上個月,Mozilla 技術長宣稱 AI 輔助的漏洞偵測意味著「零時差漏洞的日子屈指可數」,且「防禦者終於有機會決定性地獲勝」時,人們的質疑顯而易見。畢竟,這看起來像是老套模式的一部分:挑選幾個令人印象深刻的 AI 成就,省略可能描繪更細緻情況的細節,然後讓炒作列車繼續前進。
意識到這些疑慮,Mozilla 週四揭露了其幕後如何運用 Anthropic Mythos,一個用於識別軟體漏洞的 AI 模型,在兩個月內揪出 271 個 Firefox 安全漏洞。Mozilla 工程師在一篇貼文中表示,他們最終實現的這項「準備好投入實用」的突破,主要歸因於兩件事:(1) 模型本身的改進,以及 (2) Mozilla 開發了一個客製化的「代理程式框架」(harness),以支援 Mythos 分析 Firefox 原始碼。
工程師們表示,他們早期嘗試 AI 輔助漏洞偵測時,常遇到「不必要的冗餘」。通常,人們會提示一個模型來分析一段程式碼。模型隨後會產生看似合理的錯誤報告,而且規模往往前所未有。然而,當人類開發者進一步調查時,卻總是發現大部分細節都是模型「幻覺」出來的。
人類隨後需要投入大量工作,以傳統方式處理這些漏洞報告。Mozilla 與 Mythos 的合作則有所不同,Mozilla 傑出工程師 Brian Grinstead 在一次採訪中表示。最大的區別因素是使用了「代理程式框架」,這是一段包裹著大型語言模型(LLM)的程式碼,用於引導它完成一系列特定任務。
為了讓這樣的框架有用,需要投入大量資源,根據其將要使用的專案特定語義、工具和流程進行客製化。Grinstead 將他的團隊建立的框架描述為「驅動 LLM 以達成目標的程式碼」。它會給予模型指令(例如:「在此檔案中尋找錯誤」),提供工具(例如,允許它讀寫檔案和評估測試案例),然後在一個循環中運行直到完成。
這個框架讓 Mythos 能夠存取與人類 Mozilla 開發者相同的工具和流程,包括他們用於測試的特殊 Firefox 版本。



