Microsoft kæmper med at rette fejl fundet af Anthropic’s Claude Mythos
Anthropics Claude Mythos har angiveligt fundet hundredvis af sikkerhedssårbarheder på tværs af Microsofts produkter, herunder 231 alvorlige SharePoint-sårbarheder alene i april.
Resultaterne viser, hvordan kunstig intelligens kan fremskynde fejlopdagelse. De understreger dog også det voksende pres på Microsofts udviklingsteams for hurtigt at undersøge og rette sårbarheder.
Microsoft-medarbejdere roste Claude Mythos
Ifølge ProPublica roste Microsoft-medarbejdere Anthropics Claude Mythos Preview under et internt møde i maj.
Anthropic gav angiveligt tidlig adgang til omkring 40 partnere, herunder Microsoft, Google, Apple og Amazon. Virksomheden har siden genoprettet adgangen til Mythos 5 efter godkendelse fra den amerikanske regering.
Under Microsoft-mødet diskuterede medarbejderne, hvor effektivt modellen kunne gennemgå store kodebaser og identificere potentielle sikkerhedssvagheder.
Claude Mythos fandt 231 alvorlige SharePoint-sårbarheder
Claude Mythos identificerede angiveligt 90 kritiske og 141 vigtige SharePoint-sårbarheder i løbet af april.
Tallene omfattede kun SharePoint. Der blev angiveligt opdaget hundredvis af yderligere sårbarheder på tværs af andre Microsoft-produkter og -tjenester.
Microsofts ledere instruerede udviklingsteams i at prioritere kritiske og vigtige problemer. Udviklere ville adressere moderate sårbarheder senere, fordi teamsene manglede tilstrækkelige ressourcer til at løse alle fund med det samme.
Moderate sårbarheder kan stadig skabe alvorlige risici
En moderat sårbarhed kan virke mindre presserende, når den vurderes individuelt. Angribere kan dog kombinere flere svagheder med lavere alvorlighedsgrad for at skabe en farligere angrebskæde.
Dette gør forsinket udbedring risikabel, især da AI-værktøjer forbedrer den hastighed, hvormed sikkerhedsforskere og angribere kan analysere software.
Microsoft har allerede advaret om, at AI gør det farligere at udskyde Windows-opdateringer. Hurtigere opdagelse af sårbarheder kan forkorte perioden mellem en fejls identifikation og dens udnyttelse.
AI ændrer Microsofts sikkerhedsproces
Microsoft har udvidet sin AI-drevne Windows-sikkerhedsstrategi ved at introducere AI-værktøjer i sine udviklings-, test- og sikkerhedspipelines.
Virksomheden introducerede også for nylig MAI-Cyber-1-Flash, en cybersikkerhedsmodel designet til at reducere omkostningerne ved automatiserede sikkerhedsundersøgelser. Microsoft planlægger at integrere modellen i MDASH.
Disse systemer kan gennemgå mere kode og opdage flere svagheder, end traditionelle sikkerhedsteams kunne identificere manuelt. At finde flere sårbarheder skaber dog også en større udbedringsbacklog.
Ældre Microsoft-kode øger arbejdsbyrden
Microsoft-produkter som Windows, SharePoint og Microsoft 365 indeholder kode udviklet over flere årtier.
Nogle ældre komponenter følger muligvis ikke moderne sikkerhedsstandarder eller udviklingspraksis. Gennemgang, udskiftning og modernisering af disse systemer kræver betydelige udviklingsressourcer.
AI kan hjælpe med at identificere svagheder på tværs af disse store kodebaser, men Microsoft har stadig brug for udviklere til at validere fundene, producere rettelser, teste opdateringer og implementere patches uden at forstyrre kunderne.
Microsoft gennemgår bemanding og sikkerhedsinvesteringer
Microsoft fortalte ProPublica, at virksomheden fortsat gennemgår, hvordan dens teams klassificerer og prioriterer sårbarheder.
Virksomheden evaluerer også bemandingsniveauer, sikkerhedsinvesteringer og udviklingsværktøjer, efterhånden som AI øger antallet af opdagede problemer.
Udfordringen handler ikke længere kun om at finde sårbarheder. Microsoft skal også sikre, at deres udviklingsteams kan behandle og reparere dem hurtigt nok.
Virksomhedens bredere AI-strategi kan hjælpe den med at vælge den bedste model til hver opgave. Microsoft udfordrer OpenAI og Anthropic ved at undgå afhængighed af en enkelt AI-udbyder, hvilket giver deres teams adgang til forskellige modeller baseret på omkostninger, ydeevne og sikkerhedskrav.
AI-drevet fejlopdagelse kan markant forbedre softwaresikkerheden. Det kan også afsløre flere sårbarheder, end udviklingsteams umiddelbart kan håndtere, hvilket øger vigtigheden af bemanding, prioritering og hurtigere patch-udvikling.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages