Tekoäly

Claude löysi Firefoxista 22 tietoturva-aukkoa – hinta 4 000 dollaria

Tekoäly kävi läpi 6 000 C++-tiedostoa kahdessa viikossa.

Nelli NelisanomaNelli Nelisanoma
Jaa:
Claude löysi Firefoxista 22 tietoturva-aukkoa – hinta 4 000 dollaria

Kaksi viikkoa, 22 haavoittuvuutta

Anthropic antoi Claude Opus 4.6 -mallilleen tehtävän: etsi tietoturvaongelmia Firefoxin lähdekoodista. Kahden viikon jälkeen tulokset olivat selvillä. Tekoäly löysi 22 aiemmin tuntematonta haavoittuvuutta, joista Mozilla luokitteli 14 vakaviksi, seitsemän kohtalaisiksi ja yhden lieväksi.

Nuo 14 vakavaa haavoittuvuutta vastaavat lähes viidennestä kaikista vakavista bugeista, jotka Firefoxissa korjattiin koko vuonna 2025. Selainta ovat vuosien varrella auditoineet sadat tietoturva-asiantuntijat, mutta tekoälymalli löysi merkittävän osan jäljelle jääneistä ongelmista parissa viikossa.

Lähes 6 000 tiedostoa syynissä

Anthropicin Frontier Red Team -tiimi testasi ensin Claudea tunnettujen haavoittuvuuksien avulla. Clauden annettiin etsiä vanhempien Firefox-versioiden tunnettuja tietoturva-aukkoja, ja kun malli osoitti löytävänsä ne luotettavasti, se päästettiin käsiksi selaimen nykyversioon.

Haku alkoi JavaScript-moottorista, joka on riittävän itsenäinen kokonaisuus analysoitavaksi eristettynä. Siitä Claude eteni selaimen muihin osiin. Kahden viikon aikana se kävi läpi lähes 6 000 C++-tiedostoa ja lähetti Mozillalle yhteensä 112 erillistä bugi-ilmoitusta. Varsinaisten tietoturva-aukkojen lisäksi löytyi 90 muuta bugia, joista suurin osa on jo korjattu.

Bugeja, joita fuzzerit eivät löytäneet

Löydettyjen haavoittuvuuksien joukossa oli muistivirheitä, kuten use-after-free-haavoittuvuuksia. Niissä ohjelma viittaa muistialueeseen sen vapauttamisen jälkeen, mikä voi antaa hyökkääjälle mahdollisuuden suorittaa haitallista koodia uhrin selaimessa. Tällaiset virheet luokitellaan lähes poikkeuksetta vakaviksi.

Yksi tällainen bugi löytyi JavaScript-moottorista 20 minuutissa siitä, kun Claude aloitti koodiosion analysoinnin. Kun ensimmäinen haavoittuvuus raportoitiin Mozillalle, malli oli jo ehtinyt tunnistaa 50 muuta virhettä.

Claude löysi myös logiikkavirheitä, joita Firefoxin omat fuzzing-työkalut eivät olleet havainneet vuosien aikana. Fuzzing on automatisoitu testausmenetelmä, jossa ohjelmaan syötetään satunnaista dataa virheiden paljastamiseksi. Se on tehokas monissa virhetyypeissä, mutta logiikkavirheet vaativat syvempää ymmärrystä koodin rakenteesta ja tarkoituksesta.

Mozillan insinöörit totesivat blogissaan tekoälyn paljastaneen useita aiemmin tuntemattomia ongelmia, vaikka koodia on analysoitu vuosikymmeniä perinteisin menetelmin. "Tekoälyavusteinen analyysi on tehokas uusi lisä tietoturva-asiantuntijoiden työkalupakkiin", Mozilla kirjoitti.

Murto-osa perinteisen auditoinnin hinnasta

Anthropic käytti noin 4 000 dollaria API-krediittejä yrittäessään muuttaa löydettyjä haavoittuvuuksia toimiviksi hyökkäyksiksi sadoissa testauskierroksissa. Siinä se onnistui vain kahdesti. Itse haavoittuvuuksien löytäminen oli yhtiön mukaan kertaluokkaa halvempaa, joten koko operaation hinnaksi jäi alle 5 000 dollaria.

Vertailun vuoksi: perinteinen tietoturva-auditointi vastaavan kokoiselle koodikannalle maksaisi tyypillisesti kymmeniä tuhansia dollareita ja kestäisi kuukausia. Hintaero on huomattava, vaikka tekoäly ei korvaa ihmisasiantuntijoita kokonaan. Claude löysi haavoittuvuudet tehokkaasti, mutta sen kyky rakentaa niistä toimivia hyökkäyksiä osoittautui selvästi heikommaksi.

Korjaukset toimitettiin satojen miljoonien käyttäjien selaimiin Firefox 148 -päivityksessä. Loput korjaukset tulevat seuraavissa versioissa.

OpenAI haastaa samalla viikolla

Ajoitus kertoo paljon. Anthropic julkisti Firefox-tuloksensa 6. maaliskuuta, ja jo seuraavana päivänä OpenAI esitteli oman Codex Security -agenttinsa. OpenAI:n työkalu on skannannut yli 1,2 miljoonaa commitia avoimen lähdekoodin projekteista ja raportoinut yli 10 000 vakavaa tietoturvaongelmaa. Löydösten joukossa on haavoittuvuuksia muun muassa OpenSSH:ssa, Chromiumissa ja PHP:ssä.

Kaksi suurinta tekoäly-yhtiötä kilpailee nyt suoraan samasta markkinasta. Ohjelmistojen tietoturva-auditointi on kallista ja osaajista on pulaa. Samaan aikaan koodikannat kasvavat nopeammin kuin tietoturva-asiantuntijoiden rivit. Yritys, joka tarjoaa luotettavan ja edullisen tekoälypohjaisen auditoinnin, istuu valtavan liiketoimintamahdollisuuden päällä.

22

Haavoittuvuutta löydetty

~6 000

C++-tiedostoa analysoitu

~4 000 $

Kokonaiskustannus

2 viikkoa

Analysoinnin kesto

Anthropic, Mozilla, 2026

Sanasto

Nollapäivähaavoittuvuus (zero-day)
Tietoturva-aukko josta ohjelmiston tekijä ei vielä tiedä. Nimi viittaa siihen, että tekijällä on ollut nolla päivää aikaa korjata ongelma.

Puolustus edellä – toistaiseksi

Suomalaisille yrityksille tulokset ovat rohkaisevia. Firefox on Suomessa edelleen käytetty selain, mutta merkittävämpää on laajempi kuva: monet yritykset rakentavat tuotteitaan avoimen lähdekoodin komponenttien päälle. Kun tekoäly löytää haavoittuvuuksia murto-osalla perinteisen auditoinnin hinnasta, myös pienemmillä toimijoilla on varaa tarkistuttaa koodinsa kunnolla.

Samalla herää väistämätön kysymys: jos puolustajat käyttävät tekoälyä haavoittuvuuksien löytämiseen, niin käyttävät hyökkääjätkin. Anthropic kertoo löytäneensä jo yli 500 nollapäivähaavoittuvuutta avoimen lähdekoodin ohjelmistoista. Tässä vaiheessa puolustus on edellä. Ero voi kuitenkin kaventua nopeasti, ja tietoturva-alan on varauduttava siihen, että molemmat puolet hyödyntävät samaa teknologiaa.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 120 vuotta koodaamatta, sitten 5,4 miljoonaa
  2. 2Teemu Roos: tekoälyn tuhopuheissa voi olla kyse rahasta
  3. 3Mikä on Jev? Tekoälymalli, joka päättää eikä kirjoita
  4. 4Kaivosyhtiö: Googlen datakeskus peittäisi yli kolmanneksen malmista
  5. 5Mediakonserni osti suomalaisen tekoälyn, joka lukee julkiset hankinnat

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.