Microsoft fatica a correggere i bug trovati da Claude Mythos di Anthropic


Il Claude Mythos di Anthropic avrebbe trovato centinaia di vulnerabilità di sicurezza nei prodotti Microsoft, tra cui 231 gravi falle in SharePoint solo nel mese di aprile.

I risultati mostrano come l’intelligenza artificiale possa accelerare il rilevamento dei bug. Tuttavia, evidenziano anche la crescente pressione sui team di ingegneria di Microsoft per analizzare e correggere rapidamente le vulnerabilità.

I dipendenti Microsoft hanno elogiato Claude Mythos

Secondo ProPublica, i dipendenti Microsoft hanno elogiato Claude Mythos Preview di Anthropic durante una riunione interna tenutasi a maggio.

Anthropic avrebbe fornito accesso anticipato a circa 40 partner, tra cui Microsoft, Google, Apple e Amazon. L’azienda ha in seguito ripristinato l’accesso a Mythos 5 dopo l’approvazione del governo statunitense.

Durante la riunione Microsoft, i dipendenti hanno discusso di come il modello potesse esaminare efficacemente ampie basi di codice e identificare potenziali debolezze di sicurezza.

Claude Mythos ha trovato 231 vulnerabilità gravi in SharePoint

Claude Mythos avrebbe identificato 90 vulnerabilità critiche e 141 importanti in SharePoint nel mese di aprile.

I dati riguardavano solo SharePoint. Centinaia di altre vulnerabilità sarebbero state scoperte in altri prodotti e servizi Microsoft.

I manager di Microsoft hanno incaricato i team di ingegneria di dare priorità ai problemi critici e importanti. Gli sviluppatori avrebbero affrontato le vulnerabilità di gravità moderata in un secondo momento, perché i team non disponevano di risorse sufficienti per risolvere immediatamente ogni segnalazione.

Le vulnerabilità moderate possono comunque creare gravi rischi

Una vulnerabilità di gravità moderata può sembrare meno urgente se esaminata singolarmente. Tuttavia, gli aggressori possono combinare diverse debolezze di gravità inferiore per creare una catena di exploit più pericolosa.

Ciò rende rischiosa una correzione ritardata, soprattutto perché gli strumenti di intelligenza artificiale migliorano la velocità con cui i ricercatori di sicurezza e gli aggressori possono analizzare il software.

Microsoft ha già avvertito che l’intelligenza artificiale rende più pericoloso ritardare gli aggiornamenti di Windows. Un rilevamento più rapido delle vulnerabilità potrebbe ridurre il tempo tra l’identificazione di una falla e il suo sfruttamento.

L’IA sta cambiando il processo di sicurezza di Microsoft

Microsoft ha ampliato la propria strategia di sicurezza di Windows guidata dall’IA introducendo strumenti di intelligenza artificiale nelle pipeline di sviluppo, test e sicurezza.

L’azienda ha recentemente introdotto anche MAI-Cyber-1-Flash, un modello di cybersecurity progettato per ridurre i costi delle indagini di sicurezza automatizzate. Microsoft prevede di integrare il modello in MDASH.

Questi sistemi possono esaminare più codice e rilevare più debolezze di quante i team di sicurezza tradizionali potrebbero identificarle manualmente. Tuttavia, trovare più vulnerabilità crea anche un arretrato di correzioni più ampio.

Il codice legacy di Microsoft aumenta il carico di lavoro

Prodotti Microsoft come Windows, SharePoint e Microsoft 365 contengono codice sviluppato nel corso di diversi decenni.

Alcuni componenti meno recenti potrebbero non seguire gli standard di sicurezza o le pratiche di sviluppo moderne. Esaminare, sostituire e modernizzare questi sistemi richiede notevoli risorse ingegneristiche.

L’IA può aiutare a identificare le debolezze in queste ampie basi di codice, ma Microsoft ha ancora bisogno di sviluppatori per convalidare i risultati, produrre correzioni, testare gli aggiornamenti e distribuire le patch senza interrompere i clienti.

Microsoft rivede il personale e gli investimenti nella sicurezza

Microsoft ha dichiarato a ProPublica che continua a valutare il modo in cui i suoi team classificano e danno priorità alle vulnerabilità.

L’azienda sta anche valutando i livelli di personale, gli investimenti nella sicurezza e gli strumenti di sviluppo poiché l’IA aumenta il numero di problemi scoperti.

La sfida non è più solo trovare le vulnerabilità. Microsoft deve anche garantire che i suoi team di ingegneria possano elaborarle e correggerle abbastanza rapidamente.

La strategia più ampia di Microsoft in materia di IA potrebbe aiutarla a scegliere il modello migliore per ogni attività. Microsoft sta sfidando OpenAI e Anthropic evitando di dipendere da un unico fornitore di IA, dando ai suoi team accesso a modelli diversi in base a costi, prestazioni e requisiti di sicurezza.

Il rilevamento dei bug guidato dall’IA potrebbe migliorare notevolmente la sicurezza del software. Potrebbe anche esporre più vulnerabilità di quante i team di ingegneria possano gestirne immediatamente, aumentando l’importanza del personale, della definizione delle priorità e di uno sviluppo più rapido delle patch.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages