近日,Mozilla 工程師在博客中分享了利用 Anthropic 的先進 AI 模型 Claude Mythos,成功排查出 Firefox 瀏覽器 271 個安全漏洞的幕後故事。根據此前的報道,Mozilla 團隊在 Firefox 瀏覽器的 150 版本中,依靠 Mythos Preview AI 模型發現並修復了這些漏洞。

image.png

在這 271 個漏洞中,令人關注的是,180 個被評估爲 “高危”,意味着用戶在正常瀏覽網頁時就可能受到影響;此外,還有 80 箇中危漏洞和 11 個低危漏洞。爲了迴應外界對 AI 找 Bug 的質疑,Mozilla 公開了 12 份完整的 Bugzilla 報告,以證明這不是單純的 AI 炒作。

Mozilla 工程師提到,爲了克服 AI 在代碼分析中常出現的 “幻覺” 現象,開發了一套專門的 Agent Harness(智能體套件)。以往,AI 分析代碼時會產生大量看似合理但實際上虛構的報告,導致人工審覈的成本大大增加。而這次的成功,得益於模型自身能力的提升和這套定製化工具的應用。

該套件可以向模型下達具體指令,例如 “在這個文件中找 Bug”,同時提供讀寫文件和評估測試用例的工具,並循環執行直到任務完成。具體操作中,套件指向特定的源文件,Mythos 會自主生成測試用例,比如特定的 HTML 代碼,隨後利用現有的模糊測試工具進行測試。如果觸發內存崩潰,就可以確認存在漏洞。爲了進一步過濾誤報,Mozilla 還引入了第二個大型模型,對第一模型的輸出進行打分,只有高分的報告纔會提交給開發者。

Mozilla 的傑出工程師 Brian Grinstead 表示,經過雙重驗證後,最終生成的漏洞報告幾乎沒有誤報,這爲工程師提供了明確的確認信號:問題確實存在,修復工作已經完成,且測試用例入庫後不會再復現。

劃重點:

🌟 271 個安全漏洞中,有 180 個被評爲 “高危”,可能影響用戶正常使用。  

🤖 Mozilla 利用 AI 模型和智能體套件有效發現和修復漏洞。  

🔍 通過雙重驗證,最終報告幾乎沒有誤報,確保漏洞修復的準確性。