Microsoft Struggling with AI-Discovered Security Bugs5 days agohttps://www.propublica.org/article/anthropic-mythos-microsoft-software-vulnerabi...微软的“玻璃翼计划”使用Anthropic的AI模型Mythos,发现了其软件中创纪录数量的漏洞,仅2024年4月就在SharePoint中发现了90个严重漏洞和141个重要漏洞。工程师们争分夺秒地在对手利用漏洞之前进行修补,5月31日的截止日期标志着届时世界其他地区也将拥有类似的AI能力。五眼联盟在2024年6月警告称,在对手使用类似AI工具之前修复漏洞的时间窗口只剩几个月了。微软优先修补严重和重要漏洞,但AI可以将低严重性漏洞串联成高严重性攻击,这引发了对分级策略的担忧。更多...
Interstitial risk: when two secure systems make one vulnerable one15 days agohttps://gneiss-group.com/writing/interstitial-risk/间隙漏洞存在于软件组件之间的空间中,传统扫描方法(如SAST/DAST)甚至大型语言模型(LLM)经常难以发现。这些漏洞源于组件间假设的错配,例如在代码重构或系统拆分过程中,接口规范未变,但实际逻辑已不一致。典型案例包括语言重构后的类型不匹配(如从Python转为Rust),以及单体架构拆分后权限检查的缺失,两者都会导致安全漏洞。常见模式包括超时/重试逻辑偏差、序列化不匹配、错误代码重新映射和消息顺序假设,单独看每个部分都正确,但组合起来就不安全。更多...
Post-Mythos Cybersecurity: Keep calm and carry ona month agohttps://cephalosec.com/blog/cybersecurity-in-the-post-mythos-era-keep-calm-and-c...Mythos和Fable 5发布时以自动化零日漏洞利用为宣传热点,但迅速受到限制,引发了行业反思。Anthropic的高调公关加剧了恐惧,但基准测试显示Mythos的进展是渐进的;早期模型如GPT-5.4和Opus 4.6在挑战中并未落后太多。Mythos发现了OpenBSD和FFmpeg等旧漏洞,但开源软件中的老旧漏洞很常见,不一定难以发现;AI辅助发现增加了它们的普遍性。Mythos的可扩展性允许以高成本(例如,一个漏洞20,000美元)进行详尽搜索,但这主要惠及资金充裕的参与者,而非普通攻击者。更多...