Перейти к содержимому
ИИ-модель Claude от Anthropic выявила 22 уязвимости в браузере Firefox за две недели
AI3 мин
12

ИИ-модель Claude от Anthropic выявила 22 уязвимости в браузере Firefox за две недели

AnthropicAnthropicSTARTUP

Anthropic протестировала способности Claude Opus 4.5 в поиске проблем безопасности Firefox. Из 22 найденных уязвимостей 14 получили статус высокой степени серьёзности — это пятая часть всех критичных багов, устранённых Mozilla за 2025 год.

📝
Редакция
0
Редакция · 0 статей

Claude просканировала почти 6000 файлов кода Firefox

Компания Anthropic провела совместный эксперимент с Mozilla, направленный на проверку возможностей языковой модели Claude Opus 4.5 в области обнаружения проблем безопасности. Целью стал браузер Firefox — один из самых тщательно проверенных open-source-проектов с высоким уровнем сложности кодовой базы.

За двухнедельный период ИИ-модель обнаружила 22 уязвимости, 14 из которых Mozilla квалифицировала как имеющие высокую степень серьёзности. Это число эквивалентно примерно одной пятой от всех серьёзных багов, которые разработчик браузера устранил на протяжении всего 2025 года.

«We partnered with Mozilla to test Claude's ability to find security vulnerabilities in Firefox. Opus 4.6 found 22 vulnerabilities in just two weeks. Of these, 14 were high-severity, representing a fifth of all high-severity bugs Mozilla remediated in 2025.» — Anthropic (@AnthropicAI), оригинальный пост

Почему это важно

Результаты эксперимента демонстрируют растущий потенциал языковых моделей в сфере кибербезопасности. Если одна ИИ-система за две недели способна найти пятую часть годового объёма критичных уязвимостей в одном из наиболее защищённых браузеров, это меняет расстановку сил в области аудита безопасности программного обеспечения. Одновременно возникает вопрос о рисках: те же технологии потенциально могут быть использованы злоумышленниками.

Как проходил эксперимент

Исследователи Anthropic начали с анализа JavaScript-движка Firefox, поскольку его можно было изучать изолированно от остальной системы. Впоследствии область анализа расширилась на другие компоненты кодовой базы браузера.

Уже через 20 минут после начала работы Claude зафиксировала уязвимость категории Use After Free — тип ошибки, позволяющий злоумышленникам подменять данные произвольным содержимым. В общей сложности модель проанализировала около 6000 файлов на языке C++ и сформировала 112 отчётов о выявленных проблемах.

Основную часть найденных уязвимостей команда Mozilla устранила в версии Firefox 148, выпущенной в феврале. Оставшиеся патчи войдут в последующие релизы браузера.

ИИ лучше ищет уязвимости, чем эксплуатирует их

Специалисты Anthropic признали, что Claude оказалась значительно эффективнее в обнаружении проблем безопасности, нежели в их практической эксплуатации. Для проверки этого аспекта модели предложили продемонстрировать реальную атаку, используя вектор Use After Free.

Тест был проведён несколько сотен раз с различными начальными условиями, а расходы на API-кредиты составили порядка $4000. Несмотря на масштабность испытаний, Opus 4.6 сумела превратить уязвимость в работающий эксплойт лишь в двух случаях.

По оценке Anthropic, подобная асимметрия — когда ИИ находит уязвимости эффективнее, чем использует их — в краткосрочной перспективе создаёт преимущество для специалистов по киберзащите. Тем не менее сам факт, что языковая модель всё же смогла создать примитивный вредоносный код, компания назвала «вызывающим беспокойство».

Mozilla продолжает работу с Claude

После завершения совместного проекта исследователи Mozilla приступили к самостоятельным экспериментам с применением Claude для целей безопасности. Это говорит о том, что результаты партнёрства оказались достаточно убедительными для интеграции ИИ-инструментов в процессы аудита кода крупного open-source-проекта.

Ранее, в феврале, так называемый вайб-кодинг с использованием Claude Opus 4.6 привёл к взлому DeFi-протокола Moonwell с ущербом в $1,78 млн — событие, которое наглядно продемонстрировало двойственный характер применения ИИ в контексте безопасности.

ai-securityanthropicclaudecybersecurityfirefoxmozillavulnerability

Часто задаваемые вопросы

Сколько уязвимостей Claude нашла в Firefox?

За две недели работы ИИ-модель Claude Opus 4.5 обнаружила 22 уязвимости в браузере Firefox. Из них 14 были отнесены Mozilla к высокой степени серьёзности, что составляет примерно пятую часть всех критичных багов, устранённых в браузере за 2025 год.

Может ли ИИ Claude создавать эксплойты?

В ходе тестирования Claude попросили создать реальный эксплойт на основе найденной уязвимости Use After Free. После нескольких сотен попыток и расходов в $4000 на API модель смогла сгенерировать работающий эксплойт лишь в двух случаях. Anthropic отметила, что ИИ значительно лучше находит уязвимости, чем использует их.

Исправила ли Mozilla уязвимости, найденные Claude?

Большая часть обнаруженных уязвимостей была устранена в версии Firefox 148, выпущенной в феврале. Патчи для оставшихся проблем будут включены в последующие релизы браузера.

Почему Anthropic выбрала Firefox для тестирования?

Команда объяснила выбор тем, что Firefox является одним из наиболее протестированных и безопасных open-source-проектов с высоким уровнем сложности. Это позволяло оценить реальные возможности ИИ в условиях, максимально приближенных к практике кибербезопасности.

Читайте также

Безопасность

Атаки на видеопамять Nvidia, $21 млрд убытков от киберпреступлений и защита Chrome на уровне чипа: дайджест кибербезопасности

ФБР зафиксировало рекордные потери от киберпреступлений в $21 млрд за 2025 год, Google внедрила аппаратную привязку сессий в Chrome, а исследователи продемонстрировали три новых способа атаки на видеопамять Nvidia.

5 мин·🔥 0
AI

Anthropic ослабила политику безопасности ИИ на фоне ультиматума Пентагона

Anthropic отказалась от ключевых обязательств по безопасности ИИ. Пентагон требует открыть Claude для военных задач — что изменится?

5 мин·🔥 1
AI

Трамп приказал федеральным ведомствам США полностью отказаться от технологий Anthropic

Трамп дал федеральным ведомствам 6 месяцев на отказ от ИИ Anthropic. Что стоит за конфликтом с Claude и какую роль играет xAI Маска?

3 мин·🔥 1
AI

ИИ-система Octane Security нашла критическую уязвимость в Ethereum-клиенте Nethermind

ИИ-система Octane Security обнаружила критическую уязвимость в Ethereum-клиенте Nethermind, способную остановить блокпроизводство у 38% валидаторов. Ethereum Foundation выплатил максимальную награду — $50 000.

3 мин·🔥 1
Аналитика

Апрель 2026 стал рекордным месяцем по количеству криптовзломов

За апрель 2026 года произошло более 20 взломов криптопроектов с совокупным ущербом около $651 млн. Крупнейшими жертвами стали Kelp и Drift Protocol.

3 мин·🔥 0
Аналитика

Дайджест недели: расследование NYT о Сатоши, северокорейские хакеры в DeFi и «побег» ИИ от Anthropic

Биткоин укрепился выше $71 000, журналист NYT назвал Адама Бэка создателем BTC, ZachXBT раскрыл сеть IT-агентов из КНДР в криптопроектах, а Anthropic заблокировала собственную ИИ-модель после обнаружения тысяч уязвимостей нулевого дня.

5 мин·🔥 0