Microsoft sliter med å fikse feil funnet av Anthropics Claude Mythos


Anthropics Claude Mythos har angivelig funnet hundrevis av sikkerhetssårbarheter på tvers av Microsoft-produkter, inkludert 231 alvorlige SharePoint-sårbarheter bare i april.

Funnene viser hvordan kunstig intelligens kan akselerere feiloppdagelse. De fremhever imidlertid også det økende presset på Microsofts ingeniørteam for å undersøke og utbedre sårbarheter raskt.

Microsoft-ansatte roste Claude Mythos

Ifølge ProPublica roste Microsoft-ansatte Anthropics Claude Mythos Preview under et internt møte som ble holdt i mai.

Anthropic ga angivelig tidlig tilgang til rundt 40 partnere, inkludert Microsoft, Google, Apple og Amazon. Selskapet har siden gjenopprettet tilgangen til Mythos 5 etter godkjenning fra amerikanske myndigheter.

Under Microsoft-møtet diskuterte de ansatte hvor effektivt modellen kunne undersøke store kodebaser og identifisere potensielle sikkerhetssvakheter.

Claude Mythos fant 231 alvorlige SharePoint-sårbarheter

Claude Mythos identifiserte angivelig 90 kritiske og 141 viktige SharePoint-sårbarheter i løpet av april.

Tallene omfattet bare SharePoint. Hundrevis av ytterligere sårbarheter ble angivelig oppdaget på tvers av andre Microsoft-produkter og -tjenester.

Microsofts ledere instruerte ingeniørteamene om å prioritere kritiske og viktige problemer. Utviklere ville ta tak i moderat alvorlige sårbarheter senere fordi teamene manglet tilstrekkelige ressurser til å utbedre alle funn umiddelbart.

Moderate sårbarheter kan fortsatt utgjøre alvorlige risikoer

En moderat alvorlig sårbarhet kan virke mindre presserende når den vurderes isolert. Angripere kan imidlertid kombinere flere svakheter med lavere alvorlighetsgrad for å lage en farligere utnyttelseskjede.

Dette gjør utsatt utbedring risikabelt, særlig ettersom AI-verktøy forbedrer hastigheten som sikkerhetsforskere og angripere kan analysere programvare med.

Microsoft har allerede advart om at AI gjør det farligere å utsette Windows-oppdateringer. Raskere oppdagelse av sårbarheter kan forkorte perioden mellom identifisering av en svakhet og dens utnyttelse.

Kunstig intelligens endrer Microsofts sikkerhetsprosesser

Microsoft har utvidet sin AI-drevne Windows-sikkerhetsstrategi ved å introdusere AI-verktøy i utviklings-, test- og sikkerhetsrørledningene sine.

Selskapet introduserte også nylig MAI-Cyber-1-Flash, en cybersikkerhetsmodell designet for å redusere kostnadene ved automatiserte sikkerhetsundersøkelser. Microsoft planlegger å integrere modellen i MDASH.

Disse systemene kan gjennomgå mer kode og oppdage flere svakheter enn tradisjonelle sikkerhetsteam kunne identifisere manuelt. Men å finne flere sårbarheter skaper også et større etterslep av utbedringer.

Eldre Microsoft-kode øker arbeidsmengden

Microsoft-produkter som Windows, SharePoint og Microsoft 365 inneholder kode utviklet gjennom flere tiår.

Noen eldre komponenter følger kanskje ikke moderne sikkerhetsstandarder eller utviklingspraksis. Gjennomgang, erstatning og modernisering av disse systemene krever betydelige ingeniørressurser.

AI kan bidra til å identifisere svakheter på tvers av disse store kodebasene, men Microsoft trenger fortsatt utviklere for å validere funnene, produsere rettelser, teste oppdateringer og distribuere patcher uten å forstyrre kundene.

Microsoft vurderer bemanning og sikkerhetsinvesteringer

Microsoft fortalte ProPublica at selskapet fortsetter å gjennomgå hvordan teamene klassifiserer og prioriterer sårbarheter.

Selskapet vurderer også bemanningsnivåer, sikkerhetsinvesteringer og utviklingsverktøy ettersom AI øker antallet oppdagede problemer.

Utfordringen handler ikke lenger bare om å finne sårbarheter. Microsoft må også sikre at ingeniørteamene kan behandle og utbedre dem raskt nok.

Selskapets bredere AI-strategi kan hjelpe det med å velge den beste modellen for hver oppgave. Microsoft utfordrer OpenAI og Anthropic ved å unngå avhengighet av en enkelt AI-leverandør, noe som gir teamene tilgang til ulike modeller basert på kostnad, ytelse og sikkerhetskrav.

AI-drevet feiloppdagelse kan betydelig forbedre programvaresikkerheten. Det kan også avdekke flere sårbarheter enn ingeniørteamene umiddelbart kan håndtere, noe som øker betydningen av bemanning, prioritering og raskere patch-utvikling.

Lesere hjelper til med å støtte Windows Report. Når du gjør et kjøp ved å bruke linker på nettstedet vårt, kan vi tjene en affiliate-kommisjon. Tooltip Icon

Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more

User forum

0 messages