग कार्यांसाठी टेल लेटन्सीमध्ये लक्षणीय घट झाली.
मुक्त स्रोत — प्रामाणिक सावधांसह
Google ने github.com/google/giflib-rs येथे रस्ट रीराईट प्रकाशित केले आहे आणि त्याचे निष्कर्ष समुदायाला परत देत आहे. समाधानाच्या व्यापक परिसंस्थेचा एक भाग म्हणून, कंपनी पूरक मानवी-नेतृत्वाच्या प्रयत्नांना श्रेय देते, जसे की Trifecta Tech Foundation च्या zlib into Rust चे मॅन्युअल पुनर्लेखन, भरीव कामगिरी नफ्यासह.
चेतावणी लक्षात घेण्यासारखे आहेत. पुनर्लेखनांना वर्तणुकीशी समतुल्य प्रमाणित करण्यासाठी मोठ्या प्रमाणात वास्तविक-जागतिक डेटा किंवा सशक्त विद्यमान चाचणी सूट आवश्यक असतात आणि भाषा बदलून अपस्ट्रीम प्रकल्पापासून विचलित झाल्यास वास्तविक देखभाल खर्च येतो — विशेषत: सक्रिय विकास अंतर्गत अवलंबनांसाठी. AI-सहाय्यित भाषांतर, दुसऱ्या शब्दांत, वेग वाढवते परंतु अभियांत्रिकी निर्णयाची जागा घेत नाही.
मोठे चित्र
पायलट हे अद्याप सर्वात स्पष्ट प्रात्यक्षिकांपैकी एक आहे की एलएलएम केवळ कोड सूचनाच नव्हे तर स्केलवर संरचनात्मक सुरक्षा सुधारणा देऊ शकतात. LLM-चालित अनुवादाची गती विभेदक चाचणी आणि सुरक्षितता सीमांच्या मानवी तज्ञांच्या पुनरावलोकनासह एकत्रित करून, Google तर्क करतो, असुरक्षिततेचे संपूर्ण वर्ग उत्पादन पायाभूत सुविधांमधून निवृत्त केले जाऊ शकतात - कोणता विशिष्ट CVE पुढे येत आहे हे कोणालाही कळण्यापूर्वी.
स्रोत: गुगल बग हंटर्स ब्लॉग, "स्केलिंग मेमरी सेफ्टी: एआय-असिस्टेड रीराईट्स ऑफ C/C++ डिपेंडेंसी टू रस्ट."
---
एआयच्या पुढे राहानवीनतम AI बातम्या, विश्लेषण आणि यश मिळवा — सर्व एकाच ठिकाणी.
अधिक AI बातम्या वाचा →