![]()
Mozilla基金會近日披露,其對Anthropic旗下專注于漏洞挖掘的AI模型"Mythos"進行了測試,并認為此次測試結果對軟件安全防御領域而言是一個重要的轉折點。
Mozilla方面表示,此前曾使用Anthropic的Opus 4.6模型對Firefox 148進行漏洞掃描,共發現22個漏洞。而此次Mythos在Firefox 150中發現了多達271個安全漏洞。
對于這一結果,Mozilla首席技術官Bobby Holley表示心情復雜。他形容Firefox團隊在面對如此大量的待修復漏洞時感到"頭暈目眩"。
他寫道:"對于一個經過充分加固的目標系統而言,即便是在2025年,單獨發現一個此類漏洞也足以觸發紅色警報,如此密集的漏洞數量不禁讓人開始懷疑,跟上修復的節奏究竟是否可行。"
盡管如此,他同樣認為Mythos發現的大量漏洞代表著安全團隊"看到了隧道盡頭的曙光"。
"我們的工作尚未完成,但我們已經邁過了關鍵節點,可以展望一個遠比現在更好的未來,"他寫道,并以加粗字體強調:"防御方終于有機會取得決定性的勝利。"
他之所以做出這一預判,是因為他認為"迄今為止,整個行業在安全領域的攻防博弈中基本處于僵持狀態",同時也承認要徹底消除所有漏洞幾乎是不可能完成的任務。
他進一步解釋道:"我們的目標從來不是完全消滅漏洞,而是讓利用漏洞的成本高到只有預算幾乎無上限的攻擊者才能負擔,并通過這種高昂代價來遏制其隨意濫用的動機。"
Bobby Holley認為,Mythos從根本上改變了安全攻防格局,因為它在無需人工干預的情況下,比Mozilla現有的模糊測試工具更進了一大步。
"頂級安全研究人員主要依靠逐行推理源代碼來發現模糊測試無法觸達的漏洞,"他寫道,"這種方法雖然有效,但耗時長、高度依賴稀缺的人類專業知識。幾個月前,計算機完全無法勝任這項工作,而如今它已經能夠出色地完成。我們在分析全球頂尖安全研究人員成果方面積累了多年經驗,Mythos Preview的能力與他們不相上下。目前為止,我們還沒有發現任何人類能找到而該模型找不到的漏洞類型或復雜度。"
這位CTO認為,Mythos的能力"短期內可能令人感到震驚,但從長遠來看,對防御方而言是利好消息"。
"機器可發現漏洞與人類可發現漏洞之間的差距,歷來有利于攻擊者——攻擊者可以集中數月高昂的人力成本來挖掘單個漏洞。彌合這一差距,意味著所有漏洞的發現成本都將趨于低廉,從而削弱攻擊者的長期優勢。"
他還特別指出:"令人鼓舞的是,我們目前也尚未發現任何超出頂級人類研究人員能力范圍的漏洞。"
此外,他對那些聲稱"未來AI模型將發現人類認知無法理解的全新漏洞類型"的觀點潑了冷水。他認為這種情況不會發生,原因在于:"像Firefox這樣的軟件是以模塊化方式設計的,以便人類能夠對其正確性進行邏輯推理。它是復雜的,但并非無限復雜。"
"軟件缺陷的數量是有限的,我們正在進入一個終于能夠將它們全部找出來的時代。"
Q&A
Q1:Mythos是什么?它在Firefox漏洞挖掘中表現如何?
A:Mythos是Anthropic開發的一款專注于漏洞挖掘的AI模型。在測試中,Mythos在Firefox 150中共發現了271個安全漏洞,遠超此前Opus 4.6模型在Firefox 148中發現的22個漏洞。Mozilla CTO認為其能力與頂級人類安全研究人員相當,目前尚未發現人類能找到而Mythos無法識別的漏洞類型。
Q2:Mythos發現的漏洞是否超出了人類安全研究員的能力范圍?
A:目前沒有。Mozilla CTO Bobby Holley明確表示,截至目前,Mythos還未發現任何超越頂級人類研究人員能力范圍的漏洞類型或復雜度。他同時也對"AI將發現全新形態漏洞"的說法持保留態度,認為Firefox等軟件采用模塊化設計,其缺陷數量是有限且可窮舉的。
Q3:AI漏洞挖掘能力的提升,對網絡安全攻防格局有何影響?
A:Mozilla CTO認為,AI漏洞挖掘能力的提升對防御方是利好消息。過去攻擊者可集中大量人力尋找單個漏洞從而獲得優勢,而AI的介入使漏洞發現成本大幅降低,有望彌合機器與人類在漏洞發現上的差距,最終削弱攻擊者的長期優勢,讓防御方"有機會取得決定性勝利"。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.