亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Claude Mythos其實(shí)沒那么神?AI發(fā)現(xiàn)bug其實(shí)早已是尋常

0
分享至

編輯|Panda

Claude Mythos,一個(gè)以「神話」為名的模型,在宣傳中也具有堪稱神話級(jí)的能力 —— 能輕松發(fā)現(xiàn)和利用軟件漏洞,但它真有這么神嗎?

昨天,VIDOC Security Lab 的一篇博客介紹了他們的發(fā)現(xiàn):Claude Mythos 的實(shí)力可能被高估了;或者說,之前已有模型達(dá)到了同等的能力。正如研究者 Dawid Moczad?o 說的那樣:「這并非一種新能力?!?/p>



他還表示他們已經(jīng)使用 GPT-5.4 成功復(fù)現(xiàn)了 Mythos 的研究結(jié)果。



這件事引發(fā)了廣泛討論,有些人對(duì) Anthropic 那種「我們的模型太強(qiáng)因此不能放出來」的論調(diào)大加諷刺。



也有人表示,這其實(shí)表明我們其實(shí)已經(jīng)邁過了 AGI 的起點(diǎn):



當(dāng)然,這些研究也受到了一些人的質(zhì)疑:



下面我們就深入 VIDOC Security Lab 的博客文章,看看他們具體發(fā)現(xiàn)了什么:



博客地址:https://blog.vidocsecurity.com/blog/hype-ai-vulnerability-discovery-national-level

認(rèn)清 Mythos 炒作的現(xiàn)實(shí)

AI 漏洞發(fā)現(xiàn)早已是常規(guī)操作

Anthropic 最近發(fā)布的 Claude Mythos Preview 公告 [1] 引發(fā)了一陣熱潮,據(jù)報(bào)道,它發(fā)現(xiàn)了一個(gè)存在了 27 年之久的 OpenBSD 漏洞,這被一些人譽(yù)為網(wǎng)絡(luò)安全的突破性時(shí)刻。

但我們要面對(duì)現(xiàn)實(shí):使用 LLM 來發(fā)現(xiàn)漏洞并沒有開創(chuàng)什么新先河。多年來,學(xué)術(shù)文獻(xiàn)一直在追蹤基于 LLM 的漏洞檢測。[2] 而在 Vidoc Security Lab,我們使用 Anthropic 和 OpenAI 模型積極開展這項(xiàng)工作也有一段時(shí)間了。真正值得關(guān)注的在于整個(gè)行業(yè)終于開始重視這個(gè)問題,AI 能夠發(fā)現(xiàn) bug 只不過是順理成章的事。

尋找 Linux 0day 漏洞絕非 Anthropic 最新受控發(fā)布模型的專屬超能力。

事實(shí)上,我們最近使用自己的引擎在 Linux 內(nèi)核中主動(dòng)發(fā)現(xiàn)了新的漏洞,這可以說是世界上最安全的軟件之一。雖然我們目前還不能公開披露這些零日漏洞的完整利用細(xì)節(jié),但它們已經(jīng)促使 Linux 內(nèi)核維護(hù)者 Greg Kroah-Hartman 直接發(fā)布了一系列補(bǔ)丁。

過去需要數(shù)百小時(shí)人工才能發(fā)現(xiàn)和驗(yàn)證的工作,我們的 LLM 僅僅在幾個(gè)小時(shí)內(nèi)就完成了,在短短 14 天內(nèi)就發(fā)現(xiàn)了一整批漏洞。

如果你需要更多證據(jù)來證明 AI 漏洞發(fā)現(xiàn)已是日?,F(xiàn)實(shí),不妨看看我們對(duì)主要開源項(xiàng)目的自動(dòng)掃描。我們最近混合使用了多款前沿模型對(duì)頂級(jí)開源代碼庫進(jìn)行了測試,這些模型包括 OpenAI 的 o3 、谷歌的 Gemini 2.5 Pro 以及 Anthropic 的 Sonnet 4。

結(jié)果立竿見影且極其嚴(yán)重。通過使用這些模型,我們?cè)诜浅J軞g迎的 Firecrawl 項(xiàng)目中發(fā)現(xiàn)了一個(gè)允許訪問內(nèi)部網(wǎng)絡(luò)的服務(wù)器端請(qǐng)求偽造(SSRF)漏洞。該 bug 存在于 isIPv4Private 函數(shù)中,它未能將 172.16.0.0–172.31.255.255 段歸類為私有地址,這就允許攻擊者將域名指向內(nèi)部 IP 并讓 Firecrawl 去獲取它:



對(duì)于像 172.16.0.5 這樣的 IP,isIPv4Private () 錯(cuò)誤地返回了 false,因此 HTTP 請(qǐng)求在未受檢查的情況下被放行。在 Daytona 中,我們利用這些工具發(fā)現(xiàn)了一個(gè)關(guān)鍵的身份驗(yàn)證繞過漏洞,它允許用戶輕松訪問其他用戶的沙盒。智能體系統(tǒng)在緩存身份驗(yàn)證密鑰的有效性時(shí),僅僅將身份驗(yàn)證密鑰作為緩存鍵,并沒有將其與沙盒 ID 綁定在一起。這意味著一個(gè)沙盒的有效密鑰會(huì)被所有其他沙盒視為有效:



這場 AI 演進(jìn)的危險(xiǎn)之處絕無模型奇跡般發(fā)明新型軟件漏洞這回事?,F(xiàn)實(shí)情況是:AI 編碼助手的涌入只是在讓現(xiàn)有的代碼安全問題成倍增加,并加劇了代碼庫的復(fù)雜性。

讓這些模型成為巨大威脅的原因純粹是經(jīng)濟(jì)層面的。漏洞利用開發(fā)中那些繁瑣、昂貴的「煩人中間環(huán)節(jié)」,比如重現(xiàn)崩潰、排除死胡同、編譯原語以及鏈接漏洞利用,突然變得廉價(jià)且自動(dòng)化了。

由于 AI 智能體擁有無限的耐心,那些依賴于認(rèn)定人類利用漏洞太耗時(shí)這一假設(shè)的安全防御機(jī)制正在崩潰。因此,在我們將最新的 AI 模型視為某種科幻黑客新奇事物之前,我們需要接受這樣一個(gè)事實(shí): AI 輔助的漏洞發(fā)現(xiàn)已經(jīng)是一個(gè)成熟的威脅領(lǐng)域,并且我們?cè)谶@個(gè)領(lǐng)域中摸爬滾打已有一段時(shí)間了。

根據(jù) CrowdStrike 發(fā)布的《2026 年全球威脅報(bào)告》[3],我們已經(jīng)正式進(jìn)入網(wǎng)絡(luò)戰(zhàn)的「智能體時(shí)代」,其標(biāo)志是 AI 賦能的對(duì)手發(fā)起的攻擊同比驚人地增長了 89%。

壞人會(huì)用你的代碼做什么

要理解這種轉(zhuǎn)變的嚴(yán)重性,不妨看看企業(yè)源代碼被泄露后會(huì)發(fā)生什么。以最近與 Trivy 漏洞掃描器 [4] 相關(guān)的供應(yīng)鏈攻擊為例,威脅行為者破壞了 Cisco 的開發(fā)環(huán)境,并克隆了 300 多個(gè)包含專有源代碼和 AI 驅(qū)動(dòng)產(chǎn)品的 GitHub 代碼庫。

壞人一旦竊取了你的代碼,他們所做的再也絕非手動(dòng)、勞動(dòng)密集型的審查過程。

他們會(huì)立即將你的專有代碼庫輸入 LLM 中,以此來映射你的架構(gòu)、理解你的信任邊界,并自動(dòng)搜尋你遺漏的隱藏零日漏洞和業(yè)務(wù)邏輯缺陷。在 AI 加速的加持下,他們?cè)诙潭處滋靸?nèi)就能將新披露的漏洞武器化,在某些情況下,甚至在公開概念驗(yàn)證公布僅僅兩天后就能將漏洞利用投入實(shí)戰(zhàn)。

那么,你實(shí)際上能做些什么呢?

如果依靠制造阻力來實(shí)現(xiàn)安全的時(shí)代已經(jīng)終結(jié),防御者就需要適應(yīng)機(jī)器速度。第一步也是最關(guān)鍵的一步是,趕在對(duì)手之前積極掃描你的代碼庫并修補(bǔ)漏洞。像快速修補(bǔ)這樣的硬性屏障,是面對(duì)擁有無限 AI 耐心的攻擊者時(shí),為數(shù)不多能夠歷久彌新的防御策略之一。

然而,要發(fā)現(xiàn)這些復(fù)雜的缺陷需要用 AI 對(duì)抗 AI。你的防御策略必須包含來自不同供應(yīng)商的多種不同類型的模型。僅僅依賴單一工具或單一的經(jīng)過安全過濾的模型是遠(yuǎn)遠(yuǎn)不夠的,你需要利用多個(gè)前沿模型多樣化的推理能力來交叉驗(yàn)證并核實(shí)發(fā)現(xiàn)的結(jié)果。

參考文獻(xiàn)

1.Moczad?o, D. (2026, April 7). Claude Mythos Is a Backlog Visibility Warning for Enterprise Security Teams. Vidoc Security Lab Blog. https://blog.vidocsecurity.com/blog/project-glasswing-is-the-real-claude-mythos-story

2.Zhou, X., Cao, S., Sun, X., & Lo, D. (2024). Large Language Model for Vulnerability Detection and Repair: Literature Review and the Road Ahead. arXiv:2404.02525. https://arxiv.org/abs/2404.02525

3.CrowdStrike. (2026). 2026 Global Threat Report. CrowdStrike Inc. https://go.crowdstrike.com/2026-global-threat-report.html

4.Abrams, L. (2026, March 31). Cisco source code stolen in Trivy-linked dev environment breach. BleepingComputer. https://www.bleepingcomputer.com/news/security/cisco-source-code-stolen-in-trivy-linked-dev-environment-breach/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
越來越多的人查出腸癌!醫(yī)生含淚苦勸:冰箱久置的這4物是幫兇

越來越多的人查出腸癌!醫(yī)生含淚苦勸:冰箱久置的這4物是幫兇

岐黃傳人孫大夫
2026-03-17 23:25:03
別再傳“蒙古國防中國”了!南邊連草都不長,讓人怎么?。?>
    </a>
        <h3>
      <a href=起喜電影
2026-04-15 18:57:22
2.4萬億元,一個(gè)人怎么能闖出這么大的禍…

2.4萬億元,一個(gè)人怎么能闖出這么大的禍…

蔥哥說
2026-04-14 22:04:16
孫楊官宣有娃僅1天,妻子私生活被扒底朝天,令人擔(dān)心的事出現(xiàn)了

孫楊官宣有娃僅1天,妻子私生活被扒底朝天,令人擔(dān)心的事出現(xiàn)了

圓夢的小老頭
2026-04-15 15:00:48
丹麥把旅居臺(tái)灣民眾居留證國籍、出生地登記改為中國,國臺(tái)辦回應(yīng)

丹麥把旅居臺(tái)灣民眾居留證國籍、出生地登記改為中國,國臺(tái)辦回應(yīng)

新京報(bào)
2026-04-15 11:21:58
國臺(tái)辦果然沒看錯(cuò),鄭麗文真面目被徹底揭露!小算盤到此為止了

國臺(tái)辦果然沒看錯(cuò),鄭麗文真面目被徹底揭露!小算盤到此為止了

比利
2026-01-23 12:41:53
豪斯+兩內(nèi)救了張慶鵬!北控戰(zhàn)績壓廣州1勝場,再贏2場鎖季后賽!

豪斯+兩內(nèi)救了張慶鵬!北控戰(zhàn)績壓廣州1勝場,再贏2場鎖季后賽!

籃球資訊達(dá)人
2026-04-15 22:35:17
張本主動(dòng)讓核心!松島輝空淡定發(fā)言逗笑全場,日乒男團(tuán)沖冠有新招

張本主動(dòng)讓核心!松島輝空淡定發(fā)言逗笑全場,日乒男團(tuán)沖冠有新招

峰云峰雨
2026-04-14 18:52:15
NFC、FC、HPP……哪種才是100%真果汁?

NFC、FC、HPP……哪種才是100%真果汁?

混知
2026-03-24 17:07:26
李國慶張丹紅吃剩菜還不忘開會(huì),互相指責(zé)太真實(shí),生活習(xí)慣差異大

李國慶張丹紅吃剩菜還不忘開會(huì),互相指責(zé)太真實(shí),生活習(xí)慣差異大

嫹筆牂牂
2026-04-15 08:01:48
妻子偷偷給情夫轉(zhuǎn)六百萬,丈夫直接裝傻報(bào)警:錢丟了,妻子當(dāng)場崩潰

妻子偷偷給情夫轉(zhuǎn)六百萬,丈夫直接裝傻報(bào)警:錢丟了,妻子當(dāng)場崩潰

奶茶麥子
2026-04-15 15:46:05
許家印認(rèn)罪!南京恒大爛尾項(xiàng)目,何去何從?

許家印認(rèn)罪!南京恒大爛尾項(xiàng)目,何去何從?

地產(chǎn)銳評(píng)
2026-04-15 16:45:53
青澀的愛:那時(shí)候的我們,連牽手都要鼓起勇氣

青澀的愛:那時(shí)候的我們,連牽手都要鼓起勇氣

疾跑的小蝸牛
2026-04-15 20:43:41
日本全面叫停種植牙?種牙潛藏的風(fēng)險(xiǎn)與后遺癥,一次為你講明白

日本全面叫停種植牙?種牙潛藏的風(fēng)險(xiǎn)與后遺癥,一次為你講明白

垚垚分享健康
2026-04-11 08:51:57
范志毅任上海足協(xié)副主席,和上綜藝賺錢兩不誤,3婚與嬌妻很幸福

范志毅任上海足協(xié)副主席,和上綜藝賺錢兩不誤,3婚與嬌妻很幸福

君笙的拂兮
2026-04-14 22:57:41
13歲男孩被老人私拴繩索割喉,已脫離生命危險(xiǎn),但仍有一段氣管未能找到……他成績?nèi)G叭赣H白血病加乳腺癌,網(wǎng)友已籌款超60萬

13歲男孩被老人私拴繩索割喉,已脫離生命危險(xiǎn),但仍有一段氣管未能找到……他成績?nèi)G叭?,母親白血病加乳腺癌,網(wǎng)友已籌款超60萬

極目新聞
2026-04-14 22:38:03
劉雨鑫吃了6000家餐廳、走遍幾十個(gè)國家,他的錢其實(shí)就3個(gè)來源

劉雨鑫吃了6000家餐廳、走遍幾十個(gè)國家,他的錢其實(shí)就3個(gè)來源

老吳教育課堂
2026-04-14 07:44:56
順峰餐廳北京門店全部關(guān)閉:司法糾紛不斷,消費(fèi)者上萬儲(chǔ)值打水漂?

順峰餐廳北京門店全部關(guān)閉:司法糾紛不斷,消費(fèi)者上萬儲(chǔ)值打水漂?

北京商報(bào)
2026-04-15 20:03:10
臺(tái)海觀察:十項(xiàng)涉臺(tái)新政充滿誠意善意,島內(nèi)期盼惠及各行各業(yè)

臺(tái)海觀察:十項(xiàng)涉臺(tái)新政充滿誠意善意,島內(nèi)期盼惠及各行各業(yè)

上觀新聞
2026-04-15 06:55:05
太陽慘遭大逆轉(zhuǎn)!布克反思屢遭翻盤:領(lǐng)先就浪,怨我罰球太爛

太陽慘遭大逆轉(zhuǎn)!布克反思屢遭翻盤:領(lǐng)先就浪,怨我罰球太爛

仰臥撐FTUer
2026-04-15 22:24:02
2026-04-15 23:32:49
機(jī)器之心Pro incentive-icons
機(jī)器之心Pro
專業(yè)的人工智能媒體
12772文章數(shù) 142628關(guān)注度
往期回顧 全部

科技要聞

ChatGPT十億用戶又怎樣?Anthropic直接貼臉

頭條要聞

豫劇團(tuán)下鄉(xiāng)演出臺(tái)下觀眾痛哭流涕:觀眾超千人一半落淚

頭條要聞

豫劇團(tuán)下鄉(xiāng)演出臺(tái)下觀眾痛哭流涕:觀眾超千人一半落淚

體育要聞

三球準(zhǔn)絕殺戴大金鏈:轟30+10自我救贖

娛樂要聞

謝娜現(xiàn)身環(huán)球影城,牽手女兒溫馨有愛

財(cái)經(jīng)要聞

業(yè)績失速的Lululemon:"健康"人設(shè)崩塌?

汽車要聞

空間絲毫不用妥協(xié) 小鵬GX首發(fā)評(píng)測

態(tài)度原創(chuàng)

教育
藝術(shù)
手機(jī)
家居
房產(chǎn)

教育要聞

千城百縣看中國|山東定陶:創(chuàng)意滿格大課間

藝術(shù)要聞

這山水,蕩滌胸中塵埃

手機(jī)要聞

消息稱年底多家旗艦機(jī)只有Pro Max級(jí)別機(jī)型才能用上滿血SoC

家居要聞

簡而不減 暖居之道

房產(chǎn)要聞

重磅調(diào)規(guī)!341畝商改住+中小學(xué)用地!寶龍城這把穩(wěn)了?

無障礙瀏覽 進(jìn)入關(guān)懷版