GoodVibe
登录
观点观点 · 大厂教学

Anthropic:用 AI 找漏洞,一项保护全球软件的计划

视频 · Anthropic 5:49

模型擅长写代码的副作用,是同样擅长找漏洞、还会把漏洞串成攻击链

看原片

导读

这是 Anthropic 关于 Project Glasswing 的官方短片。一句话讲清它的反直觉之处:他们没有专门训练模型去做网络安全,只是训练它写好代码,结果「擅长代码」的副作用,就是同样擅长找漏洞、甚至把多个看似无害的漏洞串成一条完整攻击链。

下面按视频内容做完整精译导读,关键判断配英文原句。点上方「读原文」看 5 分钟全片。

一、被放大的那一个 bug

大多数每天用软件的人不会去想 bug,更不会去想:如果自己依赖的软件突然变得不安全,会发生什么。但这正是开发者每天要面对的事。

软件一直有缺陷,这不新鲜。普通人大体察觉不到,因为 bug 被发现后就会被修。真正可怕的是那种渗进公共软件、被海量产品和网站共用的漏洞,一个问题会被放大到全世界。而历来发现并修补漏洞,都是缓慢、耗时又昂贵的过程。

One single bug that works its way into shared software that many, many different products or websites use. One issue just gets magnified out around the world.

二、会写代码,就会找漏洞

如果大语言模型现在能写出媲美世界顶尖开发者的代码,那它同样可以被用来高效地找 bug、利用漏洞。这把网络安全的门槛抬高了:它既能帮防御方,也可能帮到攻击方。

Anthropic 最近开发的新模型 Claude Mythos Preview,在这条加速的指数曲线上是一次特别大的跃升。他们强调:没有专门训练它做网络安全,只训练它写好代码,擅长网络安全是擅长代码的副产品。即便如此,它在识别 bug 上已经大体达到专业人类的水平。

We trained it to be good at code, but as a side effect of being good at code, it’s also good at cyber.

三、它真正强的地方:串联漏洞 + 自主

更关键的能力是把多个漏洞串起来。你找到两个漏洞,单看哪个都没多大威胁,但这个模型能把三个、四个、有时五个漏洞按顺序组合成一条利用链,最终造出非常复杂的攻击结果。

之所以能做到,是因为它非常自主,擅长推进那种长跨度的任务,就像一名人类安全研究员一整天会做的工作。

This model is able to create exploits out of three, four, sometimes five vulnerabilities that in sequence give you some very sophisticated end outcome.

四、为什么不公开发布,Project Glasswing 是什么

这种能力一旦落入坏人之手就可能造成伤害,所以这个模型不会被广泛发布。但更强的模型还会从 Anthropic 和其他人那里出现,因此需要一套应对方案。

这就是 Project Glasswing:和一批支撑着世界最关键代码的组织合作,把模型交到他们手里,让他们用它来降低风险、保护所有人。把先进工具比别人更早交给这些开发者,等于给所有人一个集体性的先发优势。

By giving these software developers advanced tools before anyone else, it gives all of us a collective headstart.

五、实战战果:27 年的老洞与 Linux 提权

和合作伙伴协作时,他们几乎在每个主流平台上都找到了漏洞。最先扫的是操作系统,因为这是整个互联网基础设施的底层代码。在 OpenBSD 上发现了一个存在 27 年的 bug,只要发几段数据给任意一台 OpenBSD 服务器就能让它崩溃;在 Linux 上发现若干漏洞,一个无权限用户只要运行某个二进制就能提权到管理员。

每一个 bug 都通知了真正运行这些软件的维护者,他们随即修复并部署了补丁,运行这些软件的人不再受这些攻击威胁。片中一位研究员的原话很能说明效率。

I found more bugs in the last couple of weeks than I found in the rest of my life combined.

六、网络安全,就是社会的安全

如今生活中的一切都依赖软件,软件吞噬了世界,每一个线下层面都被映射进数字领域。日常生活能运转,前提是我们能信赖支撑它的系统。所以网络安全就是这个社会的安全。

这件事没有一家组织能看到全貌、能独自解决,需要跨行业协作。它不是几周的项目,而是数月甚至数年的工作。但目标很清楚:让世界上的软件、客户数据、金融交易和关键基础设施,比从前更安全。

Cybersecurity is the security of our society.

出处与版权

作者 · Anthropic

原文 · youtube.com / Anthropic

本页为 GoodVibe 对原文的中文整理,著作权归原作者所有;建议点击上方链接阅读原文全文。

更多观点

Anthropic:用 AI 找漏洞,一项保护全球软件的计划 · GoodVibe