网易首页 > 网易号 > 正文 申请入驻

Claude Mythos Preview发现大量安全漏洞,代码安全防护迎来挑战

0
分享至


恶意行为者正在利用生成式 AI 实施网络攻击:使用AI生成的深度伪造内容欺骗受害者、借助AI编码工具开发恶意软件、利用聊天机器人发动网络钓鱼攻击,以及通过AI智能体入侵广泛使用的开源代码仓库。此类AI驱动的网络威胁正在持续上升。

今年4月初,Anthropic旗下负责评估AI模型潜在安全风险的前沿红队宣布,公司旗下的Claude Mythos Preview模型已识别出数千个高危及严重级别的安全漏洞。令人关注的是,这些漏洞涵盖"几乎所有主流操作系统和主流浏览器",而该模型此前并未针对此类任务进行专项训练。

这一发现促使Anthropic启动了"Project Glasswing"项目,旨在帮助抵御AI辅助的网络攻击。项目的首批合作伙伴包括亚马逊云服务(AWS)、苹果、谷歌、微软和英伟达等科技巨头,这些公司将借助Mythos Preview对软件进行扫描和安全加固。

尽管生成式 AI 在编码、推理和自主执行方面的能力已足够强大,能够识别出潜在的代码安全漏洞,但这些能力同样可以被用于利用这些漏洞发起攻击。网络安全专家认为,在利用AI检测代码漏洞方面找到合理且安全的平衡是可行的——前提是在流程中构建多层验证机制,并确保人类的判断与专业能力始终参与其中。

Mythos Preview发现的漏洞中,包括一个存在长达27年的OpenBSD系统漏洞——OpenBSD是一款类Unix的开源操作系统,该漏洞允许远程攻击者使运行该系统的任意设备崩溃;一个浏览器漏洞,可让拥有自己域名的网络犯罪分子读取其他域名的数据,例如用户的银行信息;以及多个加密库中的安全弱点,这些弱点可能被黑客用于解密加密通信或伪造证书。

代码安全公司Sonar的代码安全副总裁Jeremy Katz表示,发现漏洞对于网络安全研究人员来说并不新鲜,但AI是工具箱中的又一利器。大语言模型尤其擅长响应定向查询,搜索特定类型的安全漏洞。他补充道:"你可以把AI智能体指向一个庞大的代码库,它们非常擅长在海量信息中找到那根'针'。"

金融服务公司Upgrade的首席应用安全工程师Nayan Goel认为,速度和语义理解是AI模型的核心优势。AI模型不仅能比人类更快地定位漏洞,还能对代码语义进行推理,跨不同抽象层追踪数据流,这远超传统静态分析工具的模式匹配能力。

"那种跨组件的推理能力,从结构上就超出了基于规则的工具所能做到的范围,"Goel说,"这一代新工具的工作方式,更接近安全研究人员真正的思考模式。"

网络安全公司Theori的联合创始人兼首席技术官Andrew Wesie持有同样乐观的看法。"我们有一种方法,也许真的能帮我们找到所有漏洞——这曾经被认为只是空想。而现在,这确实可以实现了。"

尽管前景令人期待,大语言模型仍容易产生误报,例如将某个普通错误错误地标记为安全漏洞,或夸大漏洞的严重程度。这给从噪音中找到真正信号带来了挑战,尤其是对那些维护重要开源项目的志愿者而言,他们面临着快速修复漏洞的压力。

Katz在与开源项目维护者合作进行协调漏洞披露的过程中,亲眼目睹了这一现象。"我看到被上报的问题数量急剧增加。很多情况下,这些确实是值得修复的真实错误,但并非安全漏洞——这条分界线正变得越来越模糊。而光是分类整理所耗费的时间,就已经相当可观了。"

另一个隐患在于,AI工具本身既可能遭受攻击(例如通过提示词注入),也可能成为攻击的发起者。以Mythos Preview为例,它能够将多个相互关联但独立的漏洞串联起来,形成一套可以获取Linux内核(即操作系统核心层)最高权限的分步利用链。

网络安全专家认为,充分发挥AI的优势同时规避其不足是可行的。Claude Code Security和谷歌CodeMender等工具已引入所谓的"对抗性自审"机制,即在输出结果前对自身的分析结论进行质疑和审查。这一额外审查层级(还可包括大语言模型或AI智能体将发现结果发送给另一个模型或智能体进行验证)有望降低误报率,并在流程中建立制衡机制。

但Goel强调,AI标记的问题仍必须经过人工核查与确认。"这些工具的输出是概率性的,并不是最终结论,"他说,"它们无法替代安全设计评审或渗透测试评审。你仍然需要能理解代码背后业务逻辑的人来进行审查。每当AI给出一个发现,都要经过验证流程。流程中始终有人工参与,这样我们才能建立起信任边界。"

Goel还提到,动态威胁建模和红队测试也是在代码漏洞检测中实现安全平衡的有效方式。动态威胁建模随着系统演进持续评估AI系统面临的潜在威胁及缓解措施,而红队测试则对AI系统的安全性及其可能带来的风险进行全面评估。

探索代码漏洞检测的平衡点,同样需要流程层面的变革。将安全工作前移至软件开发的早期阶段——即程序员编写代码之时——能够带来显著改变。

软件安全公司Secure Code Warrior联合创始人兼首席技术官Matias Madou表示:"企业需要实施持续的教育和技能提升项目,让开发者在软件发布之前就具备消除代码缺陷的能力。通过确保开发者从一开始就能有效创建和审查安全代码,我们正在采取必要措施,防范潜在的重大风险。"

随着AI在识别正确的代码安全漏洞、准确评估其严重程度方面不断精进,下一个挑战将是弥合大规模检测与修复漏洞之间的差距。

Q&A

Q1:Claude Mythos Preview发现了哪些类型的安全漏洞?

A:Mythos Preview已识别出数千个高危及严重级别的漏洞,涵盖几乎所有主流操作系统和浏览器。具体包括:一个存在27年的OpenBSD系统漏洞,可让攻击者远程使设备崩溃;一个浏览器漏洞,可被用于跨域读取用户数据;以及多个加密库漏洞,可能导致加密通信被解密或证书被伪造。

Q2:AI检测代码漏洞时产生的误报问题该如何解决?

A:目前业界采用多种方式降低误报率。一是引入"对抗性自审"机制,让AI在输出前审查自身结论;二是将结果发送给另一个AI模型或智能体进行二次验证;三是始终保留人工审核环节,由具备业务逻辑理解能力的安全工程师对AI的发现进行最终确认,确保AI输出仅作为参考而非最终判决。

Q3:企业应如何从流程上提升代码安全防护能力?

A:专家建议将安全工作前移至开发阶段,在代码编写时就介入安全检测,而非等到发布前再补救。同时,企业应持续对开发者进行安全技能培训,使其具备在源头识别和修复安全缺陷的能力。此外,动态威胁建模和红队测试也是评估和提升整体安全水位的重要手段。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
悲催!网传丈夫深夜醉酒晚归、妻子闭门赌气,结果在门口活活冻死

悲催!网传丈夫深夜醉酒晚归、妻子闭门赌气,结果在门口活活冻死

火山詩话
2026-05-12 14:33:06
截胡英超!拜仁7500万镑敲定戈登,德甲霸主疯狂收割英超球星!

截胡英超!拜仁7500万镑敲定戈登,德甲霸主疯狂收割英超球星!

田先生篮球
2026-05-13 20:54:59
包工头与做饭大姐相好5年,工程完工想走,谁曾想大姐竟不好惹

包工头与做饭大姐相好5年,工程完工想走,谁曾想大姐竟不好惹

磊子讲史
2025-07-02 13:45:23
5新人+7首轮!火箭手握豪华大礼包,可供交易巨星!4人是潜在目标

5新人+7首轮!火箭手握豪华大礼包,可供交易巨星!4人是潜在目标

熊哥爱篮球
2026-05-13 12:42:59
爆卖260亿!王传福再开一枪,比亚迪致命一击

爆卖260亿!王传福再开一枪,比亚迪致命一击

象视汽车
2026-05-13 07:00:08
震碎三观!奥运冠军发文炮轰76岁恩师:披着人皮的狼,逼我吃药!

震碎三观!奥运冠军发文炮轰76岁恩师:披着人皮的狼,逼我吃药!

拳击时空
2026-05-13 05:39:17
果然降温了!今晚,又出利空了!

果然降温了!今晚,又出利空了!

老A情报圈
2026-05-13 00:29:21
爱德华兹不再狂言,麦丹罕见破防,森林狼这次真绝望了

爱德华兹不再狂言,麦丹罕见破防,森林狼这次真绝望了

兵哥篮球故事
2026-05-13 20:03:06
不再妥协!法国准总统明确立场,胆敢介入台海,直接核反击

不再妥协!法国准总统明确立场,胆敢介入台海,直接核反击

混沌录
2026-05-12 22:58:13
NBA名记爆料:东契奇成湖人抢不到字母哥的关键原因!

NBA名记爆料:东契奇成湖人抢不到字母哥的关键原因!

夜白侃球
2026-05-13 10:27:14
两岸突发一件事,大陆已下达禁令,话音刚落,郑丽文火速派人赴京

两岸突发一件事,大陆已下达禁令,话音刚落,郑丽文火速派人赴京

纵拥千千晚星
2026-05-14 00:33:00
参议员卢比奥遭中国制裁,但国务卿鲁比奥顺利到访北京

参议员卢比奥遭中国制裁,但国务卿鲁比奥顺利到访北京

a入画浅相思
2026-05-13 13:58:48
女孩演出退礼服社死!嚣张坑惨单位,已被迫停职,更严重的在后面

女孩演出退礼服社死!嚣张坑惨单位,已被迫停职,更严重的在后面

小叨娱乐
2026-05-12 20:19:26
比稀土更稀缺的锎元素,一克一点五亿,中国为何必须自主突破呢?

比稀土更稀缺的锎元素,一克一点五亿,中国为何必须自主突破呢?

李摻穷游天下
2026-05-12 18:58:20
4只皮皮虾事件后续:出租车司机被开除,顾客坚持认为司机收了钱

4只皮皮虾事件后续:出租车司机被开除,顾客坚持认为司机收了钱

映射生活的身影
2026-05-13 16:55:14
坐标上海!被裁失业后的生活,引炸评论区,大家同为天涯沦落人…

坐标上海!被裁失业后的生活,引炸评论区,大家同为天涯沦落人…

慧翔百科
2026-05-13 11:30:11
报应来得太快!印尼拿镍矿对华出手,仅20多天就自食苦果低头认怂

报应来得太快!印尼拿镍矿对华出手,仅20多天就自食苦果低头认怂

安珈使者啊
2026-05-13 19:22:12
50岁汤加丽惊艳近照,岁月从不败美人

50岁汤加丽惊艳近照,岁月从不败美人

娱你同欢
2026-05-13 14:15:25
4分钟干倒十年烧烤店:大连“撸串姐”凭一己之力,让全网破防了

4分钟干倒十年烧烤店:大连“撸串姐”凭一己之力,让全网破防了

奇思妙想草叶君
2026-05-13 18:20:11
曼城英超近8场对阵水晶宫不败,Opta预测本场曼城78.3%获胜

曼城英超近8场对阵水晶宫不败,Opta预测本场曼城78.3%获胜

懂球帝
2026-05-14 01:38:39
2026-05-14 02:07:00
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
18436文章数 49704关注度
往期回顾 全部

科技要闻

阿里年营收首破万亿,AI终于不再是画大饼

头条要闻

女子闪婚获千万房产99%份额闪离后起诉分割 法院判了

头条要闻

女子闪婚获千万房产99%份额闪离后起诉分割 法院判了

体育要闻

14年半,74万,何冰娇没选那条更安稳的路

娱乐要闻

白鹿掉20万粉,网友为李晨鸣不平

财经要闻

美国总统特朗普抵达北京

汽车要闻

C级纯电轿跑 吉利银河"TT"申报图来了

态度原创

家居
教育
亲子
旅游
军事航空

家居要闻

内在自叙,无域有方

教育要闻

中考这件事,许多家长都搞错了方向

亲子要闻

去最需要的地方!安慧霞远赴高原幼教帮扶:夜晚吸氧白天授课

旅游要闻

四大入口协同发力 让外国游客“丝滑”逛北京

军事要闻

沙特被指3月曾对伊朗发动多次“报复性”空袭

无障碍浏览 进入关怀版