Anthropic 在四月發表其全新的 Mythos 模型時,也向所有軟體開發者發出嚴正警告。該實驗室聲稱,這個模型在偵測軟體漏洞方面異常強大,已發現數千個高嚴重性錯誤,這些錯誤必須在模型公開前修復。如今,Mozilla 旗下 Firefox 瀏覽器的資安研究人員正深入探討該過程的實際運作情況,以及 Mythos 的能力對整體軟體資安的意義。

在週四發布的一篇文章中,Mozilla 表示 Mythos 挖掘出大量高嚴重性錯誤,其中一些甚至已在程式碼中潛伏超過十年。這與僅僅六個月前 AI 資安工具的能力相比,是顯著的進步。在此之前,AI 漏洞尋找工具存在嚴重缺陷,經常以低品質報告和誤報淹沒資安團隊。

但 Mozilla 的研究人員表示,最新一代的工具已迎來轉機,特別是現在自主代理系統能夠評估自身工作並過濾掉不良結果。研究人員寫道:「在短短幾個月內,這種動態對我們而言發生了多麼巨大的變化,實在難以言喻。」他們指出:「首先,這些模型的能力大幅提升。

其次,我們也顯著改進了運用這些模型的技術。」成果令人震驚:2026 年 4 月,Firefox 發布了 423 個錯誤修復,而一年前同期僅有 31 個。研究人員也公布了其中 12 個錯誤的詳細資訊,範圍從一對不尋常的沙盒(sandbox)漏洞,到瀏覽器解析 HTML 元素時一個長達 15 年的錯誤。

Mozilla 的傑出工程師 Brian Grinstead 告訴 TechCrunch:「這些工具實際上突然變得非常出色。我們在內部掃描、外部錯誤報告以及整個產業的各種訊號中都看到了這一點。」該系統協助揭露 Firefox「沙盒」(sandbox)系統中的漏洞,這一事實尤其令人印象深刻,考量到利用此類漏洞的攻擊需要多麼複雜。

為了找到沙盒漏洞,模型必須為瀏覽器編寫一個受損的修補程式,然後用實施的新程式碼攻擊軟體最安全的部分。發現並演示這個錯誤是一個精細、多步驟的過程,需要創造力與密切關注。為了說明這一點,Mozilla 的錯誤懸賞計畫向能在 Firefox 沙盒中發現錯誤的研究人員支付高達 20,000 美元,這是最高的獎勵。

然而,儘管有高額懸賞,Grinstead 表示 Mythos 發現的沙盒問題比人類研究人員以往發現的還要多。「我們確實能找到它們」他告訴 TechCrunch,「但數量遠不及我們使用這種技術所能發現的。」值得注意的是,儘管 AI 編碼工具取得了顯著進展,Firefox 團隊仍未使用 AI 來修復這些錯誤。

該團隊確實會要求 AI 為每個錯誤編寫修補程式,但產生的程式碼通常無法直接部署,而是作為人類工程師的參考模型。Grinstead 表示:「對於我們在這篇文章中討論的錯誤,每一個都是由一名工程師編寫修補程式,並由另一名工程師審查。我們尚未發現它能夠自動化。」

AI 新興能力將如何改變資安領域的整體力量平衡,目前仍不明朗。自 Mythos 預覽以來一個月,大多數發現的錯誤可能尚未修復,這使得難以掌握其影響的全貌。Anthropic 一直嚴格遵守負責任的揭露規範,但惡意行為者很可能在幕後使用類似的技術,即使他們使用的模型不如 Mythos。

Anthropic 執行長 Dario Amodei 在最近的一次活動中發言時,樂觀地認為這些新工具最終將有利於防禦者。Amodei 說:「如果我們處理得當,我們可能會比一開始處於更好的位置,因為我們修復了所有這些錯誤。能找到的錯誤數量是有限的。」

他補充道:「所以我認為這之後會有一個更好的世界。」處理過這些棘手細節後,Grinstead 持有更為審慎的看法:「它對攻擊者和防禦者都有用,但擁有這個工具會將優勢稍微轉向防禦方。實際上,目前沒有人知道確切的答案。」