Microsoft peine à corriger les bugs découverts par Claude Mythos d’Anthropic
Selon des informations, Claude Mythos d’Anthropic a découvert des centaines de vulnérabilités de sécurité dans les produits Microsoft, dont 231 failles sérieuses dans SharePoint pour le seul mois d’avril.
Ces résultats montrent comment l’intelligence artificielle peut accélérer la détection de bogues. Cependant, ils soulignent également la pression croissante qui pèse sur les équipes d’ingénierie de Microsoft pour investiguer et corriger rapidement ces vulnérabilités.
Les employés de Microsoft ont salué Claude Mythos
D’après ProPublica, des employés de Microsoft ont salué la version Preview de Claude Mythos d’Anthropic lors d’une réunion interne tenue en mai.
Anthropic aurait offert un accès anticipé à une quarantaine de partenaires, parmi lesquels Microsoft, Google, Apple et Amazon. La société a depuis rétabli l’accès à Mythos 5 après l’approbation du gouvernement américain.
Lors de la réunion de Microsoft, les employés ont discuté de l’efficacité du modèle à examiner de vastes bases de code et à identifier de potentielles faiblesses de sécurité.
Claude Mythos a découvert 231 vulnérabilités sérieuses dans SharePoint
Claude Mythos aurait identifié 90 vulnérabilités critiques et 141 vulnérabilités importantes dans SharePoint au cours du mois d’avril.
Ces chiffres ne concernent que SharePoint. Des centaines d’autres vulnérabilités auraient été découvertes dans d’autres produits et services Microsoft.
Les responsables de Microsoft ont demandé aux équipes d’ingénierie de prioriser les problèmes critiques et importants. Les développeurs traiteront plus tard les vulnérabilités de sévérité modérée, car les équipes ne disposent pas de suffisamment de ressources pour résoudre immédiatement chaque découverte.
Les vulnérabilités modérées peuvent toujours engendrer des risques sérieux
Une vulnérabilité de sévérité modérée peut sembler moins urgente lorsqu’elle est examinée individuellement. Cependant, les attaquants peuvent combiner plusieurs faiblesses de sévérité plus faible pour créer une chaîne d’exploitation plus dangereuse.
Cela rend la correction différée risquée, d’autant plus que les outils d’IA améliorent la vitesse à laquelle les chercheurs en sécurité et les attaquants peuvent analyser les logiciels.
Microsoft a d’ailleurs déjà averti que l’IA rend le report des mises à jour de Windows plus dangereux. Une découverte plus rapide des vulnérabilités pourrait réduire le délai entre l’identification d’une faille et son exploitation.
L’IA transforme le processus de sécurité de Microsoft
Microsoft a étendu sa stratégie de sécurité Windows pilotée par l’IA en introduisant des outils d’IA dans ses pipelines de développement, de test et de sécurité.
La société a également récemment introduit MAI-Cyber-1-Flash, un modèle de cybersécurité conçu pour réduire le coût des investigations de sécurité automatisées. Microsoft prévoit d’intégrer ce modèle dans MDASH.
Ces systèmes peuvent examiner davantage de code et détecter plus de faiblesses que les équipes de sécurité traditionnelles ne pourraient le faire manuellement. Cependant, la découverte d’un plus grand nombre de vulnérabilités crée également un arriéré de correction plus important.
Le code hérité de Microsoft accroît la charge de travail
Des produits Microsoft tels que Windows, SharePoint et Microsoft 365 contiennent du code développé sur plusieurs décennies.
Certains composants plus anciens peuvent ne pas respecter les normes de sécurité ou les pratiques de développement modernes. L’examen, le remplacement et la modernisation de ces systèmes nécessitent d’importantes ressources d’ingénierie.
L’IA peut aider à identifier les faiblesses dans ces vastes bases de code, mais Microsoft a toujours besoin de développeurs pour valider les découvertes, produire des correctifs, tester les mises à jour et les déployer sans perturber les clients.
Microsoft examine ses effectifs et ses investissements de sécurité
Microsoft a déclaré à ProPublica qu’il continue d’examiner comment ses équipes classent et priorisent les vulnérabilités.
La société évalue également les niveaux d’effectifs, les investissements de sécurité et les outils de développement, alors que l’IA augmente le nombre de problèmes découverts.
Le défi ne consiste plus seulement à trouver des vulnérabilités. Microsoft doit aussi s’assurer que ses équipes d’ingénierie peuvent les traiter et les réparer suffisamment rapidement.
La stratégie globale de l’IA de l’entreprise pourrait l’aider à choisir le meilleur modèle pour chaque tâche. Microsoft défie OpenAI et Anthropic en évitant de dépendre d’un seul fournisseur d’IA, donnant ainsi à ses équipes accès à différents modèles selon le coût, la performance et les exigences de sécurité.
La détection de bogues pilotée par l’IA pourrait considérablement améliorer la sécurité des logiciels. Elle pourrait également exposer plus de vulnérabilités que les équipes d’ingénierie ne peuvent traiter immédiatement, renforçant ainsi l’importance des effectifs, de la priorisation et d’un développement plus rapide des correctifs.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages