Microsoft、AnthropicのClaude Mythosが発見したバグの修正に苦戦
Anthropic の Claude Mythos が、Microsoft 製品全体で数百件のセキュリティ脆弱性を発見したと報じられています。この中には、4 月だけで 231 件の SharePoint の深刻な欠陥が含まれています。
この調査結果は、人工知能 (AI) がバグ検出をいかに加速させるかを示しています。しかしながら、これは Microsoft のエンジニアリング チームが脆弱性を迅速に調査し修正しなければならないという高まるプレッシャーも浮き彫りにしています。
Microsoft の従業員が Claude Mythos を称賛
ProPublica によると、Microsoft の従業員は 5 月に開催された内部会議で Anthropic の「Claude Mythos Preview」を称賛しました。
Anthropic は、Microsoft、Google、Apple、Amazon を含む約 40 のパートナーに早期アクセスを提供したと伝えられています。同社はその後、米国政府の承認を得て Mythos 5 へのアクセスを再開しました。
Microsoft の会議では、従業員が、このモデルがいかに大規模なコードベースを効率的に調査し、潜在的なセキュリティ上の弱点を特定できるかについて議論しました。
Claude Mythos が SharePoint で 231 件の深刻な脆弱性を発見
Claude Mythos は、4 月中に SharePoint の「緊急」の脆弱性 90 件と「重要」の脆弱性 141 件を特定したと報じられています。
これらの数字は SharePoint のみを対象としたものです。他の Microsoft の製品やサービス全体で、さらに数百件の脆弱性が発見されたと伝えられています。
Microsoft の管理職は、エンジニアリング チームに対し、「緊急」および「重要」の問題を優先するよう指示しました。すべての発見事項に直ちに対処するにはリソースが不足していたため、「警告」レベルの脆弱性には後日対処するとのことです。
「警告」レベルの脆弱性も依然として深刻なリスクになり得る
「警告」レベルの脆弱性は、個別にレビューした場合、緊急性が低いように見えるかもしれません。しかし、攻撃者は複数の深刻度の低い弱点を組み合わせて、より危険なエクスプロイト チェーンを作り出す可能性があります。
これにより、修復の遅延は、特に AI ツールがセキュリティ研究者や攻撃者によるソフトウェア分析の速度を向上させている現状において、リスクを伴います。
Microsoft は既に、AI によって Windows 更新プログラムの遅延がより危険になると警告しています。脆弱性の発見が加速すれば、欠陥の特定から悪用までの期間が短縮される可能性があります。
AI が Microsoft のセキュリティ プロセスを変革している
Microsoft は、開発、テスト、セキュリティのパイプラインに AI ツールを導入することで、AI 主導の Windows セキュリティ戦略を拡大しています。
同社は最近、自動化されたセキュリティ調査のコスト削減を目的としたサイバーセキュリティ モデル「MAI-Cyber-1-Flash」も発表しました。Microsoft は、このモデルを MDASH に統合する計画です。
これらのシステムは、従来のセキュリティ チームが手動で特定できるよりも多くのコードをレビューし、より多くの弱点を検出できます。しかし、より多くの脆弱性が見つかることで、修復すべきバックログが増大するという側面もあります。
Microsoft のレガシ コードがワークロードを増加させる
Windows、SharePoint、Microsoft 365 などの Microsoft 製品には、数十年前に開発されたコードが含まれています。
古いコンポーネントの中には、最新のセキュリティ標準や開発プラクティスに準拠していないものもあります。これらのシステムのレビュー、置き換え、最新化には、多大なエンジニアリング リソースが必要です。
AI はこれらの大規模なコードベース全体の弱点を特定するのに役立ちますが、Microsoft は依然として開発者が発見事項の検証、修正プログラムの生成、更新プログラムのテスト、顧客に支障をきたさないパッチの展開を行う必要があります。
Microsoft が人員配置とセキュリティ投資を見直し
Microsoft は ProPublica に対し、チームがどのように脆弱性を分類し優先順位を付けているかについて、引き続き見直しを行っていると語りました。
同社はまた、AI によって発見される問題の数が増加していることを受け、人員配置レベル、セキュリティ投資、開発ツールについても評価を行っています。
課題の中心は、もはや脆弱性の発見だけではありません。Microsoft は、エンジニアリング チームがそれらを十分に迅速に処理し修復できるようにすることも確実にしなければなりません。
同社のより広範な AI 戦略は、各タスクに最適なモデルを選択するのに役立つ可能性があります。Microsoft が OpenAI と Anthropic に挑戦する背景には、単一の AI プロバイダーに依存することを避け、コスト、パフォーマンス、セキュリティ要件に基づいてチームが異なるモデルにアクセスできるようにする狙いがあります。
AI 主導のバグ検出は、ソフトウェア セキュリティを大幅に向上させる可能性があります。しかし、エンジニアリング チームがすぐに対処できる以上の脆弱性を露呈させる可能性もあり、人員配置、優先順位付け、より迅速なパッチ開発の重要性が高まっています。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages