共计 1352 个字符,预计需要花费 4 分钟才能阅读完成。
揪出火狐 Firefox 浏览器 271 个漏洞,Mozilla 回应“AI 抓虫”质疑
AI 找漏洞到底是噱头, 还是软件安全的新工具?Mozilla 近日给出了更具体的答案。围绕 Firefox 浏览器 150 版本中借助 Anthropic Claude Mythos Preview 发现并修复 271 个安全漏洞一事,Mozilla 工程师公开了背后的工作流程, 并回应外界对“AI 抓虫”准确性的质疑。
📌 从“发现漏洞”到“解释方法”,Mozilla 补上关键细节
此前,Mozilla 团队确认在 Firefox 150 中修复了一批由 AI 辅助发现的问题, 总数达到 271 个。由于“AI 找 Bug”过去常被误报、幻觉和不可复现问题困扰, 这一数字很快引发讨论: 这些报告是否真的可靠? 开发者是否只是被模型输出牵着走?
在最新说明中,Mozilla 给出了更完整的分级信息: 这 271 个漏洞中,180 个被评为高危 , 意味着用户在正常浏览网页时就可能触发相关问题; 另有 80 个为中危、11 个为低危。为回应质疑,Mozilla 还公开了其中 12 份完整的 Bugzilla 报告, 用来展示漏洞报告并非停留在概念层面。
🔍 核心变化: 不是单靠模型, 而是加了一套“智能体工作台”
Mozilla 工程师强调 , 这次进展并不是把代码丢给大模型后等待答案。过去让 AI 直接审查代码, 常会生成看似专业、实际不存在的问题, 人工筛查成本很高。此次前后变化在于: 模型能力提升之外,Mozilla 还搭建了专门的 Agent Harness, 让模型在受控环境中执行任务。
这套智能体套件会向 Claude Mythos 下达明确目标, 例如在某个源文件中寻找潜在漏洞, 并提供读写文件、评估测试用例等能力。模型可生成特定 HTML 等测试输入, 再调用现有模糊测试工具运行; 如果触发内存崩溃, 才进入后续判断流程。
💡 双重验证降低误报, 报告才交给开发者
为了继续过滤“AI 幻觉”,Mozilla 没有把首个模型的输出直接交给工程团队, 而是引入第二个大模型进行评分。只有获得较高评价的漏洞报告, 才会进入开发者处理环节。
- 第一步: 指定源文件和目标, 让 Claude Mythos 构造测试用例。
- 第二步: 通过模糊测试等工具验证是否触发崩溃或异常。
- 第三步: 使用第二个大模型对报告质量进行打分。
- 第四步: 高分报告交由开发者确认、修复, 并把测试用例纳入回归测试。
Mozilla 杰出工程师 Brian Grinstead 表示, 经过这套流程产出的漏洞报告几乎没有误报。对工程师而言, 这类报告的价值在于提供了明确闭环: 问题确实存在, 修复后可以验证, 并且测试用例入库后能够防止同类问题再次出现。
📊 行业看点:AI 安全工具正在从“建议”走向“验证”
这次案例的意义, 不只在于 Firefox 修复了多少漏洞, 更在于 AI 安全应用的方式发生了变化。早期代码分析更多依赖模型生成结论, 可信度取决于人工复核; 而 Mozilla 展示的路径, 则把模型放进测试工具链, 让它通过可执行测试证明问题。
🚀 总结: 可复现, 才是 AI 抓虫的分水岭
围绕“揪出火狐 Firefox 浏览器 271 个漏洞,Moz”,这一部分可从背景、现状与影响三个角度理解其关键信息。结合已公开内容来看,核心结论是趋势已较为明确,但细节仍需结合后续进展持续观察。