Новый уровень защиты в Firefox

Инженеры команды Firefox провели испытания, используя модель Claude Mythos Preview от Anthropic. Результаты оказались впечатляющими: в версии 150 браузера с помощью ИИ было обнаружено и исправлено 271 уязвимость.

До этого, в версии 148, аналогичное тестирование с использованием модели Opus 4.6 позволило найти и устранить 22 критические ошибки. Масштабная одновременная проверка сотен уязвимостей создает огромную нагрузку на ресурсы команды, но в условиях строгих регуляторных требований это оправданные затраты для предотвращения утечек данных.

Преимущество перед атакующими

Традиционно в кибербезопасности сложилась ситуация, когда у атакующих было преимущество. Злоумышленники могут тратить месяцы дорогостоящего человеческого труда, чтобы найти одну уязвимость. Это делало защиту экономически невысшей задачей: целью было сделать атаку настолько дорогой, чтобы она стала невыгодной для хакеров.

Автоматизированный поиск уязвимостей меняет этот баланс. Когда процесс обнаружения ошибок становится дешевым и быстрым, долгосрочное преимущество атакующих исчезает. ИИ делает процесс защиты таким же доступным, каким он становится для тех, кто пытается взломать систему.

Сравнение с экспертами

Инженеры Firefox отметили, что модель Mythos Preview демонстрирует результаты, сопоставимые с работой лучших исследователей безопасности в мире. Они не обнаружили ни одной категории или сложности ошибки, с которой бы не справился ИИ, и не нашли багов, которые не смог бы найти элитный эксперт-человек.

Ранее автоматизированные методы, такие как фаззинг (динамический анализ кода), имели ограничения и не справлялись с определенными участками программного кода. Для их решения требовалось ручное логическое рассуждение экспертов, что было слишком медленным и дефицитным процессом. Теперь ИИ берет на себя эту задачу, справляясь с логическими изъянами в коде.

Экономика и внедрение

Использование ИИ помогает компаниям экономить на привлечении дорогостоящих внешних консультантов, так как система может непрерывно проверять код на соответствие базам известных угроз. Однако внедрение таких моделей требует серьезных вложений: необходимо выделять бюджет на вычислительные мощности для обработки миллионов токенов проприетарного кода.

Также компаниям приходится решать вопросы безопасности данных. Для работы с огромными объемами кода требуются защищенные среды баз данных, чтобы корпоративная логика оставалась изолированной. Кроме того, результаты работы ИИ нужно проверять на «галлюцинации» — ложные срабатывания, которые могут отнимать время у инженеров. Для этого результаты ИИ сопоставляют с инструментами статического анализа.

Проблема устаревшего кода

Переход на современные языки программирования, такие как Rust, помогает избежать многих уязвимостей, но полностью заменить десятилетия кода на C++ для большинства компаний финансово невозможно. Автоматизированные инструменты анализа дают возможность защитить старые кодовые базы без необходимости полной и невероятно дорогой перестройки всей системы.

Что это значит

Если ИИ сможет надежно находить логические ошибки в коде, то отказ от использования таких инструментов может быть расценен как корпоративная халатность. Мы приближаемся к будущему, где у защитников будет решающее преимущество над атакующими.