Microsoft fatica a correggere i bug scoperti da Claude Mythos di Anthropic


A quanto riferito, Claude Mythos di Anthropic ha individuato centinaia di vulnerabilità di sicurezza nei prodotti Microsoft, incluse 231 falle gravi in SharePoint solo ad aprile.

I risultati mostrano come l’intelligenza artificiale possa accelerare il rilevamento dei bug. Tuttavia, sottolineano anche la crescente pressione sui team di ingegneria di Microsoft per indagare e correggere rapidamente le vulnerabilità.

I dipendenti Microsoft hanno elogiato Claude Mythos

Secondo ProPublica, i dipendenti Microsoft hanno elogiato la Claude Mythos Preview di Anthropic durante una riunione interna tenutasi a maggio.

A quanto riferito, Anthropic ha fornito accesso anticipato a circa 40 partner, tra cui Microsoft, Google, Apple e Amazon. L’azienda ha successivamente ripristinato l’accesso a Mythos 5 in seguito all’approvazione del governo statunitense.

Durante la riunione Microsoft, i dipendenti hanno discusso di quanto efficacemente il modello potesse esaminare ampie codebase e identificare potenziali debolezze di sicurezza.

Claude Mythos ha individuato 231 vulnerabilità gravi in SharePoint

Claude Mythos avrebbe identificato 90 vulnerabilità critiche e 141 vulnerabilità importanti in SharePoint nel corso di aprile.

Le cifre riguardavano solo SharePoint. Sarebbero state scoperte centinaia di ulteriori vulnerabilità in altri prodotti e servizi Microsoft.

I manager Microsoft hanno incaricato i team di ingegneria di dare priorità ai problemi critici e importanti. Gli sviluppatori avrebbero affrontato le vulnerabilità di gravità moderata in un secondo momento, poiché i team non avevano risorse sufficienti per risolvere subito ogni segnalazione.

Le vulnerabilità moderate possono comunque creare rischi gravi

Una vulnerabilità di gravità moderata può apparire meno urgente se esaminata singolarmente. Tuttavia, gli aggressori possono combinare diverse debolezze di gravità inferiore per creare una catena di exploit più pericolosa.

Ciò rende rischioso il ritardo nella correzione, soprattutto perché gli strumenti di IA migliorano la velocità con cui i ricercatori di sicurezza e gli aggressori possono analizzare il software.

Microsoft ha già avvertito che l’IA rende più pericoloso ritardare gli aggiornamenti di Windows. Un rilevamento più rapido delle vulnerabilità potrebbe accorciare il periodo tra l’identificazione di una falla e il suo sfruttamento.

L’IA sta cambiando il processo di sicurezza di Microsoft

Microsoft ha ampliato la sua strategia di sicurezza di Windows basata sull’IA introducendo strumenti di IA nelle sue pipeline di sviluppo, test e sicurezza.

L’azienda ha anche recentemente introdotto MAI-Cyber-1-Flash, un modello di cybersicurezza progettato per ridurre i costi delle indagini di sicurezza automatizzate. Microsoft prevede di integrare il modello in MDASH.

Questi sistemi possono esaminare più codice e rilevare più debolezze di quante i team di sicurezza tradizionali potrebbero identificarne manualmente. Tuttavia, trovare più vulnerabilità crea anche un arretrato di correzioni maggiore.

Il codice legacy di Microsoft aumenta il carico di lavoro

Prodotti Microsoft come Windows, SharePoint e Microsoft 365 contengono codice sviluppato nel corso di diversi decenni.

Alcuni componenti più vecchi potrebbero non seguire gli standard di sicurezza o le pratiche di sviluppo moderne. Rivedere, sostituire e modernizzare questi sistemi richiede notevoli risorse ingegneristiche.

L’IA può aiutare a identificare le debolezze in queste ampie codebase, ma Microsoft ha ancora bisogno di sviluppatori per convalidare i risultati, produrre correzioni, testare gli aggiornamenti e distribuire le patch senza disturbare i clienti.

Microsoft rivede il personale e gli investimenti nella sicurezza

Microsoft ha dichiarato a ProPublica che continua a rivedere il modo in cui i propri team classificano e danno priorità alle vulnerabilità.

L’azienda sta anche valutando i livelli di personale, gli investimenti nella sicurezza e gli strumenti di sviluppo, poiché l’IA aumenta il numero di problemi scoperti.

La sfida non è più incentrata solo sulla ricerca delle vulnerabilità. Microsoft deve anche garantire che i suoi team di ingegneria possano elaborarle e correggerle abbastanza rapidamente.

La più ampia strategia di IA dell’azienda potrebbe aiutarla a scegliere il modello migliore per ogni attività. Microsoft sfida OpenAI e Anthropic evitando di fare affidamento su un unico fornitore di IA, dando ai suoi team accesso a diversi modelli in base ai costi, alle prestazioni e ai requisiti di sicurezza.

Il rilevamento dei bug basato sull’IA potrebbe migliorare significativamente la sicurezza del software. Potrebbe anche esporre più vulnerabilità di quante i team di ingegneria possano gestirne immediatamente, aumentando l’importanza del personale, della definizione delle priorità e di uno sviluppo più rapido delle patch.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages