Közötti együttműködés Mozilla és antropikus szokatlanul sok kritikus sebezhetőséget fedezett fel a Firefoxban.Ez drámaian megváltoztatta a webböngészők biztonságáról szóló párbeszédet. Ami egészen a közelmúltig tudományos fantasztikumnak tűnt – a mesterséges intelligencia képes hatalmas mennyiségű kódot átnézni és olyan hibákat találni, amelyek évekig észrevétlenek maradtak –, az most valósággá válik.
Mindössze néhány hétnyi belső tesztelés után Az antropikus mítoszmodell Több száz hibát tudott észlelni amelyek a mérnökök, a hagyományos auditeszközök és a fuzzing rendszerek számára észrevétlenek maradtak. Köztük voltak több mint 10 vagy akár 20 éve eltemetett hibák, némelyik olyan érzékeny komponensekben, mint a böngésző sandboxa.
Mennyiségi és minőségi ugrás a hibakeresésben
A Mozilla által megosztott dokumentáció szerint A Mythos érkezése több mint tízszeresére növelte a felfedezett sebezhetőségek számát. Az Anthropic korábbi modelljeihez képest a korábbi fejlesztési ciklusokban az olyan eszközök, mint a Claude Opus 4.6, néhány tucat kritikus hibát találtak; a Mythos esetében ez a szám az egekbe szökött, és elérte a 271 megerősített sebezhetőséget egyetlen Firefox-elemzési körben.
Ez a változás a böngésző karbantartási adataiban is tükröződik: Csak 2026 áprilisában a Firefox 423 hibajavítást adott ki., szemben a 2025-ös év azonos hónapjában rögzített 31-gyel. Nem mindegyik korrekció közvetlenül a Mythostól származik, de a Mozilla a növekedés nagy részét a mesterséges intelligenciával való új munkamódszerhez köti.
A szervezet mérnökei ragaszkodtak ahhoz, hogy Ezek nem olyan sebezhetőségek, amelyek egy emberi szakértő számára „lehetetlenek”.hanem inkább a méretproblémáról van szó. Egy magas szintű kutató sokat találhatott volna belőlük, de nem akkora sebességgel vagy mennyiséggel, mint amit egy több millió sornyi kódon áthaladó és szisztematikusan teszteseteket javasoló modell lehetővé tesz.
Ebben az összefüggésben olyan műszaki szakértők, mint Bobby Holley, a Mozilla műszaki igazgatója és Brian Grinstead, kiváló mérnök, erőteljes mondatokkal írják le a tapasztalatokat: A rovarvadászat dinamikája néhány hónap alatt megváltozottA hatékonyabb modelleknek és a belső biztonsági munkafolyamatokba való integrálásuk finomhangolásának köszönhetően.
Azok számára, akik figyelemmel kísérik az európai kiberbiztonság fejlődését, ennek a változásnak nyilvánvaló következményei vannak: A nyílt forráskódú projektek vagy a korlátozott erőforrásokkal rendelkező európai vállalatok hasonló technikákra támaszkodhatnak. hogy olyan szintre emeljék a védelmi szintjüket, amelyet néhány évvel ezelőtt még csak a nagy technológiai vállalatok számára tartottak fenn.
Kritikus sebezhetőségek: a sandboxtól a HTML hibákig
Az egyik szempont, ami leginkább felkeltette a közösség figyelmét, az az, hogy A Mythosnak sikerült súlyos hibákat azonosítania a Firefox sandboxábanA mechanizmus „szigetelőrétegként” működik, hogy korlátozza a károkat, amikor egy böngészőfolyamat veszélybe kerül. A rendszer ezen részének manipulálása nem teljesen egyszerű.
A Mozilla elmagyarázta, hogy az ilyen típusú gyengeségek feltárása érdekében A mesterséges intelligenciának egy többlépcsős folyamaton kellett keresztülmennieA folyamat magában foglalja egy böngészőjavítás létrehozását, a módosítás alkalmazását egy instrumentált verzióra, majd a szoftver legvédettebb részének kihasználására tett kísérletet a módosított kód felhasználásával. Ez a sorozat a kreativitás, a precizitás és a szigorú validáció kombinációját igényli.
A nehézséget gazdasági szempontból is mérik. A Mozilla jutalmazási programja akár 20 000 dollárt is kínál A hibajavító programjuk legmagasabb díját azok kapják, akiknek sikerül sebezhetőséget felfedezniük a Firefox sandboxában. A csapat ennek ellenére elismeri, hogy a Mythos által feltárt sandbox problémák mennyisége messze meghaladja azt, amit az emberi kutatók korábban elértek.
A homokozón túl, A mesterséges intelligencia a böngésző más kritikus területein is feltárt különösen régóta fennálló hibákat.A Mozilla által nyilvánosságra hozott példák között szerepel egy körülbelül 15 éves hiba egy HTML elem értelmezésében, amely az elem kezelésével kapcsolatos. <legend>, és egy másik hiba az XSLT motorban, amely körülbelül két évtizednyi kódot tartalmaz, és nagyon specifikus körülmények között veszélyes memóriaállapotokat okozhat.
Az ilyen típusú sebezhetőségek, amelyek a nagyfokú technikai bonyolultságot több millió felhasználóra gyakorolt potenciális hatással ötvözik, Különösen érzékenyek az olyan piacokra, mint Spanyolország és Európa.ahol a Firefox releváns felhasználói bázist tart fenn otthoni, oktatási és közigazgatási környezetben.
271 sebezhetőség a 22-vel szemben: A mítosz megváltoztatja a probléma mértékét
A Mozilla és az Anthropic együttműködéséből származó adatok egyértelmű összehasonlítást tesznek lehetővé: Az antropikus modellek korábbi generációjával 22 kritikus sebezhetőséget azonosítottak. egyetlen felülvizsgálati ciklus alatt; a Mythos esetében ez a szám 271 rögzített és igazolt hibára emelkedett.
Abból a halmazból, A túlnyomó többség nagy súlyosságú sebezhetőségeknek felelt meg.kisebb számban közepes vagy alacsony súlyosságúként vannak besorolva. A gyakorlatban ez azt jelenti, hogy ezek közül a hibák közül sok látszólag ártalmatlan felhasználói viselkedéssel, például egy speciálisan létrehozott webhely meglátogatásával is kihasználható.
A Mozilla ezt magyarázza A sebezhetőségek a HTML-elemzési hibáktól a sandboxing mechanizmusok problémáiig terjedtek.beleértve a folyamatok közötti kommunikációval kapcsolatos versenyfeltételeket is. Néhány hiba lehetővé tette például az IndexedDB referenciaszámlálóinak manipulálását a sandbox korlátozások megkerülése érdekében.
A szervezet elismeri, hogy Ezen hibák közül sok évekig szunnyadt volna mesterséges intelligencia segítsége nélkül.Egy olyan ökoszisztémában, ahol a böngészők jelentik a banki szolgáltatások, adminisztratív eljárások vagy üzleti eszközök kapuját az Európai Unió egész területén, a kockázat megfékezése érdekében kulcsfontosságú ezen kitettségi időszak csökkentése.
Ezt a forgatókönyvet figyelembe véve a kiberbiztonsági szektor képviselői rámutatnak, hogy A Mythos hatalmas elemzési képességei strukturális változást jelentenek.Ami korábban hetekig vagy hónapokig tartó manuális ellenőrzést igényelt szakemberek által, az most napokig tartó automatizált elemzésekké sűríthető, fejlett modellek támogatásával.
Hibrid folyamat: a mesterséges intelligencia megtalálja a hibákat, az emberek kijavítják azokat
A haladás ellenére, A Mozilla világossá tette, hogy a sebezhetőségek automatikus javítását nem bízza mesterséges intelligenciára.A Mythos felelős a kód nyomon követéséért, a gyanús minták azonosításáért és a javítások javaslatáért, de a munka utolsó szakasza továbbra is hús-vér mérnökökre hárul.
A gyakorlatban az eljárás a következő: A mesterséges intelligencia minden egyes hibáról részletes jelentést készít, technikai leírásokkal és reprodukálható tesztesetekkel.Innentől kezdve egy emberi fejlesztő megírja a végleges javítást, egy másik mérnök pedig átnézi azt. Ez a kettős ellenőrzési folyamat célja, hogy csökkentse az új hibák bevezetésének kockázatát a régiek javításakor.
A Firefox fejlesztői elismerik, hogy a dolgok jelenlegi állása szerint... Nem találtak megbízható módszert a teljes egészében mesterséges intelligencia által generált javítások telepítésének automatizálására.Inkább referenciaként használják a Mythos által javasolt kódot, egyfajta vázlatként, ami felgyorsítja a munkát, de nem egy lezárt, a végfelhasználóhoz eljutó megoldásként.
Ez a megkülönböztetés segít elkülöníteni két, gyakran összekevert vitát. Egyrészt, A mesterséges intelligencia nagyon hatékonynak bizonyul a biztonsági csapatok „radará” kiterjesztésében.a téves pozitívak csökkentése és az eredmények rangsorolása érdekében. Másrészt az ipari minőségű kód automatikus előállítására való képessége továbbra is korlátozott, és intenzív felügyeletet igényel.
Szervezeti szempontból, Ez egy olyan közvetlen jövőre utal, amelyben a biztonság vegyes modellen alapul.A mesterséges intelligencia végzi a feltárás és a hipotézisek generálásának nehéz feladatát, míg az emberi szakemberek hozzák meg a kritikus döntéseket arról, hogy mit, hogyan és milyen sorrendben kell javítani.
Így működik a Mythos biztonsági folyamata Firefoxban
Ahhoz, hogy idáig eljusson, a Mozilla nem egyszerűen átadta a kódját egy modellnek, és várta az eredményeket. A szervezet létrehozott egy auditfolyamatot, amely integrálja a Mythos-t a meglévő automatizált tesztelési és fuzzing infrastruktúrájával., a munkaterhelés elosztása több gép és tesztkörnyezet között.
A folyamat a Firefox moduláris architektúráján alapul: Ez a komponensalapú struktúra megkönnyíti a mesterséges intelligencia számára a jól definiált kódblokkok elemzését.Futtasson meghatározott teszteseteket, és adjon vissza jelentéseket, amelyeket aztán az emberi csapatok gyorsabban validálhatnak.
A Mythos alapos auditorként működik, Több millió sornyi kódot vizsgál át, rosszindulatú vagy extrém bemeneteket generál, és megfigyeli, hogyan reagál a böngésző.Amikor rendellenes viselkedést észlel – túlcsordulást, memóriahibát, versenyhelyzetet –, dokumentálja azt, és javaslatot tesz egy teendőre.
Párhuzamosan, Maga a mesterséges intelligencia kiszűri a téves riasztások nagy részét, amelyek korábban túlterhelték a biztonsági csapatokat.Korábban sok eszköz annyi haszontalan riasztást generált, hogy a jelentések áttekintésére fordított idő messze meghaladta az előnyöket. A jelenlegi modellekben ez a szűrés egy része automatikusan történik.
Az eredmény jelentős kollektív erőfeszítés eredménye: A Mozilla több mint száz munkatársa vett részt a felfedezett sebezhetőségek javításában., a javításokat különböző böngészőverziókban (beleértve a köztes kiadásokat, mint például a 149.0.2, 150.0.1 vagy 150.0.2) terjesztették el a hiányosságok mielőbbi megszüntetése érdekében.
Védelmi előny és kettős felhasználású kockázat a kiberbiztonságban
Az olyan eszközök megjelenése, mint a Mythos, alapvető kérdést vet fel: Vajon ezek a képességek azok javára billennek majd a mérleg nyelvén, akik a rendszereket védik, vagy azok javára, akik megpróbálják feltörni azokat? Sem a Mozilla, sem az Anthropic nem ad egyértelmű választ, de rámutatnak néhány kulcsfontosságú elemre.
Egyrészt a felelősök, mint például Dario Amodei, az Anthropic vezérigazgatója, viszonylag optimista nézeteket vallanak. Az érvelésük az, hogy korlátozott számú hiba fedezhető fel. egy adott kódban, és hogy ha az új eszközöket felelősségteljesen kezelik, akkor lehetővé tehetik az évek során felhalmozódott sebezhetőségek nagy részének „megtisztítását”.
Másrészről a Mozilla szakértői és biztonsági tisztviselői arra figyelmeztetnek, hogy Ugyanazok a módszerek, amelyeket a sebezhetőségek felkutatására és javítására használnak, támadási célokra is használhatók.Mint rosszindulatú bővítménykampányokBár az Anthropic korlátozott hozzáférésű programban tartja a Mythos-t, és felelős közzétételi szabályzatokat alkalmaz, nincs garancia arra, hogy rosszindulatú szereplők nem kísérleteznek hasonló technikákkal.
A gyakorlatban ez azt jelenti A támadók és a védők közötti verseny új szakaszba lépHa egy szervezet fejlett mesterséges intelligencia segítségével több száz hibát képes felfedezni néhány nap alatt, egy bűnözői indítékokkal rendelkező csoport megpróbálhat hasonló modelleket használni kihasználható hibák felkutatására alkalmazásokban, pénzügyi szolgáltatásokban vagy kritikus infrastruktúrában.
Az európai üzleti szövet – beleértve a startupokat, a technológiai kkv-kat és a már befutott szoftvercégeket – számára, Az üzenet világos: nem elég „észszerűen biztonságos kódot” fejleszteni.A versenyelőny egyre inkább azon fog múlni, hogy gyorsabbak-e az észlelési és javítási folyamatok, mint a versenytársaké (és a potenciális támadóké).
Hatás a spanyolországi és európai vállalatokra és fejlesztőkre
Olyan piacokon, mint Spanyolország vagy az EU egésze, ahol Egyre szigorúbbak a kiberbiztonsági előírások. Az olyan szabványokkal, mint a NIS2 és a közelgő Cyber Rsilience Act, a Firefox és a Mythos esete szinte előzetesként szolgál arra vonatkozóan, hogy mit várnak el az ágazattól.
Sok európai vállalat, különösen a középvállalkozások, Csökkentett biztonsági felszereléssel működnek akik nehezen tudják a nagy kódbázisokat a modern auditok által megkövetelt részletességgel felülvizsgálni. A Mozilla tapasztalatai azt sugallják, hogy a specializált mesterséges intelligencia modellek kihasználása kulcsfontosságú elemmé válhat a szabályozási szabványok teljesítésében.
Spanyolországban digitális termékeket fejlesztő startupok és fejlesztők számára, A mesterséges intelligencia által vezérelt auditok integrálása a szoftver életciklusába egyre kevésbé lehetőségnek, és inkább szükségszerűségnek tűnik.Nem csak az incidensek megelőzéséről van szó, hanem arról is, hogy bemutassuk az ügyfeleknek, a befektetőknek és a partnereknek, hogy léteznek robusztus folyamatok a sebezhetőségek észlelésére és kijavítására.
Ez többek között azért történik, mert újragondolni a termékarchitektúrát az automatizált elemzés megkönnyítése érdekébenIzolálja a kritikus komponenseket (hitelesítés, érzékeny adatok kezelése, kitett API-k), és készítsen elő folyamatos integrációs folyamatokat, ahol minden kódmódosítás mesterséges intelligencia által támogatott biztonsági felülvizsgálatnak vethető alá.
Arra is kényszerít minket, hogy elgondolkodjunk ezen eszközök kettős felhasználásának kockázataiMinden olyan szervezetnek, amely különösen érzékeny adatokat kezel, nemcsak azt kell felmérnie, hogy hogyan profitál a mesterséges intelligenciából, hanem azt is, hogy hogyan védi saját modelljeit, adatfolyamait és eredményeit a jogosulatlan hozzáféréstől.
A Mythos és a Firefox története ezt mutatja. A mesterséges intelligencia már nem marginális elem a szoftverbiztonságbanhanem egy központi elem, amely újraértelmezi mind a hibák felderítésének módját, mind az egyensúlyt azok között, akik a rendszereket védik, és azok, akik megpróbálják feltörni azokat.