Microsoft peine à corriger les bogues découverts par Claude Mythos d'Anthropic
Claude Mythos d’Anthropic aurait découvert des centaines de vulnérabilités de sécurité dans les produits Microsoft, dont 231 failles sérieuses dans SharePoint rien qu’en avril.
Ces résultats montrent comment l’intelligence artificielle peut accélérer la détection des bogues. Ils mettent toutefois aussi en lumière la pression croissante qui pèse sur les équipes d’ingénierie de Microsoft pour enquêter et corriger rapidement les vulnérabilités.
Les employés de Microsoft ont salué Claude Mythos
Selon ProPublica, les employés de Microsoft ont salué Claude Mythos Preview d’Anthropic au cours d’une réunion interne tenue en mai.
Anthropic aurait fourni un accès anticipé à une quarantaine de partenaires, dont Microsoft, Google, Apple et Amazon. L’entreprise a depuis rétabli l’accès à Mythos 5 après l’approbation du gouvernement américain.
Au cours de la réunion chez Microsoft, les employés ont discuté de l’efficacité avec laquelle le modèle pouvait examiner d’importantes bases de code et identifier les faiblesses de sécurité potentielles.
Claude Mythos a trouvé 231 vulnérabilités sérieuses dans SharePoint
Claude Mythos aurait identifié 90 vulnérabilités critiques et 141 importantes dans SharePoint au cours du mois d’avril.
Ces chiffres ne concernent que SharePoint. Des centaines d’autres vulnérabilités auraient été découvertes dans d’autres produits et services Microsoft.
Les responsables de Microsoft ont demandé aux équipes d’ingénierie de donner la priorité aux problèmes critiques et importants. Les développeurs traiteraient les vulnérabilités de sévérité modérée plus tard, car les équipes ne disposaient pas de ressources suffisantes pour résoudre immédiatement chaque découverte.
Les vulnérabilités modérées peuvent néanmoins créer des risques sérieux
Une vulnérabilité de sévérité modérée peut sembler moins urgente lorsqu’elle est examinée isolément. Cependant, les attaquants peuvent combiner plusieurs faiblesses de sévérité inférieure pour créer une chaîne d’exploitation plus dangereuse.
Cela rend risquée la remédiation différée, d’autant plus que les outils d’IA améliorent la vitesse à laquelle les chercheurs en sécurité et les attaquants peuvent analyser les logiciels.
Microsoft a déjà averti que l’IA rend plus dangereux le report des mises à jour de Windows. Une découverte plus rapide des vulnérabilités pourrait raccourcir le délai entre l’identification d’une faille et son exploitation.
L’IA modifie le processus de sécurité de Microsoft
Microsoft a étendu sa stratégie de sécurité Windows pilotée par l’IA en introduisant des outils d’IA dans ses pipelines de développement, de test et de sécurité.
L’entreprise a également récemment présenté MAI-Cyber-1-Flash, un modèle de cybersécurité conçu pour réduire le coût des enquêtes de sécurité automatisées. Microsoft prévoit d’intégrer ce modèle à MDASH.
Ces systèmes peuvent examiner davantage de code et détecter plus de faiblesses que ce qu’une équipe de sécurité traditionnelle pourrait identifier manuellement. Toutefois, trouver plus de vulnérabilités crée également un arriéré de correction plus important.
Le code hérité de Microsoft augmente la charge de travail
Les produits Microsoft tels que Windows, SharePoint et Microsoft 365 contiennent du code développé sur plusieurs décennies.
Certains composants plus anciens peuvent ne pas respecter les normes de sécurité ou les pratiques de développement modernes. L’examen, le remplacement et la modernisation de ces systèmes exigent d’importantes ressources d’ingénierie.
L’IA peut aider à identifier les faiblesses dans ces vastes bases de code, mais Microsoft a toujours besoin de développeurs pour valider les résultats, produire des correctifs, tester les mises à jour et déployer les correctifs sans perturber les clients.
Microsoft examine les effectifs et les investissements en sécurité
Microsoft a déclaré à ProPublica qu’elle continue d’examiner la façon dont ses équipes classent et priorisent les vulnérabilités.
La société évalue également les niveaux d’effectifs, les investissements en sécurité et les outils de développement, à mesure que l’IA augmente le nombre de problèmes découverts.
Le défi ne se limite plus à la recherche de vulnérabilités. Microsoft doit aussi s’assurer que ses équipes d’ingénierie peuvent les traiter et les corriger suffisamment rapidement.
La stratégie d’IA plus large de l’entreprise pourrait l’aider à choisir le meilleur modèle pour chaque tâche. Microsoft défie OpenAI et Anthropic en évitant de dépendre d’un seul fournisseur d’IA, offrant à ses équipes l’accès à différents modèles en fonction du coût, des performances et des exigences de sécurité.
La détection de bogues pilotée par l’IA pourrait améliorer significativement la sécurité logicielle. Elle pourrait également exposer plus de vulnérabilités que les équipes d’ingénierie ne peuvent traiter immédiatement, renforçant l’importance des effectifs, de la priorisation et d’un développement plus rapide des correctifs.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages