Microsoft worstelt met het oplossen van bugs gevonden door Anthropic's Claude Mythos


Claude Mythos van Anthropic heeft naar verluidt honderden beveiligingskwetsbaarheden in Microsoft-producten gevonden, waaronder alleen al in april 231 ernstige SharePoint-kwetsbaarheden.

De bevindingen laten zien hoe kunstmatige intelligentie de detectie van bugs kan versnellen. Ze onderstrepen echter ook de toenemende druk op Microsofts engineeringteams om kwetsbaarheden snel te onderzoeken en te repareren.

Microsoft-medewerkers prezen Claude Mythos

Volgens ProPublica prezen Microsoft-medewerkers Anthropic’s Claude Mythos Preview tijdens een interne bijeenkomst in mei.

Anthropic verleende naar verluidt vroege toegang aan ongeveer 40 partners, waaronder Microsoft, Google, Apple en Amazon. Het bedrijf heeft de toegang tot Mythos 5 sindsdien hersteld na goedkeuring door de Amerikaanse overheid.

Tijdens de Microsoft-bijeenkomst bespraken medewerkers hoe effectief het model grote codebases kon onderzoeken en potentiële beveiligingszwakke plekken kon identificeren.

Claude Mythos vond 231 ernstige SharePoint-kwetsbaarheden

Claude Mythos identificeerde in april naar verluidt 90 kritieke en 141 belangrijke SharePoint-kwetsbaarheden.

De cijfers hadden alleen betrekking op SharePoint. Naar verluidt werden honderden extra kwetsbaarheden ontdekt in andere Microsoft-producten en -diensten.

Microsoft-managers gaven engineeringteams de opdracht om prioriteit te geven aan kritieke en belangrijke problemen. Ontwikkelaars zouden kwetsbaarheden met een matige ernst later aanpakken, omdat de teams niet over voldoende middelen beschikten om elke vondst onmiddellijk op te lossen.

Kwetsbaarheden met een matige ernst kunnen nog steeds ernstige risico’s opleveren

Een kwetsbaarheid met een matige ernst kan minder urgent lijken wanneer deze afzonderlijk wordt beoordeeld. Aanvallers kunnen echter verschillende zwakke plekken met een lagere ernst combineren om een gevaarlijkere aanvalsketen te creëren.

Hierdoor wordt uitgestelde herstel riskant, vooral omdat AI-tools de snelheid verhogen waarmee beveiligingsonderzoekers en aanvallers software kunnen analyseren.

Microsoft heeft al gewaarschuwd dat AI het uitstellen van Windows-updates gevaarlijker maakt. Snellere detectie van kwetsbaarheden zou de periode tussen de identificatie van een fout en de exploitatie ervan kunnen verkorten.

AI verandert het beveiligingsproces van Microsoft

Microsoft heeft zijn AI-gestuurde Windows-beveiligingsstrategie uitgebreid door AI-tools te integreren in zijn ontwikkelings-, test- en beveiligingspijplijnen.

Het bedrijf heeft onlangs ook MAI-Cyber-1-Flash geïntroduceerd, een cybersecuritymodel dat is ontworpen om de kosten van geautomatiseerde beveiligingsonderzoeken te verlagen. Microsoft is van plan het model te integreren in MDASH.

Deze systemen kunnen meer code beoordelen en meer zwakke plekken detecteren dan traditionele beveiligingsteams handmatig zouden kunnen identificeren. Het vinden van meer kwetsbaarheden leidt echter ook tot een grotere herstelachterstand.

Legacy Microsoft-code verhoogt de werkdruk

Microsoft-producten zoals Windows, SharePoint en Microsoft 365 bevatten code die gedurende meerdere decennia is ontwikkeld.

Sommige oudere componenten voldoen mogelijk niet aan moderne beveiligingsnormen of ontwikkelpraktijken. Het beoordelen, vervangen en moderniseren van deze systemen vereist aanzienlijke technische middelen.

AI kan helpen om zwakke plekken in deze grote codebases te identificeren, maar Microsoft heeft nog steeds ontwikkelaars nodig om de bevindingen te valideren, oplossingen te produceren, updates te testen en patches uit te rollen zonder klanten te verstoren.

Microsoft beoordeelt personeelsbezetting en beveiligingsinvesteringen

Microsoft vertelde ProPublica dat het bedrijf blijft evalueren hoe zijn teams kwetsbaarheden classificeren en prioriteren.

Het bedrijf evalueert ook de personeelsbezetting, beveiligingsinvesteringen en ontwikkeltools, omdat AI het aantal gevonden problemen vergroot.

De uitdaging draait niet langer alleen om het vinden van kwetsbaarheden. Microsoft moet er ook voor zorgen dat zijn engineeringteams ze snel genoeg kunnen verwerken en verhelpen.

De bredere AI-strategie van het bedrijf zou het kunnen helpen om het beste model voor elke taak te kiezen. Microsoft daagt OpenAI en Anthropic uit door niet afhankelijk te zijn van één enkele AI-provider, waardoor zijn teams toegang krijgen tot verschillende modellen op basis van kosten, prestaties en beveiligingsvereisten.

Door AI aangedreven bugdetectie kan de softwarebeveiliging aanzienlijk verbeteren. Het kan ook meer kwetsbaarheden blootleggen dan engineeringteams onmiddellijk aankunnen, waardoor het belang van personeelsbezetting, prioritering en snellere patchontwikkeling toeneemt.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages