Microsoft kämpar med att åtgärda buggar hittade av Anthropic’s Claude Mythos


Anthropics Claude Mythos uppges ha hittat hundratals säkerhetsbrister i Microsofts produkter, inklusive 231 allvarliga SharePoint-sårbarheter bara i april.

Resultaten visar hur artificiell intelligens kan snabba upp felidentifiering. De understryker dock också den växande pressen på Microsofts ingenjörsteam att utreda och åtgärda sårbarheter snabbt.

Microsoftanställda hyllade Claude Mythos

Enligt ProPublica hyllade Microsoftanställda Anthropics Claude Mythos Preview under ett internt möte i maj.

Anthropic ska ha gett tidig åtkomst till omkring 40 partners, däribland Microsoft, Google, Apple och Amazon. Företaget har sedan dess återställt tillgången till Mythos 5 efter godkännande från den amerikanska regeringen.

Under Microsoft-mötet diskuterade de anställda hur effektivt modellen kunde granska stora kodbaser och identifiera potentiella säkerhetssvagheter.

Claude Mythos hittade 231 allvarliga SharePoint-sårbarheter

Claude Mythos identifierade enligt uppgift 90 kritiska och 141 viktiga SharePoint-sårbarheter under april.

Siffrorna gällde bara SharePoint. Hundratals ytterligare sårbarheter upptäcktes enligt uppgift i andra Microsoft-produkter och tjänster.

Microsofts chefer instruerade ingenjörsteamen att prioritera kritiska och viktiga problem. Utvecklarna skulle ta itu med sårbarheter av måttlig allvarlighetsgrad senare eftersom teamen saknade resurser för att åtgärda alla fynd omedelbart.

Måttliga sårbarheter kan fortfarande skapa allvarliga risker

En sårbarhet med måttlig allvarlighetsgrad kan verka mindre brådskande när den granskas enskilt. Angripare kan dock kombinera flera svagheter med lägre allvarlighetsgrad för att skapa en farligare attackkedja.

Detta gör fördröjd åtgärd riskfylld, särskilt i takt med att AI-verktyg förbättrar den hastighet med vilken säkerhetsforskare och angripare kan analysera programvara.

Microsoft har redan varnat för att AI gör det farligare att skjuta upp Windows-uppdateringar. Snabbare sårbarhetsupptäckt kan förkorta tiden mellan identifiering av en brist och dess exploatering.

AI förändrar Microsofts säkerhetsprocess

Microsoft har utökat sin AI-drivna Windows-säkerhetsstrategi genom att införa AI-verktyg i sina utvecklings-, test- och säkerhetspipelines.

Företaget lanserade också nyligen MAI-Cyber-1-Flash, en cybersäkerhetsmodell utformad för att minska kostnaderna för automatiserade säkerhetsutredningar. Microsoft planerar att integrera modellen i MDASH.

Dessa system kan granska mer kod och upptäcka fler svagheter än vad traditionella säkerhetsteam skulle kunna identifiera manuellt. Att hitta fler sårbarheter skapar dock också en större åtgärdsbacklogg.

Äldre Microsoft-kod ökar arbetsbördan

Microsoft-produkter som Windows, SharePoint och Microsoft 365 innehåller kod utvecklad över flera decennier.

Vissa äldre komponenter kanske inte följer moderna säkerhetsstandarder eller utvecklingsmetoder. Att granska, ersätta och modernisera dessa system kräver betydande ingenjörsresurser.

AI kan hjälpa till att identifiera svagheter i dessa stora kodbaser, men Microsoft behöver fortfarande utvecklare för att validera fynden, ta fram korrigeringar, testa uppdateringar och distribuera patchar utan att störa kunderna.

Microsoft ser över bemanning och säkerhetsinvesteringar

Microsoft uppgav för ProPublica att företaget fortsätter att se över hur teamen klassificerar och prioriterar sårbarheter.

Företaget utvärderar också bemanningsnivåer, säkerhetsinvesteringar och utvecklingsverktyg i takt med att AI ökar antalet upptäckta problem.

Utmaningen handlar inte längre bara om att hitta sårbarheter. Microsoft måste också säkerställa att ingenjörsteamen kan bearbeta och åtgärda dem tillräckligt snabbt.

Företagets bredare AI-strategi kan hjälpa det att välja den bästa modellen för varje uppgift. Microsoft utmanar OpenAI och Anthropic genom att undvika beroende av en enda AI-leverantör, vilket ger teamen tillgång till olika modeller baserat på kostnad, prestanda och säkerhetskrav.

AI-driven felupptäckt kan avsevärt förbättra programvarusäkerheten. Den kan också exponera fler sårbarheter än vad ingenjörsteamen omedelbart kan hantera, vilket ökar vikten av bemanning, prioritering och snabbare patchutveckling.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages