Mozilla систематизирует поиск уязвимостей в Firefox с помощью ИИ
Браузер Firefox теперь служит полномасштабной лабораторией для тестирования новых инструментов кибербезопасности, поддерживаемых искусственным интеллектом. В апреле Mozilla исправила впечатляющее количество из 423 уязвимостей, большинство из которых были обнаружены с помощью модели Mythos.
Mozilla не устает хвалить возможности Mythos по выявлению ошибок и уязвимостей безопасности в Firefox. В апреле было выпущено 423 исправления: 271 ошибка в Firefox 150, обнаруженная благодаря анализу Mythos, плюс 41 ошибка, о которой сообщили сторонние исследователи, и 111, найденных внутренними методами. Это значительно больше по сравнению с 76 исправлениями, выпущенными в марте.
Что-то изменилось в подходе разработчиков Firefox к использованию больших языковых моделей (LLM). Тестирование, проведенное в последние годы с использованием GPT-4 или Sonnet 3.5, хоть и выглядело многообещающим, в конечном итоге оказалось «непрактичным в большом масштабе из-за высокого уровня ложных срабатываний», как пишут Брайан Гринстед, Кристиан Холлер и Фредерик Браун из Mozilla. Стандартный метод заключался в том, чтобы поручить модели анализировать критический код на предмет потенциальных уязвимостей.
Агенты, выслеживающие ошибки
Агентурные модели изменили ситуацию, подчеркивают они: «Эти системы могут находить настоящие ошибки и отбрасывать невоспроизводимые гипотезы». Claude Opus 4.6 позволил разработать «агентский инструмент», который взаимодействует со средой разработки: он может выполнять код, проверять реальность уязвимости и генерировать воспроизводимые тестовые сценарии.
По сути, LLM формулирует гипотезу и самостоятельно пытается ее подтвердить. Это позволяет выявлять «впечатляющее количество ранее неизвестных уязвимостей». Инженеры Mozilla доработали и скорректировали поведение модели, а когда результаты были признаны достаточно хорошими, они распараллелили задачи на нескольких временных виртуальных машинах.
LLM — это лишь часть этой сложной системы безопасности. Полная инфраструктура также включает управление жизненным циклом уязвимостей: оркестрацию, валидацию, сортировку и интеграцию с другими внутренними инструментами. Этот «инструмент», оставаясь очень специфичным для проекта, может затем работать с другими LLM, например, с предварительной версией Mythos. «Система одновременно улучшает способность обнаруживать потенциальные ошибки, создавать тестовые сценарии для их демонстрации и точно объяснять их механизм и влияние», — отмечает Mozilla.
Эта фундаментальная работа по созданию конвейера вокруг языковых моделей и возросшие возможности последних позволили ускорить обнаружение и разработку исправлений. «Еще несколько месяцев назад отчеты о проблемах безопасности, генерируемые ИИ и отправляемые в проекты с открытым исходным кодом, были известны в основном как бесполезный шум», — вспоминают инженеры. Отделение зерен от плевел было трудоемким: «просто и недорого попросить LLM найти «проблему» в коде, но долго и дорого проверять, а затем реагировать на эти сообщения».
Все изменилось с появлением новых, более мощных LLM и улучшением методов использования этих моделей. Это специфический случай использования для Firefox, который может не подойти другим организациям.
ИИ не пишет исправления
Брайан Гринстед в интервью TechCrunch дал интересные комментарии. Хотя команда Firefox использует LLM для обнаружения уязвимостей, исправления по-прежнему создаются людьми, несмотря на достижения в инструментах разработки с ИИ. «Для ошибок, о которых мы говорим в этой статье, каждое исправление было написано одним инженером, а затем проверено другим», — поясняет он.
Разработчики все же просят ИИ предлагать исправления для каждой ошибки, но сгенерированный им код не может быть развернут как есть. Он служит в основном в качестве рабочей основы, поскольку «мы не обнаружили, что этот процесс можно автоматизировать».
Mozilla достаточно уверена, чтобы опубликовать информацию о 12 исправленных ошибках, не дожидаясь обычных нескольких месяцев до публичного раскрытия, «учитывая чрезвычайный уровень интереса к этой теме и срочность мер, которые необходимо принять во всей программной экосистеме». Эти ошибки, допускающие выход из песочницы, должны быть скомбинированы с другими эксплойтами для компрометации Firefox.
«Мы еще не обнаружили все скрытые ошибки, присутствующие в Firefox, но очень довольны текущей траекторией», — заключает статья. Следующим шагом для Mozilla является интеграция системы непосредственно в цепочку разработки браузера: каждое новое исправление, отправленное разработчиком, может быть автоматически проанализировано конвейером ИИ, что позволит обнаруживать ошибки практически в момент их включения в код Firefox.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и