Claude Mythos paljastab Firefoxis 271 viga ja avab küberturvalisuses uue peatüki

  • Mozilla Firefox 150 sisaldab parandusi 271 haavatavusele, mille avastas Claude Mythos ehk antropoloogiline mudel.
  • Turvalisusele spetsialiseerunud tehisintellekti kasutamine suurendab kriitiliste tõrgete arvu enam kui kümnekordselt võrreldes varasemate tööriistadega tuvastatud tõrgetega.
  • Mozilla usub, et ründajate ajalooline eelis võib tänu sellisele mudelile hakata vähenema.
  • Ligipääs Claude Mythosele on piiratud Project Glasswingi kaudu, mis piirab selle kasutamist strateegiliste partneritega, et vältida kuritarvitusi.

Tehisintellekt tuvastab veebibrauseri haavatavusi

Viimane suurem ülevaade Mozilla Firefox on saabunud suure üllatusega. Kulisside taga: brauser pidi pärast koodi põhjalikku analüüsi Claude Mythosega, Anthropici küberturvalisusele keskendunud tehisintellekti mudeliga, parandama 271 turvaauku. See pole kaugeltki lihtne eksperiment, vaid pigem potentsiaalne pöördepunkt suurte internetiühendusega rakenduste kaitsmisel.

Mozilla on aastaid kiidelnud, et Firefox on üks neist auditeeritumad ja töökindlamad avatud lähtekoodiga brauseridKoostöö Anthropicuga paljastas aga märkimisväärse hulga varjatud haavatavusi. Hea uudis on see, et need parandati enne, kui neid ära kasutada jõuti; mure tuleneb sellest, kui suures ulatuses varjas rünnakupind endiselt nõrkusi, mida ei käsitsi testimine ega traditsioonilised analüüsimeetodid polnud avastanud.

Firefox 150: värskendus, mis parandas 271 haavatavust

Brauseri värskendus turvapaikadega

Mozilla tehnoloogiadirektori Bobby Holley sõnul on töö osa otsene koostöö Anthropicuga Projekti Glasswing raames, mis on tehisintellekti ettevõtte piiratud juurdepääsuga programm, mille kaudu tehnoloogiapartnerid saavad analüüsida kriitilist tarkvara, keskenduti skannimisel brauseri lähtekoodile, pöörates erilist tähelepanu tundlikele komponentidele, nagu renderdusmootor, liivakast ja protsesside isolatsioonikihid.

Holley möönab, et ajalooliselt on tööstusharu eeldanud, et Täielik ärakasutamise kõrvaldamine oli ebareaalne eesmärk.Strateegia hõlmas rünnakute võimalikult keeruliseks muutmist sügavuskaitsekihtide, liivakastiefektide ja turvalisemate programmeerimiskeelte, näiteks Rusti, abil, kuid alati aktsepteerides, et lõpuks ilmneb teatav haavatavus. Mythose massiline avastamine kinnitab seda ideed, kuid näitab samal ajal, et tasakaal võib hakata kaitsjate kasuks nihkuma.

CTO ise juhib tähelepanu sellele, et üksainus leitud kategooria rike oleks olnud punane hoiatus 2025. aastal kõrgelt kaitstud sihtmärgi jaoksSeetõttu on Mozilla sõnul levinud peapööritus teistes turvameeskondades, kui nad on näinud korraga avastatud haavatavuste koguhulka – stsenaarium, mis paneb proovile iga organisatsiooni reageerimisvõime.

Opusest müüdini: samm edasi tehisintellekti auditeerimisel

Küberturvalisusele rakendatud tehisintellekti mudel

Mozilla ja Anthropicu koostöö ei alanud Mythosega. Kuude varem oli sihtasutus testinud Claude'i opus 4.6Anthropicu täiustatud mudelit kasutati brauseri varasema versiooni ülevaatamiseks. Selle esimese testi tulemusel parandati Firefox 148-s 22 turvaauku, millest mõned olid tõsised, ja seda peeti juba siis märkimisväärseks saavutuseks.

Claude Mythos Preview'i saabumine on aga tähendanud a tuvastatud haavatavuste arvu umbes kaheteistkümnekordne hüpeKuigi Opus 4.6 tuvastas paar tosinat haavatavust, on Mythos avastanud 271 ja sisemiste testide käigus genereerinud üle 180 toimiva ärakasutamise, mis näitavad nende vigade tegelikku ärakasutatavust. Auditi tootlikkuse seisukohast on see märkimisväärne edasiminek.

Mozilla rõhutab, et Anthropicu mudel on saavutanud tulemuslikkus, mis on võrreldav eliit-inimesteadlaste omagaOluline punkt, selgitavad nad, ei ole see, et see avastab täiesti uut tüüpi haavatavusi, vaid see, et see suudab süstemaatiliselt leida paljusid probleeme, mida suudaks leida ka ekspert, kuid palju lühema ajaga ja ulatuses, mis on käsitsi töötavatele meeskondadele praktiliselt kättesaamatu.

Üks punkt, mida organisatsioon rõhutab, on see, et Hea inimesest uurija jaoks kättesaamatuid haavatavusi pole tuvastatud.See on kooskõlas Mozilla seisukohaga, mis ei usu, et tehisintellekt loob tühjast kohast rünnakumeetodeid, mis seavad täielikult kahtluse alla meie praeguse arusaama turvalisusest; pigem võimendab see tööd, mida saab juba teha, kuid ilma aja, väsimuse või ressursside piiranguteta.

Sellise keeruka ja modulaarse rakenduse nagu Firefox puhul, mis on loodud just nii, et inimesed saaksid selle eri osade üle arutleda, on see lähenemisviis mõistlik. Muutus ei seisne mitte niivõrd vigade olemuses, kuivõrd nende... võime avastada palju rohkem lühema ajagaSee on võtmetähtsusega brauseri jaoks, mis toimib väravana tuhandetele teenustele ja rakendustele, sealhulgas finantsplatvormidele, kaugtöövahenditele ja veebipõhistele avalikele teenustele Euroopa Liidus.

Ründemudelist kaitseeelise saavutamise katseni

Aastaid on tarkvaraturve liikunud Ebamugav tasakaal ründajate ja kaitsjate vahelTänapäevase brauseri rünnakupind on nii suur, et seda on traditsiooniliste tööriistadega võimatu täielikult katta, mis on andnud ründajatele asümmeetrilise eelise: eesmärgi saavutamiseks peavad nad leidma vaid hästi paigutatud haavatavuse.

Mozilla tunnistab, et tema strateegia on tuginenud mitmete tegurite kombinatsioonile sügavkaitse, range liivakastirežiim ja Rusti tihe kasutamine et minimeerida teatud veagruppe. Seda täiendavad sellised tehnikad nagu hägustamine, mis allutab koodi juhuslikele sisenditele, et esile kutsuda ootamatuid tõrkeid. Firefoxi meeskond tunnistab aga ise, et on olemas koodi alad, mida on palju raskem hägustadaSee jätab levialasse lüngad, mida kannatlikud ründajad saavad ära kasutada.

Claude Mythose-suguse tehisintellekti kasutamine toob sellesse puslesse uue tüki. Erinevalt juhuslikust testimisest või käsitsi tehtud ülevaatamisest on mudel võimeline lähtekoodi kohta arutleda, tuvastada kahtlaseid mustreid ja pakkuda välja ärakasutamisvõimalusi mis näitavad, kas rike on tõeliselt kriitiline. See vähendab ainuüksi sõltuvust kõrgelt spetsialiseerunud meeskondadest, keda on vähe ja kes ei suuda hakkama saada ülevaadatava tarkvara hulgaga.

Mozilla jaoks avab see ukse et järk-järgult vähendada lõhet vigade vahel, mida masinad suudavad tuvastada, ja vigade vahel, mida inimesed eksperdid suudavad leida.Kui haavatavuste leidmise kulud kaitsjate jaoks drastiliselt langevad, kaob osa ründajate struktuurilisest eelisest, mis neil oli, olles harjunud pühendama kuid tööd ühe tulusa vea otsimisele.

Holley möönab, et esialgne šokk nii paljude vigade korraga nägemisest oli otsekui sisemine maavärin, kuid väidab, et kui esialgne šokk vaibus, on tunne positiivne: kui ressursse saab tähtsuse järjekorda seada ja jõupingutused suunata tehisintellekti paljastatu parandamisele, Kaitsjad võivad hakata mängima samade relvadega.See tähendab, et eeldusel, et on olemas meeskonnad, mis on võimelised tulemuste mahtu neelama ja need tõhusateks lahendusteks muutma.

Sellise võimsa turvaintellekti riskid: selge kahe teraga mõõk

Lisaks Mozilla mõõdukale entusiasmile jälgib suur osa Euroopa küberturvalisuse sektorist tähelepanelikult selliste tööriistade nagu Claude Mythos kuritarvitamise potentsiaalSama süsteemi, mis võimaldab Firefoxis vigu leida, võidakse valedesse kätesse sattudes kasutada operatsioonisüsteemide, kiirrahakottide, detsentraliseeritud rakenduste või kriitilise infrastruktuuri teenuste haavatavuste avastamise automatiseerimiseks.

Antroopiline on sellest riskist teadlik ja tegelikult väidabki Müüt on saadaval väga piiratud juurdepääsuga Project Glasswingi kaudu.Sellesse gruppi kuuluvad suured tehnoloogiaettevõtted nagu Apple, Microsoft, Google, Amazon Web Services, Linux Foundation ja Mozilla ise. Grupp kasutab mudelit oma tarkvara ja mõnel juhul ka strateegilise infrastruktuuri auditeerimiseks. Idee seisneb selles, et täpselt kontrollida, mida ja mis eesmärgil analüüsitakse.

Hiljutised aruanded näitavad, et kontrollitud testides on Claude Mythos saavutanud Tuvastage ja ära kasutage laialdaselt kasutatavates süsteemides esinevaid nullpäeva haavatavusibrauseritest operatsioonisüsteemideni. On isegi dokumenteeritud, et see suudab üsna autonoomselt teostada keerukaid küberoperatsioone, näiteks mitmeastmelisi sissetungi simulatsioone ettevõtte võrkudes.

Need võimalused on äratanud huvi mitte ainult ettevõtetes, vaid ka valitsused ja luureagentuuridNäiteks Ameerika Ühendriikides on teatatud, et Riiklik Julgeolekuagentuur (NSA) on isegi käitanud Mythosit salastatud võrkudes, hoolimata avalikkuse kahtlustest selliste vahendite kasutamise suhtes sõja- või jälitustegevuse kontekstis.

Euroopa jaoks, kus arutelu selle üle Tehisintellekti reguleerimine ja andmekaitse See on eriti intensiivne; sellised juhtumid nagu Firefox ja Mythos pakuvad laskemoona kõigile osapooltele: ühelt poolt näitavad need hästi juhitud tehisintellekti väärtust miljonite kasutajate kaitsmisel; teiselt poolt rõhutavad need vajadust tagada, et seda tüüpi mudelid ei hakkaks õhutama uute põlvkondade ulatuslikke automatiseeritud rünnakuid.

Mõju avatud tarkvara ökosüsteemile ja Euroopa kasutajatele

Firefoxil on brauserite maastikul ainulaadne positsioon. Kuigi see on kaotanud turuosa Chromiumile ja selle derivaatidele, on see endiselt... võtmekomponent keskkondades, kus väärtustatakse vaba tarkvara ja privaatsust, nagu paljud Euroopa avaliku sektori asutused, akadeemilised asutused ja GNU/Linuxi süsteemide edasijõudnud kasutajad.

Selles kontekstis saab 271 haavatavuse avastamist tõlgendada kahel viisil. Ühelt poolt kinnitab see, et isegi Põhjalikult auditeeritud avatud lähtekoodiga projektid võivad varjata suurt hulka vigu.Lihtsalt seetõttu, et koodibaas on tohutu ja käsitsi ülevaatamine ei jõua kõikjale. Teisest küljest näitab see, et avatud arendusmudel lihtsustab väliste tööriistade, sealhulgas täiustatud tehisintellekti, jaoks koodi kontrollimist ja selle turvalisuse parandamisele kaasaaitamist.

Mozilla tunnistab, et Mythose abiga on tal nüüd olemas pikk nimekiri turvalisuse tugevdamiseks vajalikest ülesannetest nende lipulaevarakendusest. Lõppkasutajatele Hispaanias ja mujal Euroopas on soovitus lihtne: hoidke brauserit ajakohasena nendest parandustest kasu saada. Versioon 150 mitte ainult ei paranda tuvastatud vigu, vaid säilitab ka jõudluse, ühilduvuse ja selliste funktsioonide nagu liivakastitehnoloogia ja kohaliku võrgu õiguste halduse täiustuste tempo.

Lisaks võib Firefoxi juhtum olla pretsedendiks muud avatud lähtekoodiga projektid Neid tööriistu kasutatakse igapäevaselt ettevõtetes, avaliku sektori asutustes ja kriitilistes teenustes. Laialdaselt kasutatavad tööriistad – veebiserverid, krüptoteegid, arendusraamistikud – võiksid saada kasu sarnastest tehisintellektil põhinevatest audititest, mis on eriti oluline Euroopa Liidus, kus küberturvalisuse ja digitaalse vastupidavuse direktiivid muutuvad üha rangemaks.

Nagu Mozilla ise tunnistab, on väljakutseks see, et paljudel neist projektidest puudub piisavad inim- või majandusressursid leidude voo omastamiseks mida selline mudel nagu Mythos suudab genereerida. Siin tulevad mängu nii vaba tarkvara sihtasutused kui ka avatud lähtekoodiga tarkvara turvalisust toetav avalik poliitika – see on küsimus, mis on Brüsselis pärast selliseid intsidente nagu Log4Shell juba tõstatatud.

Uus etapp inimeste ja tehisintellekti suhetes küberturvalisuse valdkonnas

Lisaks 271 haavatavuste anekdoodile tõstatab Firefoxi juhtum veel ühe probleemi: fookuse muutus inimestest teadlaste ja tehisintellekti suhetes küberturvalisuses. Selle asemel, et ühte teise vastu rünnata, propageerib Mozilla mudelit, kus täiustatud tööriistad laiendavad turvameeskondade võimekust, asendamata nende otsustusvõimet või kogemusi.

Organisatsioon kirjeldab Claude Mythost kui omamoodi väsimatu turvauurijavõimeline läbi vaatama suuri koodimahte, pakkuma välja rünnakuvõimalusi ja tuvastama riskimustreid. Lisaks neile vastutavad inimspetsialistid prioriteetide seadmise, kinnitamise, parandamise ja otsustamise eest, millised muudatused lõpptootesse tehakse.

Sellel koostöövisioonil on otsene mõju Euroopa küberturvalisuse turule, kus ettevõtted ja uurimiskeskused juba tegutsevad. Nad katsetavad tehisintellektiga koodiauditite, pahavara analüüsi või sissetungimise tuvastamise jaoks.Kui Mozilla tulemusi korratakse ka teistes projektides, võime näha kriitilistele tõrgetele reageerimise aja lühenemist ja ülekoormatud turvameeskondadele avalduva surve vähenemist, vähemalt osaliselt.

Samal ajal näitab Anthropicu ja Mozilla kogemus selgelt, kui oluline on Hinnake uuesti tehisintellekti mudelite toimivuse mõõtmiseks kasutatavaid meetodeid turvaülesannetes. Anthropic ise on tunnistanud, et paljud praegused võrdlusnäitajad ei ole juba suutnud hinnata tema uusimate süsteemide tegelikke võimeid, mistõttu on vaja välja töötada nõudlikumad ja esinduslikumad testid.

Kui on üks asi, milles nii Mozilla kui ka Anthropic näivad olevat ühel meelel, siis see on praegu see, et Inimese otsustusvõimele pole täielikku asendust riskijuhtimises. Tehisintellekt kiirendab ja laiendab probleemide otsimist, kuid otsus selle kohta, mida parandada, kuidas seda teha ja millise ajakavaga, sõltub ikkagi meeskondadest, kes peavad tasakaalustama turvalisuse, kasutajate mõju ja olemasolevad ressursid.

Kõik viitab sellele, et Firefox 150 väljaandmine koos Claude Mythose poolt esile tõstetud 271 haavatavuse parandustega jääb meelde kui hetk, mil Küberturvalisus astus tõsise sammu intelligentse automatiseerimise suunas.Seega saab Mozilla brauserist juhtumiuuring, mis näitab, kuidas integreerida kõrgetasemelist tehisintellekti kriitilise toote arendus- ja hooldustsüklisse, kaotamata seejuures silmist kaasnevaid riske või vajadust hoolika inimjärelevalve järele. Hispaania ja Euroopa kasutajate, arendajate ja poliitikakujundajate jaoks on õppetund selge: tehisintellekt pole enam pelgalt futuristlik kontseptsioon, vaid tööriist, mis hakkab aastakümneid ründajate kasuks kaldunud lahingus kaalukaussi ümber kujundama.

Anthropici mütoloogia tehisintellekti mudel
Seotud artikkel:
Antroopilise müüt: tehisintellekti mudel, mis kirjutab ümber küberturvalisuse reeglid

Lisa eelistatud allikana Google'is