Microsoft kämpar med att fixa buggar hittade av Anthropics Claude Mythos
Anthropics Claude Mythos ska ha hittat hundratals säkerhetsbrister i Microsofts produkter, inklusive 231 allvarliga SharePoint-sårbarheter enbart i april.
Resultaten visar hur artificiell intelligens kan påskynda upptäckten av buggar. De belyser dock också det ökande trycket på Microsofts ingenjörsteam att snabbt utreda och åtgärda sårbarheter.
Microsoft-anställda hyllade Claude Mythos
Enligt ProPublica hyllade Microsoft-anställda Anthropics Claude Mythos Preview under ett internt möte i maj.
Anthropic ska ha gett tidig tillgång till runt 40 partner, inklusive Microsoft, Google, Apple och Amazon. Företaget har sedan dess återställt tillgången till Mythos 5 efter godkännande från USA:s regering.
Under Microsoft-mötet diskuterade anställda hur effektivt modellen kunde granska stora kodbaser och identifiera potentiella säkerhetsbrister.
Claude Mythos hittade 231 allvarliga SharePoint-sårbarheter
Claude Mythos ska ha identifierat 90 kritiska och 141 viktiga SharePoint-sårbarheter under april.
Siffrorna gällde bara SharePoint. Hundratals ytterligare sårbarheter ska ha upptäckts i andra Microsoft-produkter och -tjänster.
Microsofts chefer instruerade ingenjörsteamen att prioritera kritiska och viktiga problem. Utvecklarna skulle ta itu med sårbarheter med måttlig allvarlighetsgrad senare eftersom teamen saknade tillräckliga resurser för att omedelbart åtgärda varje fynd.
Måttliga sårbarheter kan fortfarande skapa allvarliga risker
En sårbarhet med måttlig allvarlighetsgrad kan verka mindre angelägen när den granskas individuellt. Angripare kan dock kombinera flera svagheter med lägre allvarlighetsgrad för att skapa en farligare exploit-kedja.
Detta gör det riskfyllt att fördröja åtgärder, särskilt när AI-verktyg förbättrar hastigheten med vilken säkerhetsforskare och angripare kan analysera programvara.
Microsoft har redan varnat för att AI gör det farligare att skjuta upp Windows-uppdateringar. Snabbare sårbarhetsupptäckt kan förkorta tiden mellan upptäckten av en brist och dess exploatering.
AI förändrar Microsofts säkerhetsprocess
Microsoft har utökat sin AI-drivna Windows-säkerhetsstrategi genom att införa AI-verktyg i sina utvecklings-, test- och säkerhetsledningar.
Företaget introducerade också nyligen MAI-Cyber-1-Flash, en cybersäkerhetsmodell som är utformad för att minska kostnaderna för automatiserade säkerhetsutredningar. Microsoft planerar att integrera modellen i MDASH.
Dessa system kan granska mer kod och upptäcka fler svagheter än vad traditionella säkerhetsteam kunde identifiera manuellt. Att hitta fler sårbarheter skapar dock också en större åtgärdsstock.
Äldre Microsoft-kod ökar arbetsbördan
Microsoft-produkter som Windows, SharePoint och Microsoft 365 innehåller kod som utvecklats under flera decennier.
Vissa äldre komponenter kanske inte följer moderna säkerhetsstandarder eller utvecklingsmetoder. Att granska, ersätta och modernisera dessa system kräver betydande ingenjörsresurser.
AI kan hjälpa till att identifiera svagheter i dessa stora kodbaser, men Microsoft behöver fortfarande utvecklare för att validera fynden, ta fram korrigeringar, testa uppdateringar och distribuera patchar utan att störa kunderna.
Microsoft ser över bemanning och säkerhetsinvesteringar
Microsoft berättade för ProPublica att man fortsätter att se över hur teamen klassificerar och prioriterar sårbarheter.
Företaget utvärderar också bemanningsnivåer, säkerhetsinvesteringar och utvecklingsverktyg i takt med att AI ökar antalet upptäckta problem.
Utmaningen handlar inte längre bara om att hitta sårbarheter. Microsoft måste också se till att ingenjörsteamen kan behandla och åtgärda dem tillräckligt snabbt.
Företagets bredare AI-strategi kan hjälpa det att välja den bästa modellen för varje uppgift. Microsoft utmanar OpenAI och Anthropic genom att undvika beroende av en enda AI-leverantör, vilket ger teamen tillgång till olika modeller baserat på kostnad, prestanda och säkerhetskrav.
AI-driven buggdetektering kan avsevärt förbättra programvarusäkerheten. Det kan också avslöja fler sårbarheter än vad ingenjörsteamen omedelbart kan hantera, vilket ökar vikten av bemanning, prioritering och snabbare patchutveckling.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages