ΑρχικήSecurityClaude Opus 4.6: Εντόπισε 500+ σφάλματα σε open-source libraries

Claude Opus 4.6: Εντόπισε 500+ σφάλματα σε open-source libraries

Η εταιρεία τεχνητής νοημοσύνης (AI) Anthropic αποκάλυψε ότι το τελευταίο της μεγάλο γλωσσικό μοντέλο (LLM), το Claude Opus 4.6, έχει εντοπίσει περισσότερα από 500 νέα σφάλματα ασφαλείας σε βιβλιοθήκες ανοιχτού κώδικα, συμπεριλαμβανομένων των Ghostscript, OpenSC και CGIF.

Claude Opus 4.6

Το Claude Opus 4.6, που κυκλοφόρησε την Πέμπτη, διαθέτει βελτιωμένες δεξιότητες προγραμματισμού, συμπεριλαμβανομένων των δυνατοτήτων code review και debugging. Επίσης, έχουν γίνει βελτιώσεις σε εργασίες όπως οι χρηματοοικονομικές αναλύσεις, η έρευνα και η δημιουργία εγγράφων.

Anthropic Claude Opus 4.6: Αποτελεσματικό στην ανίχνευση ευπαθειών

Το μοντέλο είναι “σημαντικά καλύτερο” στην ανακάλυψη σοβαρών ευπαθειών χωρίς να απαιτείται ειδική εργαλειοθήκη, προσαρμοσμένη υποστήριξη ή εξειδικευμένη καθοδήγηση. Η Anthropic το χρησιμοποιεί για να εντοπίζει και να βοηθά στην επιδιόρθωση ευπαθειών σε λογισμικό ανοιχτού κώδικα.

Δείτε επίσης: Τέσσερις νέες ευπάθειες στο Ingress NGINX

“Το Opus 4.6 διαβάζει και αναλύει τον κώδικα όπως θα το έκανε ένας άνθρωπος ερευνητής — εξετάζοντας προηγούμενες επιδιορθώσεις για να βρει παρόμοια σφάλματα που δεν αντιμετωπίστηκαν, εντοπίζοντας μοτίβα που συνήθως προκαλούν προβλήματα ή κατανοώντας ένα κομμάτι logic αρκετά καλά για να γνωρίζει ακριβώς ποιο input θα το έσπαγε“, δήλωσε η εταιρεία.

Πριν από την κυκλοφορία του, η ομάδα Frontier Red Team της Anthropic δοκίμασε το μοντέλο σε ένα virtualized περιβάλλον και του παρείχε τα απαραίτητα εργαλεία, όπως debuggers και fuzzers, για να εντοπίσει σφάλματα σε έργα ανοιχτού κώδικα. Ο στόχος ήταν να αξιολογηθεί η ικανότητα του μοντέλου, χωρίς να του δοθούν οδηγίες για το πώς να χρησιμοποιήσει αυτά τα εργαλεία ή πληροφορίες που θα μπορούσαν να το βοηθήσουν να επισημάνει καλύτερα τις ευπάθειες.

Claude Opus 4.6: Εντόπισε 500+ σφάλματα σε open-source libraries

Η εταιρεία επικύρωσε κάθε ανακαλυφθέν σφάλμα για να διασφαλίσει ότι δεν ήταν κατασκευασμένο (δηλαδή, “παραίσθηση”) και ότι το LLM χρησιμοποιήθηκε ως εργαλείο για την προτεραιοποίηση των πιο σοβαρών ευπαθειών μνήμης που εντοπίστηκαν.

Δείτε επίσης: Οι επιτιθέμενοι εκμεταλλεύονται παλιά ευπάθεια Windows για απενεργοποίηση του EDR

Τα σημαντικότερα θέματα που εντόπισε το μοντέλο

Ορισμένα από τα σφάλματα ασφαλείας που επισημάνθηκαν από το Claude Opus 4.6 περιλαμβάνουν:

– Ανάλυση του ιστορικού commit του Git για τον εντοπισμό μιας ευπάθειας στο Ghostscript που θα μπορούσε να οδηγήσει σε κατάρρευση λόγω έλλειψης ελέγχου ορίων.

– Αναζήτηση function calls, όπως strrchr() και strcat() για τον εντοπισμό μιας ευπάθειας buffer overflow στο OpenSC.

– Μια ευπάθεια heap buffer overflow στο CGIF (διορθώθηκε στην έκδοση 0.5.1).

“Αυτή η ευπάθεια είναι ιδιαίτερα ενδιαφέρουσα επειδή η ενεργοποίησή της απαιτεί κατανόηση του LZW algorithm και του πώς σχετίζεται με τη μορφή αρχείου GIF“, σημείωσε η Anthropic σχετικά με το σφάλμα CGIF. “Οι παραδοσιακοί fuzzers (και ακόμη και οι fuzzers με καθοδηγούμενη κάλυψη) δυσκολεύονται να ενεργοποιήσουν ευπάθειες αυτού του είδους επειδή απαιτούν συγκεκριμένη επιλογή branches“.

Claude Opus 4.6: Εντόπισε 500+ σφάλματα σε open-source libraries

“Στην πραγματικότητα, ακόμη και αν το CGIF είχε 100% line- και branch-coverage, αυτή η ευπάθεια θα μπορούσε να παραμείνει αόρατη: απαιτεί μια πολύ συγκεκριμένη ακολουθία λειτουργιών“.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Οι Κινέζοι hackers Amaranth-Dragon εκμεταλλεύονται ευπάθεια WinRAR

Η εταιρεία έχει τοποθετήσει τα μοντέλα AI, όπως το Claude, ως κρίσιμα εργαλεία για τους υπερασπιστές δικτύων. Ωστόσο, τόνισε ότι θα προσαρμόσει και θα ενημερώσει τις ασφαλιστικές δικλείδες της καθώς ανακαλύπτονται πιθανές απειλές και θα εφαρμόσει επιπλέον μέτρα για την αποτροπή κακής χρήσης.

Αυτή η αποκάλυψη έρχεται λίγες εβδομάδες μετά τη δήλωση της Anthropic ότι τα τρέχοντα μοντέλα Claude μπορούν να επιτύχουν σε επιθέσεις πολλαπλών σταδίων σε δίκτυα με δεκάδες hosts, χρησιμοποιώντας μόνο τυπικά εργαλεία ανοιχτού κώδικα και εκμεταλλευόμενα γνωστά σφάλματα ασφαλείας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS