Microsoft kämpar med att åtgärda buggar hittade av Anthropics Claude Mythos


Anthropics Claude Mythos hittade enligt uppgift hundratals säkerhetsbrister i Microsofts produkter, inklusive 231 allvarliga SharePoint-sårbarheter bara i april.

Resultaten visar hur artificiell intelligens kan snabba upp upptäckten av buggar. De belyser dock också det ökande trycket på Microsofts utvecklingsteam att snabbt undersöka och åtgärda sårbarheter.

Microsoftanställda hyllade Claude Mythos

Enligt ProPublica hyllade Microsoftanställda Anthropics Claude Mythos Preview under ett internt möte i maj.

Anthropic gav enligt uppgift tidig åtkomst till cirka 40 partners, inklusive Microsoft, Google, Apple och Amazon. Företaget har sedan dess återställt tillgången till Mythos 5 efter godkännande från USA:s regering.

Under Microsofts möte diskuterade de anställda hur effektivt modellen kunde granska stora kodbaser och identifiera potentiella säkerhetsbrister.

Claude Mythos hittade 231 allvarliga SharePoint-sårbarheter

Claude Mythos identifierade enligt uppgift 90 kritiska och 141 viktiga SharePoint-sårbarheter under april.

Siffrorna omfattade endast SharePoint. Hundratals ytterligare sårbarheter upptäcktes enligt uppgift i andra Microsoft-produkter och -tjänster.

Microsofts chefer instruerade utvecklingsteamen att prioritera kritiska och viktiga problem. Utvecklare skulle åtgärda sårbarheter med måttlig allvarlighetsgrad senare eftersom teamen saknade tillräckliga resurser för att åtgärda varje fynd omedelbart.

Måttliga sårbarheter kan fortfarande skapa allvarliga risker

En sårbarhet med måttlig allvarlighetsgrad kan verka mindre brådskande när den granskas individuellt. Angripare kan dock kombinera flera svagheter med lägre allvarlighetsgrad för att skapa en farligare attackkedja.

Detta gör försenad åtgärd riskfylld, särskilt eftersom AI-verktyg ökar den hastighet med vilken säkerhetsforskare och angripare kan analysera programvara.

Microsoft har redan varnat för att AI gör det farligare att fördröja Windows-uppdateringar. Snabbare upptäckt av sårbarheter kan förkorta tiden mellan att en brist identifieras och den utnyttjas.

AI förändrar Microsofts säkerhetsprocess

Microsoft har utökat sin AI-drivna Windows-säkerhetsstrategi genom att införa AI-verktyg i sina utvecklings-, test- och säkerhetspipelines.

Företaget introducerade också nyligen MAI-Cyber-1-Flash, en cybersäkerhetsmodell som är utformad för att minska kostnaderna för automatiska säkerhetsutredningar. Microsoft planerar att integrera modellen i MDASH.

Dessa system kan granska mer kod och upptäcka fler svagheter än vad traditionella säkerhetsteam kunde identifiera manuellt. Att hitta fler sårbarheter skapar dock också en större åtgärdsbacklogg.

Äldre Microsoft-kod ökar arbetsbördan

Microsoftprodukter som Windows, SharePoint och Microsoft 365 innehåller kod som utvecklats under flera decennier.

Vissa äldre komponenter kanske inte följer moderna säkerhetsstandarder eller utvecklingsmetoder. Att granska, ersätta och modernisera dessa system kräver betydande utvecklingsresurser.

AI kan hjälpa till att identifiera svagheter i dessa stora kodbaser, men Microsoft behöver fortfarande utvecklare för att validera fynden, producera korrigeringar, testa uppdateringar och distribuera korrigeringsfiler utan att störa kunderna.

Microsoft ser över bemanning och säkerhetsinvesteringar

Microsoft berättade för ProPublica att man fortsätter att se över hur teamen klassificerar och prioriterar sårbarheter.

Företaget utvärderar också bemanningsnivåer, säkerhetsinvesteringar och utvecklingsverktyg i takt med att AI ökar antalet upptäckta problem.

Utmaningen handlar inte längre bara om att hitta sårbarheter. Microsoft måste också säkerställa att dess utvecklingsteam kan bearbeta och åtgärda dem tillräckligt snabbt.

Företagets bredare AI-strategi kan hjälpa det att välja den bästa modellen för varje uppgift. Microsoft utmanar OpenAI och Anthropic genom att undvika beroende av en enda AI-leverantör, vilket ger teamen tillgång till olika modeller baserat på kostnad, prestanda och säkerhetskrav.

AI-driven buggdetektering skulle kunna förbättra mjukvarusäkerheten avsevärt. Den kan också exponera fler sårbarheter än vad utvecklingsteamen omedelbart kan hantera, vilket ökar betydelsen av bemanning, prioritering och snabbare utveckling av korrigeringar.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages