ИИ-аудит кода: как Mozilla Firefox обнаружил 271 уязвимость за один релиз

Автоматизированное обнаружение уязвимостей на базе искусственного интеллекта начинает переворачивать традиционную экономику корпоративной безопасности, которая десятилетиями благоприятствовала атакующим. Достижение нулевого количества эксплуатируемых уязвимостей когда-то считалось нереалистичной целью: доминирующая операционная доктрина стремилась сделать атаки настолько дорогими, что их смогут позволить себе только противники с практически неограниченными бюджетами, тем самым отпугивая случайных злоумышленников.

Однако недавняя оценка инженерной команды Mozilla Firefox, проведённая с использованием модели Anthropic Claude Mythos Preview, бросает вызов этому устоявшемуся положению дел. В ходе первоначальной оценки с применением Claude Mythos Preview команда Firefox выявила и устранила 271 уязвимость для выпуска версии 150. Это стало продолжением предыдущего сотрудничества с Anthropic, в рамках которого с помощью модели Opus 4.6 было получено 22 исправления, затрагивающих вопросы безопасности, для версии 148.

Одновременное обнаружение сотен уязвимостей создаёт серьёзную нагрузку на ресурсы команды. Тем не менее в условиях сегодняшнего жёсткого регуляторного климата масштабная профилактическая работа, направленная на предотвращение утечек данных или атак с вымогательством, легко окупается. Автоматизированное сканирование также снижает затраты: поскольку система непрерывно проверяет код против известных баз угроз, компании могут сократить расходы на привлечение дорогостоящих внешних консультантов.

Как работает ИИ-сканирование: интеграция в конвейеры разработки

Внедрение передовых ИИ-моделей в существующие конвейеры непрерывной интеграции (CI) сопряжено с серьёзными вопросами вычислительных затрат. Пропуск миллионов токенов проприетарного кода через такую модель, как Claude Mythos Preview, требует выделенных капитальных вложений. Предприятиям необходимо создавать защищённые среды векторных баз данных для управления контекстными окнами, требуемыми для масштабных кодовых баз, обеспечивая строгую изоляцию и защиту проприетарной корпоративной логики.

Оценка результатов работы модели также требует тщательного снижения рисков галлюцинаций. Генерация моделью ложных положительных срабатываний по уязвимостям приводит к потере дорогостоящих инженерных часов. Поэтому конвейер развёртывания должен перекрёстно проверять выходные данные модели с помощью существующих инструментов статического анализа и результатов фаззинга для валидации выявленных находок.

Паритет с лучшими: как ИИ сравнивается с элитными исследователями безопасности

Автоматизированное тестирование безопасности в значительной степени опирается на методы динамического анализа, в частности на фаззинг, который проводится внутренними red-team'ами. Хотя фаззинг высокоэффективен, он испытывает трудности с определёнными участками кодовой базы. Элитные исследователи безопасности преодолевают эти ограничения, вручную анализируя исходный код для выявления логических ошибок — процесс, который требует много времени и сдерживается дефицитом квалифицированных специалистов.

Интеграция продвинутых моделей устраняет это человеческое ограничение. Компьютеры, совершенно неспособные выполнять эту задачу ещё несколько месяцев назад, теперь преуспевают в логическом анализе кода. Claude Mythos Preview демонстрирует паритет с лучшими специалистами по безопасности в мире. Инженерная команда отметила, что не обнаружила ни одной категории или уровня сложности дефектов, которые человек может выявить, но модель не в состоянии. Также обнадёживает тот факт, что не было найдено уязвимостей, которые не могли бы быть обнаружены элитным исследователем-человеком.

Экономика защиты: закрытие разрыва в обнаружении уязвимостей

Миграция на языки с безопасностью памяти, такие как Rust, обеспечивает защиту от определённых распространённых классов уязвимостей, однако приостановка разработки для замены десятилетий унаследованного кода на C++ финансово нецелесообразна для большинства компаний. Инструменты автоматизированного логического анализа предлагают высокоэффективный и экономичный способ защитить унаследованные кодовые базы без затрат на полную перестройку системы.

Значительный разрыв между тем, что способно обнаружить машинное обучение, и тем, что доступно человеку, в значительной степени благоприятствует атакующему. Враждебные действующие лица могут концентрировать месяцы дорогостоящего человеческого труда для выявления единственной эксплойт-возможности. Сокращение этого разрыва делает выявление уязвимостей дешёвым, подрывая долгосрочное преимущество злоумышленника.

Ближайшее будущее: когда отказ от ИИ-аудита станет корпоративной халатностью

Хотя первый поток выявленных дефектов в краткосрочной перспективе пугает, для корпоративной обороны это отличные новости. Поставщики критически важного интернет-ориентированного программного обеспечения располагают специализированными командами, нацеленными на защиту пользователей. По мере того как другие технологические компании внедряют аналогичные методы оценки, базовый стандарт ответственности за программное обеспечение изменится.

Если модели смогут надёжно находить логические ошибки в кодовой базе, отказ от использования таких инструментов вскоре может расцениваться как корпоративная халатность. Важно отметить, что нет никаких признаков того, что эти системы изобретают принципиально новые категории атак, выходящие за рамки текущего понимания. Программные приложения, такие как Firefox, проектируются модульным образом, что позволяет человеку рассуждать об их корректности. Программное обеспечение сложное, но не произвольно сложное. Дефекты программного обеспечения конечны. Принимая передовые автоматизированные аудиты, лидеры технологической индустрии могут активно противостоять устойчивым угрозам. Начальный поток данных требует интенсивной инженерной концентрации и пересмотра приоритетов, однако команды, которые берут на себя необходимую работу по устранению выявленных проблем, найдут позитивное завершение этого процесса. Индустрия движется к ближайшему будущему, в котором команды обороны обладают решающим преимуществом.