Kaksi viikkoa, 22 haavoittuvuutta
Anthropic antoi Claude Opus 4.6 -mallilleen tehtävän: etsi tietoturvaongelmia Firefoxin lähdekoodista. Kahden viikon jälkeen tulokset olivat selvillä. Tekoäly löysi 22 aiemmin tuntematonta haavoittuvuutta, joista Mozilla luokitteli 14 vakaviksi, seitsemän kohtalaisiksi ja yhden lieväksi.
Nuo 14 vakavaa haavoittuvuutta vastaavat lähes viidennestä kaikista vakavista bugeista, jotka Firefoxissa korjattiin koko vuonna 2025. Selainta ovat vuosien varrella auditoineet sadat tietoturva-asiantuntijat, mutta tekoälymalli löysi merkittävän osan jäljelle jääneistä ongelmista parissa viikossa.
Lähes 6 000 tiedostoa syynissä
Anthropicin Frontier Red Team -tiimi testasi ensin Claudea tunnettujen haavoittuvuuksien avulla. Clauden annettiin etsiä vanhempien Firefox-versioiden tunnettuja tietoturva-aukkoja, ja kun malli osoitti löytävänsä ne luotettavasti, se päästettiin käsiksi selaimen nykyversioon.
Haku alkoi JavaScript-moottorista, joka on riittävän itsenäinen kokonaisuus analysoitavaksi eristettynä. Siitä Claude eteni selaimen muihin osiin. Kahden viikon aikana se kävi läpi lähes 6 000 C++-tiedostoa ja lähetti Mozillalle yhteensä 112 erillistä bugi-ilmoitusta. Varsinaisten tietoturva-aukkojen lisäksi löytyi 90 muuta bugia, joista suurin osa on jo korjattu.
Bugeja, joita fuzzerit eivät löytäneet
Löydettyjen haavoittuvuuksien joukossa oli muistivirheitä, kuten use-after-free-haavoittuvuuksia. Niissä ohjelma viittaa muistialueeseen sen vapauttamisen jälkeen, mikä voi antaa hyökkääjälle mahdollisuuden suorittaa haitallista koodia uhrin selaimessa. Tällaiset virheet luokitellaan lähes poikkeuksetta vakaviksi.
Yksi tällainen bugi löytyi JavaScript-moottorista 20 minuutissa siitä, kun Claude aloitti koodiosion analysoinnin. Kun ensimmäinen haavoittuvuus raportoitiin Mozillalle, malli oli jo ehtinyt tunnistaa 50 muuta virhettä.
Claude löysi myös logiikkavirheitä, joita Firefoxin omat fuzzing-työkalut eivät olleet havainneet vuosien aikana. Fuzzing on automatisoitu testausmenetelmä, jossa ohjelmaan syötetään satunnaista dataa virheiden paljastamiseksi. Se on tehokas monissa virhetyypeissä, mutta logiikkavirheet vaativat syvempää ymmärrystä koodin rakenteesta ja tarkoituksesta.
Mozillan insinöörit totesivat blogissaan tekoälyn paljastaneen useita aiemmin tuntemattomia ongelmia, vaikka koodia on analysoitu vuosikymmeniä perinteisin menetelmin. "Tekoälyavusteinen analyysi on tehokas uusi lisä tietoturva-asiantuntijoiden työkalupakkiin", Mozilla kirjoitti.
Murto-osa perinteisen auditoinnin hinnasta
Anthropic käytti noin 4 000 dollaria API-krediittejä yrittäessään muuttaa löydettyjä haavoittuvuuksia toimiviksi hyökkäyksiksi sadoissa testauskierroksissa. Siinä se onnistui vain kahdesti. Itse haavoittuvuuksien löytäminen oli yhtiön mukaan kertaluokkaa halvempaa, joten koko operaation hinnaksi jäi alle 5 000 dollaria.
Vertailun vuoksi: perinteinen tietoturva-auditointi vastaavan kokoiselle koodikannalle maksaisi tyypillisesti kymmeniä tuhansia dollareita ja kestäisi kuukausia. Hintaero on huomattava, vaikka tekoäly ei korvaa ihmisasiantuntijoita kokonaan. Claude löysi haavoittuvuudet tehokkaasti, mutta sen kyky rakentaa niistä toimivia hyökkäyksiä osoittautui selvästi heikommaksi.
Korjaukset toimitettiin satojen miljoonien käyttäjien selaimiin Firefox 148 -päivityksessä. Loput korjaukset tulevat seuraavissa versioissa.



