Mozilla систематизирует поиск уязвимостей в Firefox с помощью ИИ
Браузер Firefox теперь служит полномасштабной лабораторией для тестирования новых инструментов кибербезопасности, поддерживаемых искусственным интеллектом. В апреле Mozilla исправила впечатляющее количество из 423 уязвимостей, большинство из которых были обнаружены с помощью модели Mythos.
Mozilla не устает хвалить возможности Mythos по выявлению ошибок и уязвимостей безопасности в Firefox. В апреле было выпущено 423 исправления: 271 ошибка в Firefox 150, обнаруженная благодаря анализу Mythos, плюс 41 ошибка, о которой сообщили сторонние исследователи, и 111, найденных внутренними методами. Это значительно больше по сравнению с 76 исправлениями, выпущенными в марте.
Что-то изменилось в подходе разработчиков Firefox к использованию больших языковых моделей (LLM). Тестирование, проведенное в последние годы с использованием GPT-4 или Sonnet 3.5, хоть и выглядело многообещающим, в конечном итоге оказалось «непрактичным в большом масштабе из-за высокого уровня ложных срабатываний», как пишут Брайан Гринстед, Кристиан Холлер и Фредерик Браун из Mozilla. Стандартный метод заключался в том, чтобы поручить модели анализировать критический код на предмет потенциальных уязвимостей.
Агенты, выслеживающие ошибки
Агентурные модели изменили ситуацию, подчеркивают они: «Эти системы могут находить настоящие ошибки и отбрасывать невоспроизводимые гипотезы». Claude Opus 4.6 позволил разработать «агентский инструмент», который взаимодействует со средой разработки: он может выполнять код, проверять реальность уязвимости и генерировать воспроизводимые тестовые сценарии.
По сути, LLM формулирует гипотезу и самостоятельно пытается ее подтвердить. Это позволяет выявлять «впечатляющее количество ранее неизвестных уязвимостей». Инженеры Mozilla доработали и скорректировали поведение модели, а когда результаты были признаны достаточно хорошими, они распараллелили задачи на нескольких временных виртуальных машинах.
LLM — это лишь часть этой сложной системы безопасности. Полная инфраструктура также включает управление жизненным циклом уязвимостей: оркестрацию, валидацию, сортировку и интеграцию с другими внутренними инструментами. Этот «инструмент», оставаясь очень специфичным для проекта, может затем работать с другими LLM, например, с предварительной версией Mythos. «Система одновременно улучшает способность обнаруживать потенциальные ошибки, создавать тестовые сценарии для их демонстрации и точно объяснять их механизм и влияние», — отмечает Mozilla.
Эта фундаментальная работа по созданию конвейера вокруг языковых моделей и возросшие возможности последних позволили ускорить обнаружение и разработку исправлений. «Еще несколько месяцев назад отчеты о проблемах безопасности, генерируемые ИИ и отправляемые в проекты с открытым исходным кодом, были известны в основном как бесполезный шум», — вспоминают инженеры. Отделение зерен от плевел было трудоемким: «просто и недорого попросить LLM найти «проблему» в коде, но долго и дорого проверять, а затем реагировать на эти сообщения».
Все изменилось с появлением новых, более мощных LLM и улучшением методов использования этих моделей. Это специфический случай использования для Firefox, который может не подойти другим организациям.
ИИ не пишет исправления
Брайан Гринстед в интервью TechCrunch дал интересные комментарии. Хотя команда Firefox использует LLM для обнаружения уязвимостей, исправления по-прежнему создаются людьми, несмотря на достижения в инструментах разработки с ИИ. «Для ошибок, о которых мы говорим в этой статье, каждое исправление было написано одним инженером, а затем проверено другим», — поясняет он.
Разработчики все же просят ИИ предлагать исправления для каждой ошибки, но сгенерированный им код не может быть развернут как есть. Он служит в основном в качестве рабочей основы, поскольку «мы не обнаружили, что этот процесс можно автоматизировать».
Mozilla достаточно уверена, чтобы опубликовать информацию о 12 исправленных ошибках, не дожидаясь обычных нескольких месяцев до публичного раскрытия, «учитывая чрезвычайный уровень интереса к этой теме и срочность мер, которые необходимо принять во всей программной экосистеме». Эти ошибки, допускающие выход из песочницы, должны быть скомбинированы с другими эксплойтами для компрометации Firefox.
«Мы еще не обнаружили все скрытые ошибки, присутствующие в Firefox, но очень довольны текущей траекторией», — заключает статья. Следующим шагом для Mozilla является интеграция системы непосредственно в цепочку разработки браузера: каждое новое исправление, отправленное разработчиком, может быть автоматически проанализировано конвейером ИИ, что позволит обнаруживать ошибки практически в момент их включения в код Firefox.
Свежие материалы — Новости технологий

Apple подала в суд на OpenAI, обвиняя компанию в «прогнившем до основания» поведении
Сюрприз пятничного вечера Apple наносит мощный удар по OpenAI. Технологический гигант подал в суд на лабораторию ИИ, обвиняя её в организации систематического хищения коммерческих секретов с целью ускорения разработки будущих потребительских устройств. Иск направлен против OpenAI, её

Steam Machine: Первые проблемы с «красной линией смерти» и возможности кастомизации
Компания Valve начала поставки первых консолей Steam Machine своим покупателям. Однако для одного из владельцев радость оказалась недолгой: его устройство быстро показало «красную линию смерти». Знаменитое «красное кольцо смерти» на Xbox 360 стало одной из самых известных аппаратных пробле

Проект Aion: ИИ-операционная система Microsoft под управлением Copilot
Широкой публике видна лишь малая часть множества проектов, над которыми работает Microsoft. Но иногда утечки позволяют узнать, чем занимался разработчик — или, по крайней мере, одна из его команд — в определенный момент. В данном случае речь идет о «проекте Aion», экспериментальной операционно

ООН предупреждает: Прогресс ИИ опережает возможности регулирования
В своем предварительном докладе эксперты, привлеченные Организацией Объединенных Наций (ООН), выражают обеспокоенность тем, что стремительное развитие искусственного интеллекта (ИИ) может лишить государства возможности эффективно его контролировать. В связи с этим ООН призывает своих членов к

Apple открывает Safari для ИИ-агентов
Apple предоставила браузеру Safari официальный мост в виде протокола MCP (Model Context Protocol). Это позволит разработчикам предоставлять своим ИИ-агентам доступ к браузеру для отладки, проверки совместимости сайтов, просмотра консоли и сетевых запросов. Таким образом, производитель наконец-т

Отмена возвращения консоли 3DO через неделю после анонса
Это начиналось как многообещающее приключение, но, увы, быстро столкнулось с суровой реальностью. Компания Empire Interactive всего неделю назад объявила о своем намерении возродить легендарную консоль 3DO. Однако это «возвращение легенды» оказалось крайне недолгим. Ретро-консоли сейчас пер