Microsoft Struggling with AI-Discovered Security Bugs
5 hours ago
- 微软的“玻璃翼计划”使用Anthropic的AI模型Mythos,发现了其软件中创纪录数量的漏洞,仅2024年4月就在SharePoint中发现了90个严重漏洞和141个重要漏洞。
- 工程师们争分夺秒地在对手利用漏洞之前进行修补,5月31日的截止日期标志着届时世界其他地区也将拥有类似的AI能力。
- 五眼联盟在2024年6月警告称,在对手使用类似AI工具之前修复漏洞的时间窗口只剩几个月了。
- 微软优先修补严重和重要漏洞,但AI可以将低严重性漏洞串联成高严重性攻击,这引发了对分级策略的担忧。
- 内部记录显示,微软计划对SharePoint漏洞进行数月的修复工作,从5月中旬开始处理严重漏洞,之后转向中等漏洞,截至5月中旬,大多数严重和重要漏洞仍未修补。
- 微软2024年7月发布的补丁星期二记录被打破,超过600个补丁,预示着AI驱动的“漏洞末日”。
- 前NSA人工智能主管Vinh Nguyen建议公司重新考虑漏洞分级,鉴于AI的串联能力,应专门安排人员修补所有漏洞。
- 软件行业面临遗留代码的“技术债务”和安全团队人手不足的挑战,开源软件也面临风险。
- 微软内部安全响应中心人手不足,反映了其优先考虑盈利产品而非成本中心安全补丁的企业理念。