Microsoft fatica a correggere i bug trovati da Claude Mythos di Anthropic


Secondo quanto riportato, Claude Mythos di Anthropic ha individuato centinaia di vulnerabilità di sicurezza nei prodotti Microsoft, incluse 231 gravi vulnerabilità in SharePoint solo nel mese di aprile.

I risultati mostrano come l’intelligenza artificiale possa accelerare il rilevamento dei bug. Tuttavia, evidenziano anche la crescente pressione sui team di ingegneria di Microsoft affinché indaghino e correggano rapidamente le vulnerabilità.

I dipendenti Microsoft hanno elogiato Claude Mythos

Secondo ProPublica, i dipendenti Microsoft hanno elogiato Claude Mythos Preview di Anthropic durante una riunione interna tenutasi a maggio.

Anthropic avrebbe fornito accesso anticipato a circa 40 partner, tra cui Microsoft, Google, Apple e Amazon. L’azienda ha successivamente ripristinato l’accesso a Mythos 5 dopo l’approvazione del governo statunitense.

Durante la riunione Microsoft, i dipendenti hanno discusso di quanto efficacemente il modello potesse esaminare ampie codebase e identificare potenziali punti deboli nella sicurezza.

Claude Mythos ha trovato 231 gravi vulnerabilità in SharePoint

Secondo quanto riportato, Claude Mythos ha identificato 90 vulnerabilità critiche e 141 importanti in SharePoint nel mese di aprile.

Le cifre riguardavano solo SharePoint. Centinaia di ulteriori vulnerabilità sarebbero state scoperte in altri prodotti e servizi Microsoft.

I manager Microsoft hanno incaricato i team di ingegneria di dare priorità ai problemi critici e importanti. Gli sviluppatori avrebbero affrontato le vulnerabilità di gravità moderata in un secondo momento, poiché i team non disponevano di risorse sufficienti per risolvere immediatamente ogni segnalazione.

Le vulnerabilità moderate possono comunque creare rischi seri

Una vulnerabilità di gravità moderata può sembrare meno urgente se esaminata singolarmente. Tuttavia, gli aggressori possono combinare diverse debolezze di gravità inferiore per creare una catena di exploit più pericolosa.

Ciò rende rischiosa una correzione tardiva, soprattutto perché gli strumenti di IA migliorano la velocità con cui ricercatori di sicurezza e aggressori possono analizzare il software.

Microsoft ha già avvertito che l’IA rende più pericoloso ritardare gli aggiornamenti di Windows. Un rilevamento più rapido delle vulnerabilità potrebbe accorciare il periodo tra l’identificazione di una falla e il suo sfruttamento.

L’IA sta cambiando il processo di sicurezza di Microsoft

Microsoft ha ampliato la propria strategia di sicurezza Windows basata sull’IA introducendo strumenti di intelligenza artificiale nelle pipeline di sviluppo, test e sicurezza.

L’azienda ha anche recentemente introdotto MAI-Cyber-1-Flash, un modello di cybersicurezza progettato per ridurre i costi delle indagini di sicurezza automatizzate. Microsoft prevede di integrare il modello in MDASH.

Questi sistemi possono esaminare più codice e rilevare più debolezze di quante i team di sicurezza tradizionali potrebbero identificare manualmente. Tuttavia, trovare più vulnerabilità crea anche un maggiore arretrato di correzioni.

Il codice legacy di Microsoft aumenta il carico di lavoro

Prodotti Microsoft come Windows, SharePoint e Microsoft 365 contengono codice sviluppato nell’arco di diversi decenni.

Alcuni componenti meno recenti potrebbero non seguire gli standard di sicurezza o le pratiche di sviluppo moderni. Esaminare, sostituire e modernizzare questi sistemi richiede risorse di ingegneria significative.

L’IA può aiutare a identificare le debolezze in queste ampie codebase, ma Microsoft ha ancora bisogno di sviluppatori per convalidare i risultati, produrre correzioni, testare gli aggiornamenti e distribuire le patch senza causare interruzioni ai clienti.

Microsoft rivede organico e investimenti nella sicurezza

Microsoft ha dichiarato a ProPublica di continuare a valutare come i propri team classificano e danno priorità alle vulnerabilità.

L’azienda sta inoltre valutando i livelli di organico, gli investimenti nella sicurezza e gli strumenti di sviluppo, dato che l’IA aumenta il numero di problemi scoperti.

La sfida non è più incentrata solo sulla ricerca delle vulnerabilità. Microsoft deve anche garantire che i propri team di ingegneria possano elaborarle e correggerle abbastanza rapidamente.

La più ampia strategia IA dell’azienda potrebbe aiutarla a scegliere il modello migliore per ogni attività. Microsoft sta sfidando OpenAI e Anthropic evitando di dipendere da un unico fornitore di IA, offrendo ai propri team l’accesso a diversi modelli in base a costi, prestazioni e requisiti di sicurezza.

Il rilevamento dei bug basato sull’IA potrebbe migliorare significativamente la sicurezza del software. Potrebbe anche esporre più vulnerabilità di quante i team di ingegneria possano gestire immediatamente, aumentando l’importanza dell’organico, della definizione delle priorità e di uno sviluppo più rapido delle patch.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages