返回

文章详情

Anthropic 的漏洞发现速度超过微软的修复速度

Ars Technica2026年7月29日 15:52

快点,微软正在后台疯狂地修补漏洞,以便在黑客发现之前进行修复。信用:Getty Images 在五月中旬的一个下午,数十名微软工程师及其管理人员在公司位于华盛顿雷德蒙德的总部在线及会议室中聚集,讨论名为 Project Glasswing 的项目。这家科技巨头正争先恐后地修复其代码中的弱点,而这些弱点是一个名为 Mythos 的新 AI 模型以前所未有的速度揭示的。开发 Mythos 的 AI 巨头 Anthropic,已向一些使用普通人、公司和全球政府软件的组织提供了访问权限。目标是在黑客和像中国这样的对抗性政府开始使用类似工具寻找和利用这些漏洞进行间谍活动和破坏之前,找到并修复这些漏洞。当小组定下心来时,一名工程师提出了一个悬而未决的问题:Mythos是否“达到 Anthropic 所声称的 hype?”“是的,”一位管理人员回应道,通信的录音由 ProPublica 查看。微软正在使用的版本,Claude Mythos Preview,发现漏洞的速度超过了科技巨头的修复速度,经理表示,工程师们现在正在“疯狂赶工”,以缩小差距。当天演示的一张幻灯片显示,单在四月份,Mythos 就发现了90个“关键”漏洞和141个“重要”漏洞,都是 Microsoft 广泛使用的协作软件 SharePoint。在五月上半月,它发现的漏洞甚至更多。“请,拜托,如果你的组织有任何四月的漏洞,请务必将其解决掉,”工程经理汉斯·安德森恳求小组。他们大约有两周的时间,“尽可能多地发现问题,并利用这个机会做好事。”他解释说,5月31日“被认为是其余世界赶上的日子。”通话中的工程师们对这一说法提出了质疑,其中一位总结了困境:“所以基本上你在说,如果在6月1日发布,那么在6月2日对手就会有我们的漏洞?”是的,一位回应者回答。是的,另一位附和。从四月份 Anthropic 发起关于 AI 漏洞狩猎能力的全国性讨论以来,国家安全专家预测,美国将有一个修复缺陷的机会窗口,随后对手也会拥有类似的模型,可以发现相同的弱点。在6月底,由美国、澳大利亚、加拿大、新西兰和英国组成的“五眼”情报机构国际联盟发出了不寻常的联合声明,警告称在几个月内,这个窗口将会关闭。但是,微软会议的录音以及 ProPublica 审查的内部文件表明,网络审判的日子可能已经到来。鉴于 Mythos 所发现的缺陷数量,微软目前主要集中于修补那些被其认定为最危险的漏洞,根据演示及该公司的公共修补更新,这些漏洞被分类为关键或重要。内部记录显示,微软计划最终解决 Mythos 所揭示的“中等”严重性缺陷。这些文件没有提到“低”严重性漏洞。该公司的做法反映了业内典型的分诊系统。就像医院急诊室优先治疗最重病的患者一样,漏洞分诊会优先处理如果被黑客利用可能造成最大损害的问题。但这种策略在这个 AI 驱动的漏洞发现时代也存在风险,因为新工具正在发现我们每天使用的产品中创纪录数量的弱点。例如,Mythos 能够将一系列漏洞关联在一起,意味着未修补的低和中等严重性漏洞可能会创造出实施毁灭性攻击的机会。“现在的问题是,你可以将四个低级别的缺陷串联起来,那就等于一个高严重性缺陷,”Anthropic 的高级技术顾问和外交关系委员会的 AI 高级研究员 Vinh Nguyen 表示,之前曾担任国家安全局的首席 AI 官员和首席数据科学家。“如果你是微软,当前的分诊策略可能在低估风险。”在给 ProPublica 提问的电子邮件回应中,微软坚持其做法,表示其分诊决策是基于多个因素,包括可被利用性和对客户的影响。公司演示没有提到关联,但发言人告诉 ProPublica,该技术“长期以来被视为漏洞评估和风险分析的一部分。”当被问及内部演示和当时迫在眉睫的 5 月 31 日最后期限时,发言人淡化了其重要性,表示“对新漏洞的加速瞄准和利用并不是新现象。”不过,他补充说,会议期间的评论反映了公司的实际状况。

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡