Claude Mythos otkriva 271 nedostatak u Firefoxu i otvara novo poglavlje u kibernetičkoj sigurnosti

  • Mozilla Firefox 150 dolazi sa zakrpama za 271 ranjivost koje je otkrio Claude Mythos, Anthropic model.
  • Upotreba umjetne inteligencije specijalizirane za sigurnost povećava kritične kvarove koji su identificirani kod prethodnih alata za više od 10.
  • Mozilla vjeruje da historijska prednost napadača može početi da se smanjuje zahvaljujući ovakvom modelu.
  • Pristup Claude Mythosu je ograničen putem Projekta Glasswing, koji ograničava njegovu upotrebu na strateške partnere kako bi se spriječila zloupotreba.

Vještačka inteligencija otkriva ranjivosti u web pregledniku

Najnoviji veliki pregled Mozilla Firefox je stigao sa velikim iznenađenjem. Iza kulisa: preglednik je morao zakrpiti 271 sigurnosnu ranjivost nakon što je njegov kod podvrgnut intenzivnoj analizi s Claude Mythosom, Anthropicovim modelom umjetne inteligencije usmjerenim na kibernetičku sigurnost. Daleko od toga da je jednostavan eksperiment, slučaj se smatra potencijalnom prekretnicom u načinu zaštite velikih aplikacija povezanih na internet.

Mozilla se godinama hvali da je Firefox jedan od više revidiranih i robusnih preglednika otvorenog kodaMeđutim, saradnja sa Anthropic-om otkrila je znatan broj latentnih ranjivosti. Dobra vijest je da su one ispravljene prije nego što su mogle biti iskorištene; zabrinutost proizlazi iz otkrića u kojoj mjeri je površina napada i dalje skrivala slabosti koje ni ručno testiranje ni tradicionalne tehnike analize nisu otkrile.

Firefox 150: ažuriranje označeno sa 271 ispravljenom ranjivošću

Ažuriranje preglednika sa sigurnosnim zakrpama

Prema riječima Bobbyja Holleyja, tehničkog direktora Mozille, rad je dio direktna saradnja sa Anthropic-om U okviru Projekta Glasswing, ograničenog programa putem kojeg kompanija za vještačku inteligenciju omogućava tehnološkim partnerima da analiziraju kritični softver, skeniranje se fokusiralo na izvorni kod preglednika, obraćajući posebnu pažnju na osjetljive komponente kao što su mehanizam za renderiranje, sandbox i slojevi za izolaciju procesa.

Holley priznaje da je industrija, historijski gledano, pretpostavljala da Potpuno eliminisanje exploita bio je nerealan cilj.Strategija je uključivala što teže napade kroz slojeve dubinske odbrane, sandboxing i sigurnije jezike poput Rusta, ali uvijek prihvatajući da će se na kraju pojaviti neka ranjivost. Masovno otkriće Mythosa pojačava ovu ideju, ali istovremeno pokazuje da se ravnoteža možda počinje mijenjati u korist branitelja.

Sam tehnički direktor ističe da bi jedan jedini neuspjeh pronađene kategorije bio Crvena uzbuna u 2025. godini za visoko zaštićenu metuOtuda i vrtoglavica koja se, prema Mozilli, proširila među drugim sigurnosnim timovima kada su vidjeli ukupan broj ranjivosti otkrivenih odjednom, scenario koji testira sposobnost reakcije bilo koje organizacije.

Od Opusa do Mythosa: Skoči naprijed u reviziji umjetne inteligencije

Model umjetne inteligencije primijenjen na kibernetičku sigurnost

Saradnja između Mozille i Anthropica nije počela s Mythosom. Mjesecima ranije, fondacija je testirala Claude Opus 4.6Anthropicov napredni model korišten je za pregled ranije verzije preglednika. Taj prvi test rezultirao je ispravkom 22 sigurnosne ranjivosti u Firefoxu 148, od kojih su neke bile ozbiljne, te se čak i tada smatrao izvanrednim dostignućem.

Međutim, dolazak Claudea Mythosa Previewa značio je porast broja otkrivenih ranjivosti od oko dvanaest putaDok je Opus 4.6 identificirao nekoliko desetina ranjivosti, Mythos je otkrio 271 i, u internom testiranju, generirao preko 180 radnih ranjivosti koje demonstriraju stvarnu iskoristivost ovih grešaka. Što se tiče produktivnosti revizije, ovo je značajno poboljšanje.

Mozilla naglašava da je Anthropicov model postigao performanse uporedive s onima elitnih ljudskih istraživačaVažno je, pojašnjavaju oni, da nije to što otkriva potpuno nove vrste ranjivosti, već to što je u stanju sistematski locirati mnoge probleme koje bi i stručnjak mogao pronaći, ali u mnogo kraćem vremenu i u obimu koji je praktično neupravljiv za ručne timove.

Jedna stvar koju organizacija insistira da istakne je da Nisu otkrivene ranjivosti koje bi bile izvan dosega dobrog ljudskog istraživača.Ovo se slaže sa stavom Mozille, koja ne vjeruje da će vještačka inteligencija niotkuda stvoriti metode napada koje će potpuno osporiti naše trenutno razumijevanje sigurnosti; radije, ona pojačava posao koji se već može obaviti, ali bez ograničenja vremena, umora ili resursa.

Za kompleksnu, modularnu aplikaciju poput Firefoxa, dizajniranu upravo tako da ljudi mogu razmišljati o njenim različitim dijelovima, ovaj pristup ima smisla. Ono što se mijenja nije toliko priroda grešaka koliko sposobnost otkrivanja mnogo više za manje vremenaOvo je ključno za preglednik koji služi kao ulaz za hiljade usluga i aplikacija, uključujući finansijske platforme, alate za rad na daljinu i online javne usluge u Evropskoj uniji.

Od ofanzivnog modela do pokušaja sticanja defanzivne prednosti

Godinama se sigurnost softvera kretala u Neugodna ravnoteža između napadača i defanzivacaPovršina napada modernog preglednika je toliko velika da ju je nemoguće u potpunosti pokriti tradicionalnim alatima, što je napadačima dalo asimetričnu prednost: potrebno im je samo pronaći dobro postavljenu ranjivost da bi postigli svoj cilj.

Mozilla priznaje da se njena strategija oslanjala na kombinaciju dubinska odbrana, strogi sandbox i intenzivna upotreba Rusta kako bi se minimizirale određene porodice grešaka. Ovo je dopunjeno tehnikama kao što je fuzzing, koji podvrgava kod nasumičnim ulazima kako bi se izazvali neočekivani kvarovi. Međutim, sam Firefox tim priznaje da postoje dijelovi koda koji su mnogo teži za fuzziranjeOvo ostavlja praznine u pokrivenosti koje strpljivi napadači mogu iskoristiti.

Korištenje umjetne inteligencije poput Claudea Mythosa uvodi novi dio te slagalice. Za razliku od nasumičnog testiranja ili ručnih pregleda, model je sposoban za obrazložiti izvorni kod, identificirati sumnjive obrasce i predložiti iskorištavanje koji pokazuju da li je kvar zaista kritičan. Ovo smanjuje isključivo oslanjanje na visoko specijalizirane timove, koji su rijetki i ne mogu se nositi s količinom softvera koji treba pregledati.

Za Mozillu, ovo otvara vrata ka postepeno smanjivanje jaza između grešaka koje mašine mogu otkriti i onih koje ljudski stručnjaci mogu locirati.Ako troškovi pronalaženja ranjivosti drastično padnu za one koji se brane, dio strukturne prednosti koju su imali napadači, navikli da posvećuju mjesece rada lovu na jednu jedinu profitabilnu manu, nestaje.

Holley priznaje da je početni šok od viđenja toliko grešaka odjednom bio pravi unutrašnji potres, ali tvrdi da je, nakon što je početni šok prošao, osjećaj pozitivan: ako se resursi mogu prioritizirati, a napori usmjeriti na ispravljanje onoga što vještačka inteligencija otkrije, Branioci mogu početi igrati istim oružjem.To jest, pod uslovom da postoje timovi sposobni da apsorbuju količinu rezultata i prevedu ih u efikasne zakrpe.

Rizici tako moćne sigurnosne umjetne inteligencije: očigledan mač s dvije oštrice

Uz umjereni entuzijazam Mozille, veliki dio evropskog sektora kibernetičke sigurnosti pažljivo prati potencijal za zloupotrebu alata poput Claude Mythos-aIsti sistem koji omogućava pronalaženje nedostataka u Firefoxu mogao bi se, u pogrešnim rukama, koristiti za automatizaciju otkrivanja ranjivosti u operativnim sistemima, vrućim novčanicima, decentraliziranim aplikacijama ili uslugama kritične infrastrukture.

Anthropic je svjestan tog rizika i, zapravo, održava Mythos je dostupan uz vrlo ograničen pristup putem Projekta Glasswing.Velike tehnološke kompanije poput Applea, Microsofta, Googlea, Amazon Web Servicesa, Linux fondacije i same Mozille dio su ove grupe, koja koristi model za reviziju vlastitog softvera, a u nekim slučajevima i strateške infrastrukture. Ideja je da se pažljivo kontroliše šta se analizira i u koje svrhe.

Nedavni izvještaji pokazuju da je Claude Mythos, u kontroliranim testovima, dostigao Identifikujte i iskoristite zero-day ranjivosti u široko korištenim sistemimaod preglednika do operativnih sistema. Čak je dokumentovano da može prilično autonomno izvoditi složene sajber operacije, kao što su višefazne simulacije upada u korporativne mreže.

Ove mogućnosti su izazvale interes ne samo kompanija, već i vlade i obavještajne agencijeNa primjer, u Sjedinjenim Američkim Državama, objavljeno je da je Nacionalna sigurnosna agencija čak koristila Mythos na tajnim mrežama, uprkos javnim rezervama prema korištenju takvih alata u ratnim ili nadzornim kontekstima.

Za Evropu, gdje je debata o Regulacija umjetne inteligencije i zaštita podataka Posebno je intenzivno; slučajevi poput Firefoxa i Mythosa nude municiju svim stranama: s jedne strane, oni pokazuju vrijednost dobro upravljane umjetne inteligencije za zaštitu miliona korisnika; s druge strane, ističu potrebu da se osigura da ove vrste modela ne podstaknu nove generacije velikih automatiziranih napada.

Uticaj na ekosistem otvorenog softvera i na evropske korisnike

Firefox zauzima jedinstvenu poziciju u svijetu preglednika. Iako je izgubio tržišni udio u korist Chromiuma i njegovih derivata, on i dalje ostaje... ključna komponenta u okruženjima gdje se cijene slobodni softver i privatnost, kao i mnoge evropske javne uprave, akademske institucije i napredni korisnici GNU/Linux sistema.

U tom kontekstu, otkriće 271 ranjivosti može se tumačiti na dva načina. S jedne strane, to potvrđuje da čak i Visoko revidirani projekti otvorenog koda mogu skrivati ​​veliki broj grešaka.Jednostavno zato što je baza koda ogromna i ručni pregled ne može dosegnuti svugdje. S druge strane, to pokazuje da otvoreni model razvoja olakšava vanjskim alatima, uključujući naprednu umjetnu inteligenciju, pregled koda i doprinosi poboljšanju njegove sigurnosti.

Mozilla priznaje da, uz pomoć Mythosa, sada ima duga lista neriješenih zadataka za jačanje sigurnosti njihove vodeće aplikacije. Za krajnje korisnike u Španiji i ostatku Evrope, preporuka je jednostavna: održavajte pretraživač ažuriranim da bi imali koristi od ovih zakrpa. Verzija 150 ne samo da ispravlja otkrivene greške, već i održava tempo poboljšanja performansi, kompatibilnosti i funkcija kao što su sandbox i upravljanje dozvolama lokalne mreže.

Nadalje, slučaj Firefoxa može poslužiti kao presedan za drugi projekti otvorenog koda Ovi alati se svakodnevno koriste u preduzećima, javnim tijelima i kritičnim službama. Široko rasprostranjeni alati - web serveri, kriptografske biblioteke, razvojni okviri - mogli bi imati koristi od sličnih revizija zasnovanih na vještačkoj inteligenciji, što je posebno relevantno u Evropskoj uniji, gdje direktive o sajber sigurnosti i digitalnoj otpornosti postaju sve strože.

Izazov, kako i sama Mozilla priznaje, je taj što mnogi od ovih projekata nemaju dovoljni ljudski ili ekonomski resursi za apsorbovanje toka nalaza koje model poput Mythosa može generirati. Tu na scenu stupaju i fondacije za slobodan softver i javne politike koje podržavaju sigurnost otvorenog koda, pitanje koje je već pokrenuto u Briselu nakon incidenata poput Log4Shella.

Nova faza u odnosu između ljudi i umjetne inteligencije u kibernetičkoj sigurnosti

Osim anegdote o ranjivosti 271, ono što slučaj Firefoxa pokreće je promjena fokusa u odnosu između ljudskih istraživača i umjetne inteligencije u sajber sigurnosti. Umjesto da suprotstavlja jedne drugima, Mozilla se zalaže za model u kojem napredni alati proširuju mogućnosti sigurnosnih timova, bez zamjene njihove prosudbe ili iskustva.

Organizacija opisuje Claudea Mythosa kao neku vrstu neumorni istraživač sigurnostisposobni za pregled velikih količina koda, predlaganje zloupotreba i identifikaciju obrazaca rizika. Uz njih, ljudski stručnjaci ostaju odgovorni za određivanje prioriteta, potvrđivanje, ispravljanje i odlučivanje o tome koje se promjene uvode u konačni proizvod.

Ova zajednička vizija ima direktne implikacije na evropsko tržište sajber sigurnosti, gdje već posluju kompanije i istraživački centri. Eksperimentišu s umjetnom inteligencijom za revizije koda, analizu zlonamjernog softvera ili otkrivanje upada.Ako se Mozillini rezultati repliciraju u drugim projektima, mogli bismo vidjeti skraćeno vrijeme reakcije na kritične kvarove i smanjenje pritiska na preopterećene sigurnosne timove, barem djelimično.

Istovremeno, iskustvo Anthropica i Mozille jasno pokazuje važnost Ponovo procijenite metode koje se koriste za mjerenje performansi AI modela u sigurnosnim zadacima. Sam Anthropic je priznao da mnogi trenutni kriteriji već nisu bili dovoljni u procjeni stvarnih mogućnosti njihovih najnovijih sistema, što zahtijeva dizajniranje zahtjevnijih i reprezentativnijih testova.

Ako postoji jedna stvar oko koje se i Mozilla i Anthropic slažu, to je da, za sada, Ne postoji potpuna zamjena za ljudski sud u upravljanju rizicima. Vještačka inteligencija ubrzava i proširuje potragu za problemima, ali odluka o tome šta popraviti, kako to učiniti i u kojem vremenskom okviru i dalje zavisi od timova ljudi koji moraju uravnotežiti sigurnost, utjecaj na korisnike i dostupne resurse.

Sve ukazuje na to da će se izlazak Firefoxa 150 sa zakrpama za 271 ranjivost koje je označio Claude Mythos pamtiti kao trenutak kada Kibernetička sigurnost je napravila ozbiljan korak ka inteligentnoj automatizaciji.Mozillin preglednik tako postaje studija slučaja o tome kako integrirati visokonivojsku umjetnu inteligenciju u životni ciklus razvoja i održavanja kritičnog proizvoda, a da se pritom ne izgube iz vida povezani rizici ili potreba za strogim ljudskim nadzorom. Za korisnike, programere i kreatore politika u Španiji i Evropi, lekcija je jasna: umjetna inteligencija više nije samo futuristički koncept, već alat koji počinje mijenjati ravnotežu u bitci koja je decenijama bila nagnuta u korist napadača.

Anthropic-ov Mythos AI model
Povezani članak:
Anthropicov mitos: Model umjetne inteligencije koji prepisuje pravila kibernetičke sigurnosti

Dodaj kao preferirani izvor na Googleu