Mozilla leidis Claude’i abil Firefoxist 271 haavatavust: vigade otsimine muutub AI-agentide tööks
Mozilla leidis Claude’i abil Firefoxist 271 haavatavust: vigade otsimine muutub AI-agentide tööks
Mozilla kirjeldas eksperimenti Claude Mythos Preview’ga, mille käigus AI-pipeline aitas kahe kuuga leida ja parandada Firefoxis 271 haavatavust. Nende seas oli 180 sec-high taseme viga. Numbrid on muljetavaldavad, kuid olulisem on meetod: mudel ei saatnud lihtsalt ebamääraseid turvaraporteid, vaid töötas agentlikus süsteemis koos buildide, testide, sanitizer’ite ja hüpoteeside kontrolliga.
See on tähtis nihe AI ja kooditurbe suhtes. Viimastel aastatel on arendajad näinud palju AI-genereeritud „vulnerability report’e”, mis koormavad hooldajaid müra ja valepositiivsetega. Mozilla näide näitab teist suunda: AI ei asenda auditi protsessi, vaid pannakse selle sisse tööriistaks, mis suudab hüpoteese korratavalt kontrollida.
Mida Mozilla täpselt tegi
Mozilla eksperimendis kasutati Claude Mythos Preview’d agentse töövoo osana. Süsteem sai uurida Firefoxi koodi, pakkuda võimalikke probleeme, koostada teste, käivitada build’e ja kasutada sanitizereid. Kui hüpotees ei pidanud vastu, tuli see kõrvale jätta; kui pidas, sai tulemus liikuda paranduse poole.
See on palju lähemal päris turbeinseneri tööle kui tavaline „palun leia bugid” prompt. Haavatavus ei ole ainult kahtlane koodirida. Tuleb mõista konteksti, reprodutseerida käitumine, hinnata mõju ja eristada teoreetilist riski reaalsest veast.
Miks see ei meenuta vana AI-spämmi
AI-põhiste bugiraportite halb maine tekkis põhjusega. Avatud lähtekoodiga projektid said massiliselt raporteid, kus mudel oli leiutanud probleemi, valesti mõistnud API-t või esitanud turvariskina tavalise koodimustri. Selline „abi” võtab hooldajatelt aega ära.
Mozilla töövoo erinevus on kontroll. Mudel ei saa lihtsalt väita, et leidis vea. Ta peab toetuma tööriistadele, testidele ja reprodutseeritavatele tulemustele. See ei kõrvalda valepositiivseid täielikult, kuid muudab AI kasulikuks osaks auditist, mitte eraldi müraallikaks.
Miks brauser on hea test
Firefox on selliseks eksperimendiks raske ja sobiv sihtmärk. Brauser on tohutu C++ ja Rusti koodibaas, mis töötleb ebausaldusväärset veebisisu, JavaScripti, meediat, graafikat ja võrku. Väike mäluhalduse või loogikaviga võib muutuda tõsiseks turvariskiks.
Samal ajal on brauseritel küps testitaristu: sanitizer’id, fuzzing, regression-testid ja range paranduste protsess. See annab AI-agentile keskkonna, kus hüpoteese saab päriselt kontrollida, mitte ainult sõnaliselt arutada.
Mida see muudab arendajatele
Arendajate jaoks on järeldus praktiline. AI ei pea turbeaudiitorit välja vahetama, et väärtust luua. Ta võib võtta üle osa tüütust uurimisest: kooditeede läbimine, testide genereerimine, crashide seostamine lähtekohaga ja regressioonide kontroll.
Kõige väärtuslikum on kombinatsioon: mudel pakub hüpoteese ja automatiseerib rutiini, inimene hindab mõju, prioriteeti ja paranduse kvaliteeti. Selline tööjaotus võib muuta turbeaudiiti kiiremaks ilma, et vastutus kaoks.
Miks see on tähtis tavakasutajatele
Tavaline Firefoxi kasutaja ei näe sanitizer’it ega agentset pipeline’i. Tema jaoks on oluline, et haavatavused leitakse enne ründajaid ja parandused jõuavad brauserisse. Kui AI aitab suurest koodibaasist rohkem vigu varem leida, paraneb lõpptoote turvalisus.
Samas ei tähenda see, et AI muudaks tarkvara automaatselt ohutuks. Mudel võib eksida, tähtsust üle hinnata või leida vigu kohtades, mis ei ole kõige kriitilisemad. Turvalisus jääb protsessiks, mitte ühe tööriista omaduseks.
Mida see trendi kohta ütleb
AI-kooditööriistade esimene laine keskendus koodi kirjutamisele. Järgmine laine liigub koodi kontrollimisele: testid, turve, refaktor, migratsioonid ja töökindlus. Mozilla näide on selles mõttes eriti huvitav, sest näitab AI-d mitte mugava autocomplete’ina, vaid agentse audititöö osana.
Kui sellised süsteemid muutuvad odavamaks ja korratavamaks, võivad need saada suurte koodibaaside pideva turbekontrolli osaks. Mitte selleks, et inimene eemaldada, vaid selleks, et masin vaataks läbi rohkem võimalikke teid, kui inimene käsitsi jõuaks.
Neuro.ee toimetuse arvamus. Mozilla katse on hea märk, sest see ei müü AI-d maagilise häkkerina. Tugev tulemus tuli mudeli, testitaristu ja inimliku kontrolli kombinatsioonist. Just selline praktiline, igav ja kontrollitav AI kasutus võib tarkvaraturbes palju rohkem muuta kui järjekordne demo, kus mudel väidab enesekindlalt, et leidis vea.
- hacks.mozilla.orgBehind the Scenes Hardening Firefox with Claude Mythos Preview – Mozilla Hacks - the Web developer blog
- blog.mozilla.orgThe zero-days are numbered | The Mozilla Blog
- arstechnica.comMozilla says 271 vulnerabilities found by Mythos have “almost no false positives”
- commons.wikimedia.orgFile:MozillaEvelynAveHeadquarters.jpg - Wikimedia Commons













