После анонса модели Anthropic Mythos в апреле компания предупредила разработчиков: система настолько эффективно находит уязвимости в ПО, что выявила тысячи критически важных ошибок, которые нужно исправить до публичного релиза.
Теперь команда безопасности Mozilla рассказала, как этот процесс выглядит на практике на примере Firefox. В публикации, вышедшей в четверг, компания сообщила, что Mythos обнаружила большое число серьёзных уязвимостей, включая ошибки, которые оставались в коде более десяти лет.
По словам Mozilla, это заметный шаг вперёд по сравнению с ИИ-инструментами для поиска багов, доступными ещё полгода назад. Раньше такие системы часто заваливали команды безопасности ложными срабатываниями и слабыми отчётами. Сейчас ситуация изменилась, в том числе за счёт агентных систем, которые могут проверять собственные результаты и отбрасывать некачественные находки.
«Трудно переоценить, насколько сильно эта динамика изменилась для нас всего за несколько месяцев. Во-первых, модели стали гораздо мощнее. Во-вторых, мы сильно улучшили методы работы с ними», — написали исследователи Mozilla.
Результаты уже видны в релизах браузера. В апреле 2026 года Firefox выпустил 423 исправления ошибок против 31 за тот же месяц годом ранее. Также исследователи раскрыли сведения о 12 найденных уязвимостях. В этот список вошли две необычные проблемы в песочнице и ошибка 15-летней давности в механизме разбора одного HTML-элемента.
«Эти системы внезапно стали действительно очень хороши», — сказал TechCrunch ведущий инженер Mozilla Брайан Гринстед. По его словам, это видно и во внутренних проверках компании, и во внешних отчётах об ошибках, и по другим сигналам в индустрии.
Особенно показателен поиск уязвимостей в системе песочницы Firefox. Для такого сценария модель должна создать вредоносный патч для браузера, а затем использовать новый код для атаки на наиболее защищённую часть программы. Поиск и демонстрация такой ошибки требует нескольких последовательных шагов и нестандартного подхода.
Mozilla добавила, что в её bug bounty-программе за найденную уязвимость в песочнице Firefox платят до 20 тысяч долларов — это максимальная награда. Гринстед отметил, что даже при таком вознаграждении Mythos находит больше проблем в песочнице, чем исследователи-люди. «Мы их получаем, но не в том объёме, который даёт этот метод», — сказал он TechCrunch.
При этом команда Firefox пока не использует ИИ для прямого исправления багов. Система может предложить патч для каждой найденной ошибки, но такой код обычно нельзя сразу внедрить в продукт. Он служит черновой заготовкой для инженера.
«Во всех случаях, о которых идёт речь в этой публикации, один инженер пишет патч, а другой его проверяет. Мы не увидели, что этот процесс можно автоматизировать», — сказал Гринстед.
Как новые возможности ИИ повлияют на баланс сил в кибербезопасности, пока неясно. Прошёл всего месяц с момента предварительного показа Mythos, и значительная часть найденных ошибок, вероятно, ещё не исправлена. Это затрудняет оценку полного эффекта. В материале также отмечается, что Anthropic соблюдает нормы ответственного раскрытия уязвимостей, однако похожие методы, вероятно, уже используют и злоумышленники, даже если их модели слабее.
Глава Anthropic Дарио Амодеи на недавнем мероприятии выразил осторожный оптимизм. «Если мы всё сделаем правильно, итоговая ситуация может оказаться лучше исходной, потому что мы исправим все эти ошибки. Количество багов, которые можно найти, всё же ограничено. Думаю, по ту сторону этого процесса нас ждёт лучший сценарий», — сказал он.
Гринстед оценивает ситуацию сдержаннее: «Этот инструмент полезен и атакующим, и защитникам, но его доступность немного смещает преимущество в сторону защиты. Если говорить прямо, пока никто не знает точного ответа».
Источник: TechCrunch, Mozilla.