Mozilla сообщила, что с помощью Claude Mythos Preview нашла и исправила 271 ранее неизвестную уязвимость в Firefox 150. Некоторые из этих ошибок существовали до 20 лет. В компании также готовят автоматическую проверку каждого нового изменения в коде до его добавления в проект.
Подробности Mozilla раскрыла в блоге Mozilla Hacks. Трое разработчиков Firefox рассказали, что в апреле компания устранила 423 проблемы безопасности. Для сравнения: прежний месячный рекорд составлял 76 уязвимостей в марте.
Из 423 закрытых уязвимостей 271 были найдены в Firefox 150 с помощью Claude Mythos Preview. Ещё около трети из оставшихся 111 внутренних находок также пришлись на запуски Mythos. Остальные две трети Mozilla распределяет между тем же конвейером с другими моделями и классическими методами тестирования, включая фаззинг. Только 41 уязвимость поступила из внешних сообщений.
Mozilla отмечает, что ещё несколько месяцев назад отчёты об ошибках, созданные ИИ, часто считались малополезными из-за большого числа ложных срабатываний. По словам авторов, ситуацию изменили более сильные модели и новая инфраструктура, которая помогает отделять реальные находки от шума.
Ранние попытки анализировать код в режиме только чтения с помощью GPT-4 и Claude Sonnet 3.5 не дали результата из-за большого числа ложных тревог. Переломным моментом, по данным Mozilla, стал переход к агентному подходу: модель сама пишет и запускает тесты, чтобы проверить, существует ли предполагаемая ошибка на практике. Такой шаг убирает значительную часть догадок.
Сначала Mozilla тестировала процесс в небольших запусках под ручным контролем с использованием Claude Opus 4.6. Затем компания масштабировала схему на множество виртуальных машин, где каждая проверяла один файл параллельно. Вокруг этого Mozilla построила конвейер, который убирает дубликаты отчётов, расставляет приоритеты и отслеживает исправления до релиза.
В феврале команда Frontier Red Team компании Anthropic передала Mozilla первую партию уязвимостей. По словам Mozilla, это сотрудничество напрямую привело к созданию конвейера, который компания показывает сейчас.
Чтобы подтвердить достоверность результатов, Mozilla раньше обычного опубликовала часть отчётов об ошибках. В их числе — 15-летняя ошибка в HTML-элементе label, который используется для описания полей формы, и 20-летняя уязвимость в XML-инструменте XSLT. Компания также раскрыла несколько способов выхода из песочницы — механизма изоляции сайтов от остальной системы.
Один из примеров: HTML-таблица более чем с 65 535 строками вызывала переполнение внутреннего счётчика. Mozilla также сообщила, что был обойдён RLBox — дополнительный механизм изоляции сторонних библиотек.
Отдельно разработчики отметили, что важным результатом стали и неудачные атаки. Несколько попыток использовали технику Prototype Pollution, которую злоумышленники раньше применяли для выхода из песочницы. Эти атаки не сработали благодаря архитектурному решению, которое Mozilla приняла несколько лет назад.
По словам разработчиков, прямое подтверждение того, что существующие защитные механизмы по-прежнему работают без сбоев, оказалось столь же полезным, как и поиск новых уязвимостей. Многие найденные проблемы сами по себе недостаточны для полной атаки и требуют связки с другими ошибками, но именно такие слабые места классические методы вроде фаззинга часто пропускают.
В дальнейшем Mozilla собирается встроить этот конвейер прямо в процесс разработки, чтобы каждый новый коммит автоматически проходил проверку до принятия в кодовую базу.
Источник: Mozilla Hacks, The Decoder.






















