Microsoft kæmper med at rette fejl fundet af Anthropic’s Claude Mythos


Anthropics Claude Mythos har angiveligt fundet hundredvis af sikkerhedssårbarheder på tværs af Microsoft-produkter, herunder 231 alvorlige SharePoint-fejl alene i april.

Resultaterne viser, hvordan kunstig intelligens kan fremskynde fejldetektion. De fremhæver dog også det voksende pres på Microsofts ingeniørteams for at undersøge og rette sårbarheder hurtigt.

Microsoft-ansatte roste Claude Mythos

Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møde i maj.

Anthropic gav angiveligt tidlig adgang til omkring 40 partnere, herunder Microsoft, Google, Apple og Amazon. Virksomheden har siden genoprettet adgangen til Mythos 5 efter godkendelse fra den amerikanske regering.

Under Microsoft-mødet diskuterede medarbejderne, hvor effektivt modellen kunne gennemgå store kodebaser og identificere potentielle sikkerhedssvagheder.

Claude Mythos fandt 231 alvorlige SharePoint-sårbarheder

Claude Mythos identificerede angiveligt 90 kritiske og 141 vigtige SharePoint-sårbarheder i løbet af april.

Tallene dækkede kun SharePoint. Hundredvis af yderligere sårbarheder blev angiveligt opdaget på tværs af andre Microsoft-produkter og -tjenester.

Microsofts ledere instruerede ingeniørteams i at prioritere kritiske og vigtige problemer. Udviklere ville tage sig af sårbarheder med moderat alvorlighed senere, fordi teamene manglede tilstrækkelige ressourcer til at løse alle fund med det samme.

Moderate sårbarheder kan stadig skabe alvorlige risici

En sårbarhed med moderat alvorlighed kan virke mindre presserende, når den vurderes individuelt. Angribere kan dog kombinere flere svagheder med lavere alvorlighed for at skabe en farligere udnyttelseskæde.

Dette gør forsinket udbedring risikabel, især da AI-værktøjer forbedrer den hastighed, hvormed sikkerhedsforskere og angribere kan analysere software.

Microsoft har allerede advaret om, at AI gør det farligere at udskyde Windows-opdateringer. Hurtigere sårbarhedsopdagelse kan forkorte perioden mellem en fejls identifikation og dens udnyttelse.

AI ændrer Microsofts sikkerhedsproces

Microsoft har udvidet sin AI-drevne Windows-sikkerhedsstrategi ved at introducere AI-værktøjer i sine udviklings-, test- og sikkerhedspipelines.

Virksomheden introducerede også for nylig MAI-Cyber-1-Flash, en cybersikkerhedsmodel designet til at reducere omkostningerne ved automatiserede sikkerhedsundersøgelser. Microsoft planlægger at integrere modellen i MDASH.

Disse systemer kan gennemgå mere kode og opdage flere svagheder, end traditionelle sikkerhedsteams kunne identificere manuelt. At finde flere sårbarheder skaber dog også en større udbedringsbacklog.

Ældre Microsoft-kode øger arbejdsbyrden

Microsoft-produkter som Windows, SharePoint og Microsoft 365 indeholder kode udviklet over flere årtier.

Nogle ældre komponenter følger muligvis ikke moderne sikkerhedsstandarder eller udviklingspraksis. Gennemgang, udskiftning og modernisering af disse systemer kræver betydelige ingeniørressourcer.

AI kan hjælpe med at identificere svagheder på tværs af disse store kodebaser, men Microsoft har stadig brug for udviklere til at validere fundene, producere rettelser, teste opdateringer og implementere patches uden at forstyrre kunderne.

Microsoft gennemgår bemanding og sikkerhedsinvesteringer

Microsoft fortalte ProPublica, at de fortsat gennemgår, hvordan deres teams klassificerer og prioriterer sårbarheder.

Virksomheden evaluerer også bemandingsniveauer, sikkerhedsinvesteringer og udviklingsværktøjer, efterhånden som AI øger antallet af opdagede problemer.

Udfordringen centrerer sig ikke længere kun om at finde sårbarheder. Microsoft skal også sikre, at deres ingeniørteams kan behandle og reparere dem hurtigt nok.

Virksomhedens bredere AI-strategi kan hjælpe den med at vælge den bedste model til hver opgave. Microsoft udfordrer OpenAI og Anthropic ved at undgå afhængighed af en enkelt AI-udbyder, hvilket giver deres teams adgang til forskellige modeller baseret på omkostninger, ydeevne og sikkerhedskrav.

AI-drevet fejldetektion kan forbedre softwaresikkerheden markant. Det kan også afsløre flere sårbarheder, end ingeniørteams umiddelbart kan håndtere, hvilket øger vigtigheden af bemanding, prioritering og hurtigere patch-udvikling.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages