Mozilla 使用 Anthropic 的 Mythos 发现并修复了 Firefox 中的 271 个漏洞
摘要
Mozilla 借助 Anthropic 的 Mythos Preview 自动识别并修复了 Firefox 150 中的 271 个安全漏洞,标志着随着 AI 驱动的漏洞发现普及,软件安全管理方式正发生重大转变。
暂无内容
查看缓存全文
缓存时间: 2026/04/22 08:30
# Mozilla 借助 Anthropic 的 Mythos 发现并修复了 Firefox 中的 271 个漏洞
来源:https://www.wired.com/story/mozilla-used-anthropics-mythos-to-find-271-bugs-in-firefox/
在关于新 AI 模型对网络安全影响(https://www.wired.com/story/anthropics-mythos-will-force-a-cybersecurity-reckoning-just-not-the-one-you-think/)的激烈争论中,Mozilla(https://www.wired.com/tag/mozilla/)于周二表示,本周发布的 Firefox 150 浏览器版本已针对 271 个漏洞进行了防护(https://blog.mozilla.org/en/firefox/ai-security-zero-day-vulnerabilities),这些漏洞是通过提前试用 Anthropic 的 Mythos Preview(https://www.wired.com/story/anthropic-mythos-preview-project-glasswing/)发现的。Firefox 团队称,为了应对新 AI 工具“井喷式”挖出的漏洞,他们投入了大量资源并保持了高度自律,但这项艰巨工作对保障 Mozilla 用户安全至关重要,因为这些能力迟早会落入攻击者之手。
Anthropic(https://www.wired.com/tag/anthropic/)和 OpenAI(https://www.wired.com/story/in-the-wake-of-anthropics-mythos-openai-has-a-new-cybersecurity-model-and-strategy/)最近几周相继发布了新 AI 模型,两家公司均称其在网络安全方面取得突破,可能改变防守方——以及关键的攻击方——发现软件漏洞和配置错误的方式。鉴于此,目前两家仅做了有限的私下发布,并分别召集行业工作组评估进展、制定策略。然而,网络安全专家对这些新能力的实际影响看法不一。
至少从短期来看,Mozilla 的经历表明,像 Mythos Preview 这样的 AI 工具可能对漏洞猎人产生深远影响。
“我们的看法是,这些工具已经彻底改变了游戏规则,因为现在有了自动化手段,据我们所知可以覆盖所有可能引入漏洞的 bug 类型,”Firefox 首席技术官 Bobby Holley 表示。多年来,Firefox 及其他组织一直依赖自动化漏洞挖掘技术(如软件模糊测试(https://www.wired.com/2016/06/hacker-lexicon-fuzzing/))以及内部和外部研究人员的纯手工挖掘来发现并修复缺陷。攻击者同样拥有这些工具和方法。
“有些 bug 类别只能靠人工分析才能发现,自动化分析无能为力,因此如果你是不法分子,愿意投入数百万美元去找一个漏洞——我们尽量把价格抬得越高越好,”Holley 说。
Holley 认为,新兴的 AI 能力将让所有软件经历一场“训练营”,无论如何都必须把代码中潜伏的漏洞找出来并修复。Anthropic 和 OpenAI 等公司似乎正力争在这些能力全面扩散前,尽可能让各大主流厂商完成这轮大扫除。
“每款软件都必须经历这一过渡,因为每款软件在表面之下都埋藏着大量现在可被发现的漏洞,”Holley 表示。“这是一个艰难且需要协调聚焦、咬牙坚持的过渡期,但我相信它是有限的,即使模型变得更先进。也许更先进的模型偶尔还能再找出点东西,但至少对先行一步的 Firefox 来说,我们已经拐过弯了。”
Holley 透露,Firefox 团队通过与 Anthropic 的直接合作获得了 Mythos Preview 的使用权,但 Mozilla 并未正式加入 Anthropic 更大的联盟 Project Glasswing。
Firefox 是开源软件,而开源项目整体可能尤其受到新 AI 漏洞挖掘能力的影响:许多开源项目在全球被广泛使用和依赖,却常由极少数志愿者甚至单人维护。对已不再维护的“废弃软件”来说,后果可能更为严重。
Holley 表示,提高业界对这一问题紧迫性的认识,以及让大家明白在先进 AI 漏洞挖掘时代保障安全所需的资源和时间,对于动员开源社区至关重要。
“我与多家巨头公司的工程负责人聊过,他们说未来六个月将抽调数千名工程师专职应对,”他说。“所以对行业而言这是大挑战,更小的项目和开源软件令人担忧。这些维护者不仅要有能力、有渠道使用这些工具,还得真正有能力去消化和修复漏洞。”
在上周《纽约时报》的一篇观点文章(https://www.nytimes.com/2026/04/15/opinion/mythos-open-souce-internet.html)中,Mozilla 首席技术官 Raffi Krikorian 指出,即便有 Anthropic 等公司的善意姿态,新 AI 网络安全能力的到来仍将延续软件行业数十年的旧有格局。
“底层经济逻辑并未改变,”Krikorian 写道。“世界上最有价值的软件基础设施仍由免费劳动的人维护,而在此之上致富的公司从未为其维护买单。如今一种强大的新能力已经出现——正如我们在科技领域反复看到的那样,资源雄厚的组织会率先获得并学会自保,其他人则被抛在易受攻击的境地。”
Holley 表示,Firefox 团队与开源生态中的众多项目保持联系,正尽可能多地通过正式或非正式渠道与维护者分享知识与工具。
“归根结底,开源问题是个人的问题,”Holley 说。“技术能带来的扩展有限——整个行业需要所有人齐心协力。”
*美东时间 2026 年 4 月 21 日 14:36 更新:修正标题,确认 Mozilla 借助 Anthropic 的 Mythos Preview 发现并修复的漏洞总数为 271 个。*
相似文章
零日漏洞的倒计时
Mozilla 利用 Anthropic 的 Claude Mythos Preview AI,在 Firefox 150 中找出并修复了 271 个零日漏洞,标志着网络安全格局的重大转变:AI 让防御者首次能够彻底甩开攻击者。
引用 Bobby Holley
Firefox 150 随 Anthropic 的 Claude Mythos Preview 发现的 271 个安全修复一同发布,标志着防御性安全的一次重大 AI 驱动胜利。
利用 Claude Mythos Preview 加固 Firefox
Mozilla 详细介绍了他们如何利用 Claude Mythos Preview 及其他 AI 模型识别并修复了 Firefox 中的大量潜在安全漏洞,展示了 AI 在代码加固方面效能的提升。
Firefox 报告在利用 Claude Mythos 进行漏洞挖掘后,4月安全修复数量大幅增长
Mozilla 报告在利用 Claude Mythos 辅助漏洞挖掘和加强浏览器后,4月份 Firefox 的安全修复数量显著增加。
幕后:使用 Claude Mythos 预览版强化 Firefox
Mozilla 借助 Claude Mythos 预览版系统性地发现并修复了 Firefox 中数百个安全漏洞,使其漏洞修复率从每月约 20-30 个大幅提升至 2026 年 4 月的 423 个。