资讯动态

Mozilla:Mythos发现的271个漏洞“几乎没有误报“

发布时间:2026/9/7 3:38:53 来源:尧图企业网站定制
当Mozilla首席技术官上月宣称借助AI辅助漏洞检测零日漏洞的末日已近防御者终于有机会取得决定性胜利时外界的质疑声此起彼伏。毕竟这一幕似曾相识精心挑选几个AI的亮眼成果略去那些可能让图景更为复杂的细节任由炒作浪潮滚滚向前。正是意识到外界的这份怀疑Mozilla于近日发布了一篇深度文章详细介绍了其使用Anthropic Mythos——一款专门用于识别软件漏洞的AI模型——在两个月内挖掘出Firefox 271个安全漏洞的幕后历程。Mozilla工程师表示此次真正实现突破的关键因素主要有两点其一是模型自身能力的提升其二是Mozilla专门开发了一套自定义工具框架为Mythos分析Firefox源代码提供支撑。几乎零误报工程师们坦言此前在AI辅助漏洞检测方面的尝试深受无效输出之苦。以往的典型做法是让模型分析一段代码模型随即会生成看似合理的漏洞报告数量往往极为可观。然而一旦人工开发者深入排查就会发现其中大量细节均属模型幻觉。开发者不得不重新投入大量精力用传统方式逐一核实漏洞报告。Mozilla杰出工程师Brian Grinstead在接受采访时表示Mozilla与Mythos的合作之所以与众不同核心在于引入了智能体框架——一段包裹在大语言模型外层、引导其执行一系列特定任务的代码。要让这套框架真正发挥作用需要投入大量资源将其针对具体项目的语义、工具链和流程进行深度定制。Grinstead将团队构建的框架描述为驱动大语言模型实现目标的代码。它向模型下达指令例如找出这个文件中的漏洞提供相应工具例如允许其读写文件、执行测试用例然后循环运行直至任务完成。该框架让Mythos能够调用Mozilla人工开发者所使用的全套工具和流程包括专门用于测试的Firefox特殊构建版本。他进一步解释道有了这套框架只要能定义出清晰且确定的成功信号或任务验证信号就可以不断驱动模型持续工作。在我们查找内存安全问题时会使用Firefox的sanitizer构建版本一旦让它崩溃就意味着成功。我们将智能体指向某个源文件告诉它我们知道这个文件里有问题请去找出来。它会构造测试用例借助我们现有的模糊测试系统和工具来运行这些测试并表示我认为只要把HTML写成这样就会出问题。测试用例发送给工具后工具会给出是或否的判断。如果答案是肯定的还会进行额外的验证。这一额外验证环节由第二个大语言模型承担负责对第一个大语言模型的输出进行评分。高分结果带给开发者的置信度与通过传统方式发现漏洞所获得的置信度不相上下。从最终产出的漏洞来看几乎没有误报他说道。此次幕后披露内容包括公开271个漏洞中的12个完整Bugzilla报告——这些漏洞由Mythos发现Claude Opus 4.6也有部分参与。每份报告均提供了触发不安全内存状态的测试用例即相应的HTML或其他代码且全部符合Mozilla将其认定为Firefox安全漏洞所要求的标准。至少有一名研究人员表示初步查看这些报告后认为其相当有说服力。Grinstead表示与此前泛滥的低质量漏洞披露不同由框架引导的Mythos分析、经第二个大语言模型确认、并最终纳入报告的详细信息带给团队一种前所未有的信心。这正是让我们能够以现有规模持续运作的关键他说它为工程师提供了一个可以直接操作的验证机制明确告知是的这里确实存在问题然后你就可以对代码进行迭代清晰地知道何时已修复问题最终将测试用例纳入代码库确保不会再出现回归。如前所述Mozilla将AI辅助漏洞发现定性为游戏规则改变者的说法在诸多圈子里遭到了大规模、公开的质疑。批评者最初嘲讽Mozilla没有为这271个漏洞申请CVE编号。然而与许多开发者一样Mozilla本就不为内部发现的安全漏洞申请CVE。这些漏洞通常会被打包成一个统一补丁发布。正常情况下记录这些打包修复内容的Bugzilla报告在修复后会隐藏数月以保护那些更新较慢的用户。如今Mozilla已公开其中十余份同样的批评者势必会声称这些报告也是精心筛选的背后隐藏着更多不准确的结果。在Mythos发现的271个漏洞中180个被标记为sec-high即Mozilla内部报告漏洞中的最高级别。这类漏洞可通过正常的用户行为触发例如浏览某个网页。唯一更高的级别sec-critical仅用于零日漏洞。另有80个被评为sec-moderate11个为sec-low。批评者的持续质疑并非毫无道理。炒作是人为拉高AI公司本已虚高估值的惯用手段。Mozilla对Mythos不吝溢美之词即便是相对信任的人也难免会想Mozilla究竟得到了什么回报此次的详细披露非但没有平息争论反而很可能进一步激化争议。然而在Grinstead看来这些细节已是AI辅助漏洞发现切实可用的有力证明Mozilla的动机也很简单。过去一年充斥着各种低质量提交大家都已经有些疲倦了所以我们觉得有必要展示我们的工作过程开放部分漏洞报告并更详细地加以介绍希望以此推动一些行动或延续这方面的讨论他说这里面没有任何营销目的。我们团队已经完全认可了这套方法。我们想传递的是关于这项技术本身的信息而非为某个特定的模型提供商、公司或其他任何方背书。QAQ1Mozilla使用Mythos发现漏洞的核心突破是什么AMozilla此次实现突破的关键有两点一是Anthropic Mythos模型自身能力的提升二是Mozilla专门开发了自定义智能体框架。该框架包裹在大语言模型外层为其提供指令和工具并引导其循环执行任务同时允许Mythos调用Mozilla开发者日常使用的工具链和测试版Firefox从而大幅减少了误报实现了几乎零误报的效果。Q2Mythos发现的271个Firefox漏洞严重程度如何A在271个漏洞中180个被评为sec-high是Mozilla内部报告的最高漏洞级别可通过用户正常浏览网页等行为触发80个为sec-moderate中等级别11个为sec-low低级别。这些漏洞均未单独申请CVE编号而是按照Mozilla惯例打包成统一补丁发布。Q3为什么外界对Mozilla的AI漏洞检测成果持怀疑态度A批评者认为Mozilla的做法存在炒作嫌疑未为漏洞申请CVE编号、公开的12份报告可能是精心筛选的样本且Mozilla对Mythos的高度赞扬令人怀疑背后存在利益关系。此外AI辅助安全检测领域此前存在大量幻觉问题业界对此已有警惕。Mozilla方面则强调无任何营销目的并表示愿意公开更多细节以推动行业对话。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价