Управление на европроекти управление на европроекти
Технологии

Mozilla коригира над 100 проблема във Firefox след открития на Claude на Anthropic, включително 22 уязвимости

Mozilla обяви, че е поправила над 100 дефекта във Firefox, след като Anthropic е открила проблеми чрез Claude. Част от докладите са свързани със сигурността и са довели до издаването на CVE идентификатори.

Случаят показва как AI модели снижават цената и усилието за намиране на уязвимости, включително в проекти с дългогодишен и интензивен одит като Firefox.

Какво е открито и какво е поправено

По време на тестове с Claude Opus 4.6 Anthropic е открила над 500 неизвестни до момента дефекта в различни open-source проекти. В рамките на двуседмичен период към Mozilla са подадени общо 112 доклада за проблеми, свързани с Firefox.

От тези 112 доклада Mozilla е класифицирала 22 като „security-sensitive“ и е издала 22 CVE. От тях 14 са с висока критичност. Останалите приблизително 90 доклада са за несигурностни проблеми – сривове, логически грешки и дефекти, които влияят на поведението на браузъра, но не представляват директен риск за сигурността.

Къде са уязвимостите и какъв е рискът

Според наличната информация Claude е открил уязвимости в компоненти, свързани с управление на паметта, гранични условия при контрол на достъпа, защитни механизми и други части на системата. Отделно са намерени десетки проблеми, засягащи потребителското изживяване, без пряка сигурностна експозиция.

-25% ОТСТЪПКА ОТ ХОСТИНГ jump.bg намаление

Въпреки това, подобни „несигурностни“ дефекти понякога могат да бъдат комбинирани (chaining) с други слабости, което потенциално позволява заобикаляне на защити, компрометиране на данни или ескалация на привилегии.

Mozilla посочва, че единична уязвимост – дори с висока критичност – обикновено не е достатъчна за компрометиране на Firefox, тъй като модерните браузъри разчитат на слоеве от защита и атаките често изискват комбинация от няколко слабости.

Как протича обработката на докладите

Ръководителят на frontier red team в Anthropic, Logan Graham, заявява, че изборът е паднал върху Firefox, защото това е един от най-добре тестваните и сигурни open-source проекти. По думите му браузърът е подложен на проверки от изследователи по сигурността от десетилетия, fuzzing тестове се изпълняват непрекъснато, а поддръжката е в ръцете на инженери с дълбока експертиза.

От страна на Mozilla Brian Grinstead, senior principal engineer, описва процес, при който Anthropic първо се е свързала с валидиран проблем по сигурността. След потвърждение Mozilla е поискала насочване на Claude към търсене на допълнителни дефекти. Организацията е мобилизирала няколко инженерни екипа, за да валидират подаденото, да го приоритизират (triage) и да изготвят корекции за повечето от установените проблеми.

Актуализацията и по-широкият контекст

Поправките са включени във Firefox версия 148. Допълнително се подчертава, че експлоатирането на откритите слабости би изисквало „връзване“ с други уязвимости, тъй като архитектурата на модерните браузъри е изградена с множество защитни слоеве.

Случаят идва на фона на пускането от Anthropic на Claude Code Security – автоматизиран инструмент за тестване на сигурността на код – който насочи вниманието към това колко бързо AI може да увеличи обема и качеството на докладваните проблеми.

Какво означава това

  • По-ниска бариера за откриване на дефекти: AI модели ускоряват намирането на уязвимости и грешки, включително в проекти с висока степен на зрелост и проверки.
  • Повече и по-убедителни репорти: екипите по поддръжка ще получават по-голям поток от добре оформени доклади, което изисква по-ефективни процеси за triage и валидиране.
  • Натиск върху малките open-source екипи: проекти с ограничени ресурси и малък security капацитет могат да изпитат затруднения да обработват подобни „вълни“ от репорти.
  • Значение на слоевете защита: дори „high severity“ уязвимости често не са достатъчни сами по себе си – реалният риск зависи от възможността за комбиниране с други слабости.

Back to top button