Kompania Anthropic prezantoi projektin Glasswing, në kuadër të të cilit do të ofrojë akses në një variant paraprak të modelit AI Claude Mythos me qëllim identifikimin e dobësive dhe përmirësimin e sigurisë së software-it kritik. Në mesin e pjesëmarrësve të projektit përfshihet organizata Linux Foundation, si dhe kompanitë Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Microsoft, NVIDIA dhe Palo Alto Networks. Të ftuar për të marrë pjesë në projektin janë dërguar gjithashtu edhe rreth 40 organizata të tjera.
Modeli AI Claude Opus 4.6, i lëshuar në shkurt, arriti një nivel të ri cilësor në fusha të tilla si identifikimi i dobësive, gjetja dhe rregullimi i gabimeve, rishikimi i ndryshimeve dhe gjenerimi i kodit. Eksperimentet me këtë model AI lejuan identifikimin e më shumë se 500 dobësive në projekte të hapura, si dhe gjenerimin e një kompilator C që ishte në gjendje të ndërtonte bërthamën Linux. Në të njëjtën kohë, modeli Claude Opus 4.6 e kishte të vështirë të krijonte eksploite funksionale.
Modeli i ardhshĂ«m 'Claude Mythos', sipas deklaratĂ«s sĂ« Anthropic, ka pĂ«rparuar dukshĂ«m pĂ«rpara Claude Opus 4.6 nĂ« fushĂ«n e krijimit tĂ« eksploiteve tĂ« gatshme. Nga disa qindra pĂ«rpjekje pĂ«r tĂ« krijuar eksploite pĂ«r tĂ« metat e zbuluara nĂ« motorin JavaScript tĂ« Firefox 147, vetĂ«m dy pĂ«rpjekje nĂ« Claude Opus 4.6 kanĂ« pasur sukses. Kur eksperimenti u pĂ«rsĂ«rit me versionin paraprak tĂ« modelit Mythos, eksploitet funksionalĂ« u krijuan 181 herĂ« â pĂ«rqindja e krijimit tĂ« eksploiteve tĂ« suksesshme u rrit nga vlera afĂ«rsisht zero nĂ« 72.4%.

PĂ«rveç kĂ«saj, nĂ« Claude Mythos janĂ« zgjeruar ndjeshĂ«m mundĂ«sitĂ« pĂ«r gjetjen e gabimeve dhe tĂ« metave, gjĂ« qĂ«, sĂ« bashku me pĂ«rshtatshmĂ«rinĂ« pĂ«r zhvillimin e eksploiteve, krijon rreziqe tĂ« reja pĂ«r industrinĂ« â eksploitet pĂ«r tĂ« meta ende tĂ« pazgjidhura (0-day) mund tĂ« krijohen nga persona jo profesionistĂ« brenda disa orĂ«sh. Raportohet se niveli i mundĂ«sive tĂ« modelit Mythos pĂ«r gjetjen dhe shfrytĂ«zimin e tĂ« metave ka arritur cilĂ«sinĂ« profesionale dhe deri tani ka mbetur pas vetĂ«m profesionistĂ«ve mĂ« tĂ« pĂ«rvojshĂ«m.
Duke hapja e qasjes së pakufizuar në modelin AI me këtë kapacitet kërkon përgatitjen e industrisë, u vendos që fillimisht të hapet qasja për një grup të ngushtë ekspertësh për të realizuar punën e gjetjes dhe eliminimit të dobësive në produktet kritike të softuerit dhe softuerin e hapur. Për financimin e këtij iniciativi, është ndarë një subvencion prej 100 milion dollarësh për pagesën e bileta, si dhe është vendosur të shpërndahen 4 milion dollarë si dhurata për organizatat që merren me mbështetje të sigurisë së projekteve të hapura.
NĂ« grupin testues CyberGym, qĂ« vlerĂ«son aftĂ«sinĂ« e modeleve pĂ«r tĂ« identifikuar dobĂ«sitĂ«, modeli Mythos tregoi njĂ« niveli prej 83.1%, ndĂ«rsa Opus 4.6 â 66.6%. NĂ« testet pĂ«r cilĂ«sinĂ« e shkrimit tĂ« kodit, modelet dĂ«shmuan kĂ«to rezultate:
Gjatë eksperimenteve, kompania Anthropic arriti, me ndihmën e modelit AI Mythos, të zbulojë mijëra vulnerabilitete të panjohura më parë (0-day) brenda disa javëve, shumë prej të cilave janë klasifikuar si kritike. Midis të tjerave, u gjet një vulnerabilitet që kishte mbetur i panjohur për 27 vjet në stekun TCP të OpenBSD, që lejonte iniciimin e ndalimit të papritur të sistemit nga distanca. Gjithashtu, u gjet një vulnerabilitet që kishte ekzistuar për 16 vjet në implementimin e kodek H.264 të projektit FFmpeg, si dhe vulnerabilitete në kodekët H.265 dhe AV1, të shfrytëzuara gjatë përpunimit të përmbajtjes së dizajnuar posaçërisht.
Në bërthamën Linux janë zbuluar disa vulnerabilitete që lejojnë një përdorues të pa privilegjuar të fitojë të drejta root. Shfrytezimi i vulnerabiliteteve të zbuluara në një zinxhir ka mundësuar krijimin e eksploiteve që e bëjnë të mundur marrjen e të drejtave root duke hapur faqe të veçanta në shfletuesin web. Po ashtu, është krijuar një exploit që lejon ekzekutimin e kodit me të drejta root përmes dërgimit të paketimeve të veçanta rrjetësore në një server NFS nga FreeBSD.
Në një nga sistemet e virtualizimit, të shkruar në një gjuhë që ofron mjete për punë të sigurt me memorjen, është zbuluar një dobi, e cila potencialisht mund të lejojë, përmes manipulimeve në sistemin mysafir, ekzekutimin e kodit në anën e hostit (emri nuk përmendet, pasi problemi ende nuk është rregulluar, por duket se dobie është e pranishme në blokun unsafe në kodin Rust). Janë gjetur dobi në të gjitha shfletuesit e zakonshëm të internetit dhe bibliotekat kriptografike. Janë identifikuar dobi që çojnë në injektimin e kodit SQL në aplikacione të ndryshme web.
Burimi: opennet.ru
