Mythos и Firefox 150: что на самом деле выявила ИИ-модель Anthropic

Когда компания Anthropic представила свою языковую модель Mythos, она вызвала широкий резонанс — особенно после сообщений о том, что с её помощью якобы была найдена уязвимость стоимостью до 20 000 долларов. Однако в реальности эта цифра относится не к одному багу, а к масштабному анализу, включающему тысячи прогонов и десятки выявленных проблем. Это важное уточнение: речь идёт о серьёзном достижении, но не о сенсационном прорыве, как это часто подаётся в заголовках.

Позже Mozilla заявила, что с помощью Mythos в Firefox 150 было обнаружено 271 уязвимость. Однако при детальном анализе истории коммитов, отчётов о безопасности и связанных CVE становится ясно: точное соответствие этой цифре установить невозможно. Четыре основных CVE-записи охватывают сотни багов — в том числе в Thunderbird и ESR-сборках, а не только в Firefox 150. Например:

  • CVE-2026-6746: Use-after-free в компоненте DOM
  • CVE-2026-6784: Исправления ошибок безопасности памяти в Firefox 150 и Thunderbird 150
  • CVE-2026-6785: Аналогичные исправления в нескольких релизах, включая ESR
  • CVE-2026-6786: То же, с дополнительными обновлениями

Эти записи ссылаются на 317 багов в совокупности, но не все они относятся исключительно к Firefox 150, а тем более — к находкам Mythos. Кроме того, нет единого списка, который бы однозначно связывал каждую из 271 уязвимостей с конкретным коммитом или багом. Это не опровергает вклад Mozilla и Anthropic, но указывает: цифры в публичных заявлениях не следует воспринимать буквально.

О чём говорят данные

Анализ коммитов между метками FIREFOX_BETA_149_END и FIREFOX_BETA_150_END показывает масштаб работы:

  • Коммиты: 6 115
  • ID багов: 3 209
  • Баги с CVE: 301
  • Коммиты с CVE: 340
  • Изменено строк кода: более 3,4 млн
  • Средний размер коммита: 562 строки
  • Самый большой патч: 480 735 строк
  • Коммиты с краш-тестами: 47

Многие правки появились до анонса Mythos, что говорит: они не все были результатом одного ИИ-прогона. Кроме того, пик активности пришёлся на 2 апреля, тогда как некоторые исправления датируются мартом.

Все ли это настоящие уязвимости?

Зависит от точки зрения. Для специалистов по информационной безопасности — да. Сюда входят:

  • Ошибки управления памятью
  • Условия гонки
  • Проблемы с жизненным циклом объектов
  • Некорректная сериализация
  • Нарушения владения ресурсами

Эти проблемы снижают общий «баговый долг» и уменьшают поверхность атаки. Однако для злоумышленников большинство из них не представляют интереса: они не дают прямого контроля над памятью, не позволяют обойти песочницу и не формируют готовые цепочки эксплуатации.

Что выделяется в наборе патчей

Типичные категории правок:

  • Управление временем жизни ссылок
  • Очистка ресурсов и владение объектами
  • Условия гонки и асинхронная обработка
  • Проверка границ и целочисленных переполнений
  • Безопасная межпроцессная коммуникация
  • Обновление сторонних библиотек

Исключение — баг Bug 2014596 (CVE-2026-6746), связанный с use-after-free в теневых корнях. Этот случай действительно может быть эксплуатируемым. В отличие от него, массовые исправления вроде «memory safety bugs» — это скорее профилактика, чем готовые уязвимости.

В чём, по-видимому, хороша Mythos

Модель эффективно выявляет подозрительные паттерны в огромных объёмах кода. Это ценно для команд безопасности: она помогает быстрее находить потенциально опасные участки, ускоряет ревью и снижает нагрузку на аналитиков. Даже если лишь небольшая доля находок окажется эксплуатируемой — эффект от автоматизации значителен.

Однако неясно, насколько Mythos превосходит другие большие языковые модели. Например, аналогичные результаты могли бы дать и другие ИИ-инструменты, такие как Google Big Sleep, но о них не объявляют с таким шумом.

Что пока остаётся недоказанным

Нет данных о:

  • Количестве токенов и прогонов
  • Затратах человеко-часов
  • Числе дубликатов и ложных срабатываний
  • Сравнении с другими моделями
  • Реальной эксплуатируемости найденных багов

Mozilla не проводила проверку на пригодность багов для реальных атак, а Mythos не предоставила proof-of-concept. Без этого сложно говорить о революции в поиске уязвимостей — речь скорее о масштабной «генеральной уборке».

Значение для защиты и атаки

Для защиты: Mythos — полезный инструмент. Она помогает укреплять код, особенно в крупных проектах. Но будет ли она так же эффективна в более защищённых кодовых базах, например, Safari или Chrome — вопрос открытый.

Для атакующих: никаких доказательств, что Mythos изменила баланс сил. Ни одна команда, специализирующаяся на эксплойтах, не сообщила о серьёзных ограничениях своих атак после релиза Firefox 150. Напротив, есть заявления, что их цепочки RCE и выхода из песочницы остались работоспособными.

Заключение

Данные по Firefox 150 показывают, что Mythos — эффективное подспорье в оборонительной безопасности. Но они не подтверждают громких заявлений о фундаментальном превосходстве ИИ над людьми в поиске уязвимостей. Цифра «271 уязвимость» впечатляет, но включает в себя всё — от критических багов до мелких исправлений стабильности.

  • Mythos — надёжный помощник в укреплении защиты.
  • Заявления о «революции» в безопасности — преждевременны.
  • Самое важное — в деталях, которые остаются за кадром.

Вывод: не верьте хайпу, читайте между строк и помните — хороший инструмент не обязательно меняет правила игры.

Читать оригинал