Mozilla систематизирует поиск уязвимостей в Firefox с помощью ИИ
Браузер Firefox теперь служит полномасштабной лабораторией для тестирования новых инструментов кибербезопасности, поддерживаемых искусственным интеллектом. В апреле Mozilla исправила впечатляющее количество из 423 уязвимостей, большинство из которых были обнаружены с помощью модели Mythos.
Mozilla не устает хвалить возможности Mythos по выявлению ошибок и уязвимостей безопасности в Firefox. В апреле было выпущено 423 исправления: 271 ошибка в Firefox 150, обнаруженная благодаря анализу Mythos, плюс 41 ошибка, о которой сообщили сторонние исследователи, и 111, найденных внутренними методами. Это значительно больше по сравнению с 76 исправлениями, выпущенными в марте.
Что-то изменилось в подходе разработчиков Firefox к использованию больших языковых моделей (LLM). Тестирование, проведенное в последние годы с использованием GPT-4 или Sonnet 3.5, хоть и выглядело многообещающим, в конечном итоге оказалось «непрактичным в большом масштабе из-за высокого уровня ложных срабатываний», как пишут Брайан Гринстед, Кристиан Холлер и Фредерик Браун из Mozilla. Стандартный метод заключался в том, чтобы поручить модели анализировать критический код на предмет потенциальных уязвимостей.
Агенты, выслеживающие ошибки
Агентурные модели изменили ситуацию, подчеркивают они: «Эти системы могут находить настоящие ошибки и отбрасывать невоспроизводимые гипотезы». Claude Opus 4.6 позволил разработать «агентский инструмент», который взаимодействует со средой разработки: он может выполнять код, проверять реальность уязвимости и генерировать воспроизводимые тестовые сценарии.
По сути, LLM формулирует гипотезу и самостоятельно пытается ее подтвердить. Это позволяет выявлять «впечатляющее количество ранее неизвестных уязвимостей». Инженеры Mozilla доработали и скорректировали поведение модели, а когда результаты были признаны достаточно хорошими, они распараллелили задачи на нескольких временных виртуальных машинах.
LLM — это лишь часть этой сложной системы безопасности. Полная инфраструктура также включает управление жизненным циклом уязвимостей: оркестрацию, валидацию, сортировку и интеграцию с другими внутренними инструментами. Этот «инструмент», оставаясь очень специфичным для проекта, может затем работать с другими LLM, например, с предварительной версией Mythos. «Система одновременно улучшает способность обнаруживать потенциальные ошибки, создавать тестовые сценарии для их демонстрации и точно объяснять их механизм и влияние», — отмечает Mozilla.
Эта фундаментальная работа по созданию конвейера вокруг языковых моделей и возросшие возможности последних позволили ускорить обнаружение и разработку исправлений. «Еще несколько месяцев назад отчеты о проблемах безопасности, генерируемые ИИ и отправляемые в проекты с открытым исходным кодом, были известны в основном как бесполезный шум», — вспоминают инженеры. Отделение зерен от плевел было трудоемким: «просто и недорого попросить LLM найти «проблему» в коде, но долго и дорого проверять, а затем реагировать на эти сообщения».
Все изменилось с появлением новых, более мощных LLM и улучшением методов использования этих моделей. Это специфический случай использования для Firefox, который может не подойти другим организациям.
ИИ не пишет исправления
Брайан Гринстед в интервью TechCrunch дал интересные комментарии. Хотя команда Firefox использует LLM для обнаружения уязвимостей, исправления по-прежнему создаются людьми, несмотря на достижения в инструментах разработки с ИИ. «Для ошибок, о которых мы говорим в этой статье, каждое исправление было написано одним инженером, а затем проверено другим», — поясняет он.
Разработчики все же просят ИИ предлагать исправления для каждой ошибки, но сгенерированный им код не может быть развернут как есть. Он служит в основном в качестве рабочей основы, поскольку «мы не обнаружили, что этот процесс можно автоматизировать».
Mozilla достаточно уверена, чтобы опубликовать информацию о 12 исправленных ошибках, не дожидаясь обычных нескольких месяцев до публичного раскрытия, «учитывая чрезвычайный уровень интереса к этой теме и срочность мер, которые необходимо принять во всей программной экосистеме». Эти ошибки, допускающие выход из песочницы, должны быть скомбинированы с другими эксплойтами для компрометации Firefox.
«Мы еще не обнаружили все скрытые ошибки, присутствующие в Firefox, но очень довольны текущей траекторией», — заключает статья. Следующим шагом для Mozilla является интеграция системы непосредственно в цепочку разработки браузера: каждое новое исправление, отправленное разработчиком, может быть автоматически проанализировано конвейером ИИ, что позволит обнаруживать ошибки практически в момент их включения в код Firefox.
Свежие материалы — Новости технологий

Apple Watch Series 12 и AirPods 5: Новые Умные Часы и Наушники от Apple
Хотя главной звездой сентябрьской презентации Apple, безусловно, стал iPhone Duo, компания также представила новые умные часы и беспроводные наушники. Производитель не стал особо напрягаться, и количество новинок оказалось довольно скромным. Apple Watch Series 12 и Ultra 4 получили новый

Google инвестирует 13 миллиардов евро в Финляндию
Google обязалась инвестировать 13 миллиардов евро в Финляндию в течение следующих двух лет. Эти средства будут направлены на финансирование инфраструктурных проектов в южных и центральных регионах страны. В пресс-релизе, опубликованном в среду, 9 сентября, Google уточнила, что эта сумма в

Более 400 миллионов доменных имен в мире, .com безоговорочно доминирует
Интернет преодолел важный рубеж: количество доменных имен превысило 400 миллионов. Рынок доменов абсолютно доминируется расширением .com, которым управляет американская компания Verisign, и на него приходится более 166 миллионов доменных имен. В интернете доменные имена

ANSSI представляет REACTIV: Новый механизм для защиты госслужб от кибератак
7 сентября Национальное агентство по безопасности информационных систем (ANSSI) Франции объявило о запуске нового механизма под названием REACTIV (Межведомственное реагирование и действия в ответ на нарушения данных). Созданный по запросу премьер-министра, этот механизм призван обеспечить неме

ИИ: NVIDIA инвестировала 99 миллиардов долларов, в основном в своих клиентов
Производитель "кирок" финансирует покупателей "кирок" За один год инвестиционный портфель NVIDIA вырос в 14 раз, а за два года — в 45 раз. Большая часть из 99 миллиардов долларов была инвестирована в компании, составляющие цепочку создания стоимости в области искусственного интеллекта, что

Mozilla запускает тестирование блокировщика рекламы в Firefox для iOS
Версия 154 Firefox для iOS теперь включает экспериментальную функцию блокировки рекламы при просмотре веб-страниц. Хотя официального анонса не было, эта возможность упомянута фондом Mozilla на одной из его страниц поддержки и фигурирует в списке ожидаемых изменений. Блокировка основана на