קלוד מיתוס חושף 271 פגמים בפיירפוקס ופותח פרק חדש באבטחת סייבר

  • גרסה 150 של מוזילה פיירפוקס מגיעה עם תיקונים ל-271 פגיעויות שזוהו על ידי קלוד מיתוס, המודל האנתרופי.
  • השימוש בבינה מלאכותית המתמחה באבטחה מגדיל ביותר מ-10 את הכשלים הקריטיים שזוהו בכלים קודמים.
  • מוזילה מאמינה שהיתרון ההיסטורי של התוקפים יכול להתחיל להצטמצם הודות למודל מסוג זה.
  • הגישה לקלוד מיתוס מוגבלת דרך פרויקט גלאסווינג, אשר מגביל את השימוש בו לשותפים אסטרטגיים כדי למנוע ניצול לרעה.

בינה מלאכותית מזהה פגיעויות בדפדפן אינטרנט

הסקירה הגדולה האחרונה של מוזילה פיירפוקס הגיעה עם הפתעה גדולה. מאחורי הקלעים: הדפדפן נאלץ לתקן 271 פגיעויות אבטחה לאחר שהקוד שלו עבר ניתוח אינטנסיבי עם קלוד מיתוס, מודל הבינה המלאכותית של אנתרופיק המתמקד באבטחת סייבר. רחוק מלהיות ניסוי פשוט, המקרה נחשב לנקודת מפנה פוטנציאלית באופן שבו אפליקציות גדולות המחוברות לאינטרנט מוגנות.

מוזילה מתגאה כבר שנים שפיירפוקס הוא אחד מ... דפדפני קוד פתוח מבוקרים וחזקים יותרעם זאת, שיתוף הפעולה עם Anthropic חשף מספר ניכר של פגיעויות סמויות. החדשות הטובות הן שאלו תוקנו לפני שניתן היה לנצל אותן; החשש נובע מגילוי המידה שבה משטח התקיפה עדיין הסתיר פגיעויות שלא זיהו בדיקות ידניות ולא טכניקות ניתוח מסורתיות.

פיירפוקס 150: עדכון המאופיין ב-271 פגיעויות שתוקנו

עדכון דפדפן עם תיקוני אבטחה

לדברי בובי הולי, מנהל הטכנולוגיה הראשי של מוזילה, העבודה היא חלק מ- שיתוף פעולה ישיר עם אנתרופיק בתוך פרויקט Glasswing, התוכנית המוגבלת שבאמצעותה חברת הבינה המלאכותית מאפשרת לשותפי טכנולוגיה לנתח תוכנות קריטיות, הסריקה התמקדה בקוד המקור של הדפדפן, תוך מתן תשומת לב מיוחדת לרכיבים רגישים כמו מנוע הרינדור, ארגז החול ושכבות בידוד התהליכים.

הולי מודה כי מבחינה היסטורית, התעשייה הניחה ש חיסול מוחלט של ניצול לרעה היה מטרה לא מציאותית.האסטרטגיה כללה הקשתות ככל האפשר על התקפות באמצעות שכבות הגנה לעומק, ארגז חול ושפות מאובטחות יותר כמו Rust, אך תמיד קבלה של כך שפגיעות מסוימת תופיע בסופו של דבר. הגילוי העצום של Mythos מחזק רעיון זה, אך בו זמנית מראה כי ייתכן שהאיזון מתחיל להשתנות לטובת המגנים.

ה-CTO עצמו מציין כי כשל בודד מהקטגוריה שנמצא היה התרעה אדומה בשנת 2025 עבור מטרה מוגנת ביותרמכאן הוורטיגו שלפי מוזילה התפשט בקרב צוותי אבטחה אחרים כאשר ראו את המספר הכולל של פגיעויות שנחשפו בבת אחת, תרחיש שבוחן את יכולת התגובה של כל ארגון.

מאופוס למיתוס: קפיצת מדרגה בביקורת בינה מלאכותית

מודל בינה מלאכותית מיושם על אבטחת סייבר

שיתוף הפעולה בין מוזילה לאנתרופיק לא התחיל עם מיתוס. חודשים קודם לכן, הקרן בדקה קלוד אופוס 4.6המודל המתקדם של Anthropic שימש לסקירת גרסה מוקדמת יותר של הדפדפן. בדיקה ראשונה זו הביאה לתיקון של 22 פגיעויות אבטחה ב-Firefox 148, חלקן חמורות, ונחשב להישג יוצא דופן כבר אז.

עם זאת, הגעתו של קלוד מיתוס פריוויו משמעותה קפיצה בקנה מידה של בערך פי שנים עשר במספר הפגיעויות שזוהובעוד ש-Opus 4.6 זיהתה כמה עשרות פגיעויות, Mythos חשפה 271, ובבדיקות פנימיות יצרה מעל 180 פרצות אבטחה פעילות המדגימות את יכולת הניצול בפועל של שגיאות אלו. מבחינת פרודוקטיביות הביקורת, זהו שיפור משמעותי.

מוזילה מדגישה שהמודל של אנתרופיק השיג ביצועים דומים לאלו של חוקרים אנושיים עיליתהדבר החשוב, הם מבהירים, אינו שהוא מגלה סוגים חדשים לחלוטין של פגיעויות, אלא שהוא מסוגל לאתר באופן שיטתי רבות מהבעיות שגם מומחה יכול למצוא, אך בזמן קצר בהרבה ובקנה מידה שכמעט בלתי ניתן לניהול עבור צוותים ידניים.

נקודה אחת שהארגון מתעקש להדגיש היא ש לא זוהו פגיעויות שהיו מעבר להישג ידו של חוקר אנושי טוב.זה תואם את השקפתה של מוזילה, שאינה מאמינה שבינה מלאכותית תיצור שיטות תקיפה יש מאין אשר יאתגרו לחלוטין את הבנתנו הנוכחית לגבי אבטחה; במקום זאת, היא מעצימה את העבודה שכבר ניתן לעשות, אך ללא מגבלות של זמן, עייפות או משאבים.

עבור יישום מורכב ומודולרי כמו פיירפוקס, שתוכנן בדיוק כך שבני אדם יוכלו להסיק מסקנות לגבי חלקיו השונים, גישה זו הגיונית. מה שמשתנה אינו כל כך אופי השגיאות, אלא... היכולת לגלות הרבה יותר בפחות זמןזהו מפתח עבור דפדפן המשמש כשער לאלפי שירותים ויישומים, כולל פלטפורמות פיננסיות, כלי עבודה מרחוק ושירותים ציבוריים מקוונים באיחוד האירופי.

מהמודל ההתקפי לניסיון להשיג יתרון הגנתי

במשך שנים, אבטחת תוכנה עברה ל... איזון לא נוח בין תוקפים למגניםמשטח ההתקפה של דפדפן מודרני כה גדול עד שאי אפשר לכסות אותו לחלוטין בעזרת כלים מסורתיים, מה שנתן לתוקפים יתרון אסימטרי: הם רק צריכים למצוא פגיעות ממוקמת היטב כדי להשיג את מטרתם.

מוזילה מודה שהאסטרטגיה שלה הסתמכה על שילוב של הגנה מעמיקה, ארגז חול קפדני ושימוש רב ב-Rust כדי למזער משפחות מסוימות של שגיאות. זה משלים טכניקות כמו fuzzing, אשר מעבירות את הקוד קלט אקראי כדי לאלץ כשלים בלתי צפויים. עם זאת, צוות פיירפוקס עצמו מכיר בכך שישנם אזורים בקוד שקשה הרבה יותר לטשטושזה משאיר פערים בכיסוי שניתן לנצל על ידי תוקפים מטופלים.

שימוש בבינה מלאכותית כמו קלוד מיתוס מכניס חלק חדש לפאזל. בניגוד לבדיקות אקראיות או סקירות ידניות, המודל מסוגל... להסביר את קוד המקור, לזהות דפוסים חשודים ולהציע ניצול לרעה אשר מדגימים האם תקלה היא באמת קריטית. זה מפחית את התלות הבלעדית בצוותים מיוחדים ביותר, שהם נדירים ואינם מסוגלים להתמודד עם כמות התוכנה שיש לבדוק.

עבור מוזילה, זה פותח דלת ל... כדי לסגור בהדרגה את הפער בין השגיאות שמכונות יכולות לזהות לבין אלו שמומחים אנושיים יכולים לאתר.אם עלות מציאת נקודות תורפה יורדת באופן דרסטי עבור המגנים, חלק מהיתרון המבני שהיה לתוקפים, שהורגלו להקדיש חודשים של עבודה לציד פגם רווחי יחיד, נעלם.

הולי מודה שההלם הראשוני של לראות כל כך הרבה שגיאות בבת אחת היה לא פחות מרעידת אדמה פנימית, אך טוען שברגע שההלם הראשוני שכך, התחושה חיובית: אם ניתן לתעדף משאבים ולמקד מאמצים בתיקון מה שהבינה המלאכותית מגלה, המגנים יכולים להתחיל לשחק עם אותם כלי נשק.כלומר, בתנאי שיש צוותים המסוגלים לספוג את נפח התוצאות ולתרגם אותן לתיקונים יעילים.

סיכונים של בינה מלאכותית אבטחתית כה חזקה: חרב פיפיות ברורה

לצד ההתלהבות המתונה של מוזילה, חלק ניכר ממגזר הסייבר-אבטחה האירופי עוקב מקרוב אחר... פוטנציאל לניצול לרעה של כלים כמו קלוד מיתוסאותה מערכת המאפשרת מציאת פגמים בפיירפוקס עלולה לשמש, בידיים הלא נכונות, כדי להפוך את גילוי הפגיעויות במערכות הפעלה, ארנקים חמים, יישומים מבוזרים או שירותי תשתית קריטיים לאוטומטי.

אנתרופיק מודעת לסיכון זה, ולמעשה טוענת מיתוס זמין בגישה מוגבלת מאוד דרך פרויקט גלאסווינגחברות טכנולוגיה גדולות כמו אפל, מיקרוסופט, גוגל, אמזון שירותי אינטרנט, קרן לינוקס ומוזילה עצמה הן חלק מקבוצה זו, המשתמשת במודל כדי לבדוק את התוכנה שלה, ובמקרים מסוימים, את התשתית האסטרטגית שלה. הרעיון הוא לשלוט מקרוב על מה מנותח ולאילו מטרות.

דיווחים אחרונים מצביעים על כך שבבדיקות מבוקרות, קלוד מיתוס הגיע זיהוי וניצול פגיעויות יום אפס במערכות נפוצותמדפדפנים ועד מערכות הפעלה. אף תועד שהוא יכול לבצע פעולות סייבר מורכבות באופן אוטונומי למדי, כגון סימולציות חדירה רב-שלביות ברשתות ארגוניות.

יכולות אלו עוררו עניין לא רק מצד חברות, אלא גם מצד ממשלות וסוכנויות מודיעיןבארצות הברית, למשל, דווח כי הסוכנות לביטחון לאומי (NSA) אף הפעילה את Mythos ברשתות מסווגות, למרות הסתייגויות הציבור משימוש בכלים כאלה בהקשרים של מלחמה או מעקב.

עבור אירופה, שם הדיון על רגולציה של בינה מלאכותית והגנה על נתונים זה אינטנסיבי במיוחד; מקרים כמו פיירפוקס ומיתוס מציעים תחמושת לכל הצדדים: מצד אחד, הם מראים את הערך של בינה מלאכותית מבוקרת היטב כדי להגן על מיליוני משתמשים; מצד שני, הם מדגישים את הצורך להבטיח שמודלים מסוג זה לא יזינו דורות חדשים של התקפות אוטומטיות בקנה מידה גדול.

השפעה על המערכת האקולוגית של תוכנה פתוחה ועל משתמשים אירופאים

לפיירפוקס מעמד ייחודי בנוף הדפדפנים. למרות שאיבד נתח שוק לכיוון כרום ונגזרותיו, הוא נותר... מרכיב מפתח בסביבות בהן תוכנה חופשית ופרטיות מוערכים, כמו גם מנהלים ציבוריים אירופאיים רבים, מוסדות אקדמיים ומשתמשים מתקדמים של מערכות GNU/Linux.

בהקשר זה, ניתן לפרש את גילוי 271 נקודות תורפה בשתי דרכים. מצד אחד, זה מאשר שאפילו פרויקטים בקוד פתוח שעברו ביקורת קפדנית יכולים להסתיר מספר רב של באגים.פשוט משום שבסיס הקוד עצום ובדיקה ידנית אינה יכולה להגיע לכל מקום. מצד שני, זה מדגים שמודל הפיתוח הפתוח מקל על כלים חיצוניים, כולל בינה מלאכותית מתקדמת, לבדוק את הקוד ולתרום לשיפור האבטחה שלו.

מוזילה מודה שבעזרת Mythos, יש לה כעת... רשימה ארוכה של משימות ממתינות לחיזוק האבטחה של אפליקציית הדגל שלהם. עבור משתמשי קצה בספרד ובשאר אירופה, ההמלצה פשוטה: לעדכן את הדפדפן כדי ליהנות מתיקונים אלה. גרסה 150 לא רק מתקנת את הבאגים שזוהו, אלא גם שומרת על קצב השיפורים בביצועים, תאימות ותכונות כגון ארגז חול וניהול הרשאות רשת מקומית.

יתר על כן, מקרה פיירפוקס יכול לשמש כתקדים עבור פרויקטים אחרים בקוד פתוח כלים אלה נמצאים בשימוש יומיומי בעסקים, גופים ציבוריים ושירותים קריטיים. כלים נפוצים - שרתי אינטרנט, ספריות קריפטוגרפיות, מסגרות פיתוח - יכולים להפיק תועלת מביקורות דומות המונעות על ידי בינה מלאכותית, דבר הרלוונטי במיוחד באיחוד האירופי, שבו ההנחיות בנושא אבטחת סייבר וחוסן דיגיטלי הופכות מחמירות יותר ויותר.

האתגר, כפי שמוזילה עצמה מודה, הוא שרבים מהפרויקטים הללו אינם כוללים את משאבים אנושיים או כלכליים מספיקים כדי לספוג את זרם הממצאים שמודל כמו Mythos יכול לייצר. כאן נכנסות לתמונה גם קרנות תוכנה חופשית וגם מדיניות ציבורית התומכת באבטחת קוד פתוח, נושא שכבר הועלה בבריסל בעקבות אירועים כמו Log4Shell.

שלב חדש ביחסים בין בני אדם לבינה מלאכותית בתחום אבטחת הסייבר

מעבר לאנקדוטה של ​​271 הפגיעויות, מה שמקרה פיירפוקס מעלה הוא שינוי מיקוד ביחסים בין חוקרים אנושיים לבינה מלאכותית בתחום אבטחת הסייבר. במקום להעמיד אחד כנגד השני, מוזילה דוגלת במודל שבו כלים מתקדמים מרחיבים את יכולותיהם של צוותי אבטחה, מבלי להחליף את שיקול דעתם או ניסיונם.

הארגון מתאר את קלוד מיתוס כמעין חוקר אבטחה בלתי נלאהמסוגלים לסקור כמויות גדולות של קוד, להציע פרצות ולזהות דפוסי סיכון. לצדם, מומחים אנושיים נותרים אחראים על קביעת סדרי עדיפויות, אישור, תיקון והחלטה אילו שינויים יוכנסו למוצר הסופי.

לחזון שיתופי זה השלכות ישירות על שוק הסייבר האירופי, שבו חברות ומרכזי מחקר כבר פועלים. הם מתנסים בבינה מלאכותית לצורך ביקורות קוד, ניתוח תוכנות זדוניות או זיהוי חדירות.אם תוצאותיה של מוזילה ישוכפלו בפרויקטים אחרים, ייתכן שנראה קיצור של זמני התגובה לכשלים קריטיים והפחתה, לפחות חלקית, של הלחץ על צוותי אבטחה עמוסים.

במקביל, הניסיון של Anthropic ו-Mozilla מבהיר את החשיבות של הערכת מחדש של השיטות המשמשות למדידת ביצועי מודלים של בינה מלאכותית במשימות אבטחה. אנתרופיק עצמה הודתה כי מדדי ביצועים רבים נוכחיים כבר לא הצליחו להעריך את היכולות האמיתיות של המערכות העדכניות ביותר שלה, מה שמחייב תכנון של בדיקות תובעניות ומייצגות יותר.

אם יש דבר אחד שמוזילה ואנתרופיק מסכימות עליו, זה שלעת עתה, אין תחליף מוחלט לשיפוט אנושי בניהול סיכונים. בינה מלאכותית מאיצה ומרחיבה את החיפוש אחר בעיות, אך ההחלטה מה לתקן, כיצד לעשות זאת ובאיזה ציר זמן עדיין תלויה בצוותים של אנשים שצריכים לאזן בין אבטחה, השפעת המשתמש ומשאבים זמינים.

הכל מצביע על כך ששחרור פיירפוקס 150 עם תיקונים ל-271 פגיעויות שסומנו על ידי קלוד מיתוס ייזכר כרגע בו אבטחת הסייבר עשתה צעד רציני לעבר אוטומציה חכמה.דפדפן מוזילה הופך אפוא למקרה בוחן כיצד לשלב בינה מלאכותית ברמה גבוהה במחזור חיי הפיתוח והתחזוקה של מוצר קריטי, מבלי לאבד את הסיכונים הנלווים או את הצורך בפיקוח אנושי הדוק. עבור משתמשים, מפתחים וקובעי מדיניות בספרד ובאירופה, הלקח ברור: בינה מלאכותית אינה עוד רק מושג עתידני, אלא כלי שמתחיל לאזן מחדש את הכף בקרב שנטה לטובת התוקפים במשך עשרות שנים.

מודל הבינה המלאכותית Mythos של Anthropic
Artaculo relacionado:
המיתוס של אנתרופיק: מודל הבינה המלאכותית שכותב מחדש את כללי אבטחת הסייבר

הוסף כמקור מועדף