Μια δοκιμή του περιορισμένου μοντέλου Claude Mythos της Anthropic εντόπισε μόνο μία ευπάθεια χαμηλής σοβαρότητας στο ευρέως χρησιμοποιούμενο εργαλείο μεταφοράς δεδομένων ανοικτού κώδικα curl, προκαλώντας αμφιβολίες για τις τολμηρές αξιώσεις της εταιρείας AI. Ορισμένοι υποστηρίζουν ότι τα αποτελέσματα λένε περισσότερα για την ισχυρή ασφάλεια του curl παρά για τους περιορισμούς του Mythos.
Δείτε επίσης: OpenAI Daybreak: Η απάντηση στο Claude Mythos για κυβερνοασφάλεια

Ο Daniel Stenberg, ο κύριος προγραμματιστής του curl, αποκάλυψε σε μια ανάρτηση στο blog του ότι πρόσφατα του δόθηκε η ευκαιρία να δοκιμάσει το μοντέλο AI Claude Mythos, το οποίο η Anthropic ισχυρίστηκε ότι είχε εντοπίσει χιλιάδες zero-days τις εβδομάδες πριν από την κυκλοφορία του. Η Anthropic προσφέρει το Mythos μόνο σε λίγες δεκάδες μεγάλες οργανώσεις στο πλαίσιο ενός περιορισμένου προγράμματος λόγω ανησυχιών για πιθανή κακή χρήση.
Ο Stenberg δεν διεξήγαγε την ανάλυση ο ίδιος, ούτε είχε άμεση πρόσβαση στο μοντέλο AI. Αντίθετα, ένας τρίτος δοκίμασε το curl χρησιμοποιώντας το Mythos και παρείχε στον Stenberg μια αναφορά με τα ευρήματα. Η ανάλυση του Mythos για τις 178.000 γραμμές κώδικα του curl ανέδειξε πέντε ‘επιβεβαιωμένες ευπάθειες ασφαλείας‘. Ωστόσο, μια ανασκόπηση των ευρημάτων έδειξε ότι τρία από αυτά ήταν γνωστά ζητήματα που περιγράφονται στην επίσημη τεκμηρίωση και ένα ήταν σφάλμα και όχι κενό ασφαλείας.
Το μόνο ζήτημα που επιβεβαιώθηκε από τους προγραμματιστές του curl ως πραγματική ευπάθεια αξιολογήθηκε με χαμηλή σοβαρότητα και θα επιδιορθωθεί στα τέλη Ιουνίου. Το curl είχε προηγουμένως αναλυθεί με άλλα εργαλεία AI όπως τα Zeropath, AISLE και Codex της OpenAI, τα οποία βοήθησαν στον εντοπισμό 200-300 ζητημάτων, συμπεριλαμβανομένων ‘μιας δωδεκάδας ή περισσότερων’ επιβεβαιωμένων ευπαθειών, σύμφωνα με τον Stenberg.
Ο Stenberg παραδέχτηκε ότι τα εργαλεία ανάλυσης κώδικα με τεχνητή νοημοσύνη είναι ‘σημαντικά καλύτερα’ στον εντοπισμό κενών ασφαλείας σε σύγκριση με τα παραδοσιακά εργαλεία. Ωστόσο, πιστεύει — με βάση την ανάλυση του curl — ότι το Mythos δεν είναι τόσο ‘επικίνδυνο’ όσο το περιέγραψε η Anthropic. ‘Η προσωπική μου συμπερασματική άποψη δεν μπορεί να καταλήξει σε τίποτα άλλο από το ότι η μεγάλη φήμη γύρω από αυτό το μοντέλο μέχρι στιγμής ήταν κυρίως μάρκετινγκ,’ είπε ο Stenberg.
Δείτε ακόμα: Το Mythos της Anthropic εντόπισε χιλιάδες zero-day ευπάθειες

‘Δεν βλέπω καμία ένδειξη ότι αυτή η ρύθμιση βρίσκει ζητήματα σε οποιοδήποτε ιδιαίτερα υψηλότερο ή πιο προηγμένο βαθμό από ό,τι έχουν κάνει τα άλλα εργαλεία πριν από το Mythos. Ίσως αυτό το μοντέλο είναι λίγο καλύτερο, αλλά ακόμη και αν είναι, δεν είναι καλύτερο σε βαθμό που φαίνεται να κάνει σημαντική διαφορά στην ανάλυση κώδικα.‘
Το curl είναι παρόν σε δισεκατομμύρια συσκευές, συμπεριλαμβανομένων διακομιστών, τηλεφώνων και αυτοκινήτων, καθιστώντας το έναν δυνητικά πολύτιμο στόχο για τους κακόβουλους χρήστες. Ωστόσο, η εκμετάλλευση των ευπαθειών του curl στον πραγματικό κόσμο δεν είναι εύκολη και δεν υπάρχουν δημόσιες αναφορές για καμία από τις 188 CVEs που έχουν ανατεθεί μέχρι σήμερα να έχουν χρησιμοποιηθεί στην πράξη.
Η ανάρτηση του Stenberg στο blog έχει συζητηθεί ευρέως στο Hacker News, το Reddit και το LinkedIn. Ορισμένα μέλη της βιομηχανίας κυβερνοασφάλειας έχουν επισημάνει ότι το curl έχει ελεγχθεί και δοκιμαστεί εκτενώς, συμπεριλαμβανομένων άλλων εργαλείων AI, καθιστώντας δύσκολο για μεγάλες ευπάθειες να παραμείνουν κρυφές. Υποστηρίζουν ότι τα περιορισμένα ευρήματα του Mythos αντικατοπτρίζουν την ωριμότητα και την ανθεκτικότητα του κώδικα του curl, παρά οποιαδήποτε έλλειψη του ίδιου του μοντέλου.
Επιπλέον, έχει επισημανθεί ότι η Mozilla έχει εντυπωσιαστεί πολύ από το Mythos, το οποίο βοήθησε στην ανακάλυψη περισσότερων από 270 ευπαθειών του Firefox. Ενώ τα ευρήματα του Firefox αποδεικνύουν ότι το Mythos είναι ιδιαίτερα αποτελεσματικό, η Mozilla σημείωσε ότι όλες οι ευπάθειες που ανακαλύφθηκαν από την AI θα μπορούσαν επίσης να έχουν βρεθεί από κορυφαίους ανθρώπινους ερευνητές. Από την άλλη πλευρά, η ταχεία ανακάλυψή τους κλείνει το χάσμα μεταξύ ανίχνευσης από επιτιθέμενους και επιδιόρθωσης από τον προμηθευτή.
Δείτε επίσης: Το Anthropic Mythos ωθεί τον Λευκό Οίκο να εξετάσει προ-δημοσιεύσεις για μοντέλα AI υψηλού κινδύνου

Άλλα μέλη της βιομηχανίας συμφωνούν με την άποψη του Stenberg και πιστεύουν ότι το Mythos θα έπρεπε να έχει βρει περισσότερες ευπάθειες αν οι ισχυρισμοί των προγραμματιστών του ήταν αληθείς. ‘Δυσκολεύομαι να πιστέψω ότι το Mythos βρήκε τη μόνη εναπομείνασα ευπάθεια του Curl. Είναι δυνατόν, αλλά πολύ απίθανο,’ σχολίασε ένας χρήστης. Ο Erik Cabetas της Include Security σημείωσε ότι μίλησε με πολλούς οργανισμούς που έχουν δοθεί πρόσβαση στο Mythos και αυτοί επίσης ανέφεραν αποτελέσματα παρόμοια με το curl.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
