26 июля 2026 г.
Новости технологий

Mozilla систематизирует поиск уязвимостей в Firefox с помощью ИИ

11 мая 2026 г.Дмитрий Ярославцев3 мин

Браузер Firefox теперь служит полномасштабной лабораторией для тестирования новых инструментов кибербезопасности, поддерживаемых искусственным интеллектом. В апреле Mozilla исправила впечатляющее количество из 423 уязвимостей, большинство из которых были обнаружены с помощью модели Mythos.

Mozilla не устает хвалить возможности Mythos по выявлению ошибок и уязвимостей безопасности в Firefox. В апреле было выпущено 423 исправления: 271 ошибка в Firefox 150, обнаруженная благодаря анализу Mythos, плюс 41 ошибка, о которой сообщили сторонние исследователи, и 111, найденных внутренними методами. Это значительно больше по сравнению с 76 исправлениями, выпущенными в марте.

Что-то изменилось в подходе разработчиков Firefox к использованию больших языковых моделей (LLM). Тестирование, проведенное в последние годы с использованием GPT-4 или Sonnet 3.5, хоть и выглядело многообещающим, в конечном итоге оказалось «непрактичным в большом масштабе из-за высокого уровня ложных срабатываний», как пишут Брайан Гринстед, Кристиан Холлер и Фредерик Браун из Mozilla. Стандартный метод заключался в том, чтобы поручить модели анализировать критический код на предмет потенциальных уязвимостей.

Агенты, выслеживающие ошибки

Агентурные модели изменили ситуацию, подчеркивают они: «Эти системы могут находить настоящие ошибки и отбрасывать невоспроизводимые гипотезы». Claude Opus 4.6 позволил разработать «агентский инструмент», который взаимодействует со средой разработки: он может выполнять код, проверять реальность уязвимости и генерировать воспроизводимые тестовые сценарии.

По сути, LLM формулирует гипотезу и самостоятельно пытается ее подтвердить. Это позволяет выявлять «впечатляющее количество ранее неизвестных уязвимостей». Инженеры Mozilla доработали и скорректировали поведение модели, а когда результаты были признаны достаточно хорошими, они распараллелили задачи на нескольких временных виртуальных машинах.

LLM — это лишь часть этой сложной системы безопасности. Полная инфраструктура также включает управление жизненным циклом уязвимостей: оркестрацию, валидацию, сортировку и интеграцию с другими внутренними инструментами. Этот «инструмент», оставаясь очень специфичным для проекта, может затем работать с другими LLM, например, с предварительной версией Mythos. «Система одновременно улучшает способность обнаруживать потенциальные ошибки, создавать тестовые сценарии для их демонстрации и точно объяснять их механизм и влияние», — отмечает Mozilla.

Эта фундаментальная работа по созданию конвейера вокруг языковых моделей и возросшие возможности последних позволили ускорить обнаружение и разработку исправлений. «Еще несколько месяцев назад отчеты о проблемах безопасности, генерируемые ИИ и отправляемые в проекты с открытым исходным кодом, были известны в основном как бесполезный шум», — вспоминают инженеры. Отделение зерен от плевел было трудоемким: «просто и недорого попросить LLM найти «проблему» в коде, но долго и дорого проверять, а затем реагировать на эти сообщения».

Все изменилось с появлением новых, более мощных LLM и улучшением методов использования этих моделей. Это специфический случай использования для Firefox, который может не подойти другим организациям.

ИИ не пишет исправления

Брайан Гринстед в интервью TechCrunch дал интересные комментарии. Хотя команда Firefox использует LLM для обнаружения уязвимостей, исправления по-прежнему создаются людьми, несмотря на достижения в инструментах разработки с ИИ. «Для ошибок, о которых мы говорим в этой статье, каждое исправление было написано одним инженером, а затем проверено другим», — поясняет он.

Разработчики все же просят ИИ предлагать исправления для каждой ошибки, но сгенерированный им код не может быть развернут как есть. Он служит в основном в качестве рабочей основы, поскольку «мы не обнаружили, что этот процесс можно автоматизировать».

Mozilla достаточно уверена, чтобы опубликовать информацию о 12 исправленных ошибках, не дожидаясь обычных нескольких месяцев до публичного раскрытия, «учитывая чрезвычайный уровень интереса к этой теме и срочность мер, которые необходимо принять во всей программной экосистеме». Эти ошибки, допускающие выход из песочницы, должны быть скомбинированы с другими эксплойтами для компрометации Firefox.

«Мы еще не обнаружили все скрытые ошибки, присутствующие в Firefox, но очень довольны текущей траекторией», — заключает статья. Следующим шагом для Mozilla является интеграция системы непосредственно в цепочку разработки браузера: каждое новое исправление, отправленное разработчиком, может быть автоматически проанализировано конвейером ИИ, что позволит обнаруживать ошибки практически в момент их включения в код Firefox.