Microsoft kämpar med att fixa buggar som hittats av Anthropics Claude Mythos


Anthropics Claude Mythos har enligt uppgift hittat hundratals säkerhetsbrister i Microsofts produkter, inklusive 231 allvarliga SharePoint-sårbarheter enbart i april.

Resultaten visar hur artificiell intelligens kan påskynda upptäckten av buggar. De belyser dock också den växande pressen på Microsofts teknikteam att snabbt undersöka och åtgärda sårbarheter.

Microsoft-anställda berömde Claude Mythos

Enligt ProPublica berömde Microsoft-anställda Anthropics Claude Mythos Preview under ett internt möte i maj.

Anthropic gav enligt uppgift tidig åtkomst till ett 40-tal partners, inklusive Microsoft, Google, Apple och Amazon. Företaget har sedan dess återställt åtkomsten till Mythos 5 efter godkännande från den amerikanska regeringen.

Under Microsoft-mötet diskuterade de anställda hur effektivt modellen kunde granska stora kodbaser och identifiera potentiella säkerhetsbrister.

Claude Mythos hittade 231 allvarliga sårbarheter i SharePoint

Claude Mythos identifierade enligt uppgift 90 kritiska och 141 viktiga SharePoint-sårbarheter under april.

Siffrorna avsåg endast SharePoint. Hundratals ytterligare sårbarheter upptäcktes enligt uppgift i andra Microsoft-produkter och -tjänster.

Microsofts chefer instruerade teknikteamet att prioritera kritiska och viktiga problem. Utvecklarna skulle åtgärda sårbarheter med måttlig allvarlighetsgrad senare eftersom teamen saknade tillräckliga resurser för att omedelbart lösa alla upptäckta problem.

Måttliga sårbarheter kan fortfarande innebära allvarliga risker

En sårbarhet med måttlig allvarlighetsgrad kan verka mindre brådskande när den granskas individuellt. Angripare kan dock kombinera flera svagheter med lägre allvarlighetsgrad för att skapa en farligare attackkedja.

Detta gör fördröjd åtgärd riskabel, särskilt när AI-verktyg förbättrar den hastighet med vilken säkerhetsforskare och angripare kan analysera programvara.

Microsoft har redan varnat för att AI gör det farligare att fördröja Windows-uppdateringar. Snabbare upptäckt av sårbarheter kan förkorta tiden mellan identifieringen av en brist och dess utnyttjande.

AI förändrar Microsofts säkerhetsprocess

Microsoft har utökat sin AI-drivna säkerhetsstrategi för Windows genom att införa AI-verktyg i sina utvecklings-, test- och säkerhetspipelines.

Företaget introducerade också nyligen MAI-Cyber-1-Flash, en cybersäkerhetsmodell utformad för att minska kostnaderna för automatiserade säkerhetsutredningar. Microsoft planerar att integrera modellen i MDASH.

Dessa system kan granska mer kod och upptäcka fler svagheter än vad traditionella säkerhetsteam kunde identifiera manuellt. Att hitta fler sårbarheter skapar dock också en större åtgärdsstock.

Äldre Microsoft-kod ökar arbetsbelastningen

Microsofts produkter som Windows, SharePoint och Microsoft 365 innehåller kod som utvecklats under flera decennier.

Vissa äldre komponenter kanske inte följer moderna säkerhetsstandarder eller utvecklingsmetoder. Att granska, ersätta och modernisera dessa system kräver betydande teknikresurser.

AI kan hjälpa till att identifiera svagheter i dessa stora kodbaser, men Microsoft behöver fortfarande utvecklare för att validera fynden, ta fram korrigeringar, testa uppdateringar och distribuera patchar utan att störa kunderna.

Microsoft ser över bemanning och säkerhetsinvesteringar

Microsoft meddelade ProPublica att man fortsätter att se över hur teamen klassificerar och prioriterar sårbarheter.

Företaget utvärderar också bemanningsnivåer, säkerhetsinvesteringar och utvecklingsverktyg i takt med att AI ökar antalet upptäckta problem.

Utmaningen handlar inte längre bara om att hitta sårbarheter. Microsoft måste också se till att dess teknikteam kan hantera och åtgärda dem tillräckligt snabbt.

Företagets bredare AI-strategi kan hjälpa det att välja den bästa modellen för varje uppgift. Microsoft utmanar OpenAI och Anthropic genom att undvika beroende av en enda AI-leverantör, vilket ger teamen tillgång till olika modeller baserat på kostnad, prestanda och säkerhetskrav.

AI-driven buggupptäckt kan avsevärt förbättra programvarusäkerheten. Den kan också exponera fler sårbarheter än vad teknikteam omedelbart kan hantera, vilket ökar betydelsen av bemanning, prioritering och snabbare patchutveckling.

Läsare hjälper till att stödja Windows Report. När du gör ett köp genom att använda länkar på vår webbplats, kan vi tjäna en affiliate provision. Tooltip Icon

Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more

User forum

0 messages