當Anthropic在四月推出其新的Mythos模型時,也對任何開發軟體的人發出嚴厲警告。該模型在偵測軟體漏洞方面實在太強大,實驗室聲稱,它已經發現數千個高嚴重度的錯誤,這些錯誤必須修復後才能公開。現在,Mozilla Firefox瀏覽器的安全研究員正提供一個更深入的觀察,說明這個過程在實踐中是什麼樣子,以及Mythos的強大功能對軟體安全的整體影響。在週四發表的部落格中,Mozilla表示Mythos已經挖掘出大量高嚴重度的錯誤,包括一些在代碼中沉睡超過十年的錯誤。這比起即使六個月前AI安全工具的能力,也是一個顯著的進步。直到現在,AI錯誤偵測工具都伴隨著嚴重的缺點,經常讓安全團隊被大量低品質報告和誤報所淹沒。但Mozilla的研究員表示,最新一代的工具已經轉換了局面,特別是在代理系統可以評估自身工作並過濾掉不良結果之後。研究員寫道:「在幾個月內,這種動態對我們來說難以過度強調。首先,模型的能力變得多了許多。第二,我們大幅改善了這些模型的運用技術。」圖像來源:Firefox 結果令人驚豔:2026年4月,Firefox推出了423個錯誤修復,與一年前僅有31個相比,這是一個顯著的提升。研究員們還公布了12個錯誤的細節,這些錯誤從一對特殊的沙盒漏洞,到瀏覽器解析HTML元素時一個15年歷史的錯誤。Mozilla的高級工程師Brian Grinstead告訴TechCrunch:「這些東西其實突然變得非常厲害。我們在內部掃描中看到,在外部錯誤報告中看到,在業界各種信號中也都看到。」系統幫助揭示Firefox「沙盒」系統中的漏洞尤其令人印象深刻,考慮到要利用這個漏洞進行攻擊需要極其複雜的手段。要找出沙盒漏洞,模型必須為瀏覽器寫出一個被動態入侵的補丁,然後用這個新加入的代碼去攻擊軟體中最安全的部分。找出並展示這個錯誤是一個細膩的、多步驟的過程,需要創意與細心。為讓這一點更清楚,Mozilla的漏洞賞金計畫對能在Firefox沙盒中找出錯誤的研究員提供最高達20,000美元的賞金。然而,儘管有這筆高額賞金,Grinstead表示Mythops發現的沙盒問題數量遠超過人類研究員曾經找到的數量。他告訴TechCrunch:「我們確實會收到這些問題,但無法達到這個技術所能找到的數量。」值得注意的是,Firefox團隊雖然在AI編碼工具上有明顯進展,但目前還不使用AI來修復錯誤。團隊會請AI為每個錯誤寫出補丁,但產生的代碼通常還不能直接部署,而是作為人類工程師的參考模型。Grinstead說:「在這篇部落格中談到的每個錯誤,都是單一工程師寫出補丁,另一個工程師進行審查。我們尚未發現這是可以自動化的。」目前還不清楚AI新興的能力將如何改變網絡安全領域的權力平衡。Mythos預覽後一個月,發現的大多數錯誤還未被修復,這讓很難掌握它們影響的全貌。Anthropic一直謹守負責任披露的規範,但很可能有不良行為者正在暗中使用類似的技術,即使他們使用的模型還不那麼好。在最近一場活動中,Anthropic首席執行官Dario Amodei對新工具最終會傾向於防禦者表示樂觀。Amodei說:「如果我們處理得當,我們可能會處於比開始時更好的位置,因為我們已經修復了所有這些錯誤。錯誤的數量是有限的,所以我想在這之後會有一個更好的世界。」在處理過這些細節後,Grinstead則持較為謹慎的看法:「這對攻擊者和防禦者都有用,但擁有這項工具會讓防禦者稍微佔有優勢。現實上,目前還沒有誰知道這個問題的答案。」
Anthropic 的 Mythos 如何重塑 Firefox 的網路安全策略
分享這篇文章: