Tutkimus

Vuosikymmeniä piilossa: tekoäly löysi 500 tietoturva-aukkoa

Anthropicin Claude Code Security päättelee koodia kuin ihmistutkija

Hanna HuulivuoHanna Huulivuo
Jaa:
Vuosikymmeniä piilossa: tekoäly löysi 500 tietoturva-aukkoa

Anthropicin tutkimustiimi löysi Claude Opus 4.6 -mallilla yli 500 aiemmin tuntematonta tietoturva-aukkoa avoimen lähdekoodin projekteista. Osa haavoittuvuuksista oli piilossa vuosikymmeniä, vaikka koodia olivat käyneet läpi kokeneet tietoturva-asiantuntijat. Yhtiö julkisti löydösten pohjalta Claude Code Security -työkalun, joka on nyt saatavilla rajoitettuna tutkimusversiona.

Päättely korvaa kaavatunnistuksen

Perinteiset SAST-skannerit (Static Application Security Testing) etsivät koodista tunnettuja haavoittuvuuskaavoja – kovakoodattuja salasanoja, SQL-injektioon alttiita rakenteita ja vastaavia. Ne toimivat hyvin tunnettujen virheiden kanssa, mutta ohittavat monimutkaisemmat loogisen tason puutteet.

Claude Code Security toimii toisin. Se lukee koodia kokonaisuutena, seuraa datan kulkua komponentista toiseen ja tunnistaa kontekstiriippuvaisia virheitä liiketoimintalogiikassa ja pääsynhallinnassa. Työkalu ymmärtää esimerkiksi sen, miten käyttäjän syöte kulkee rajapinnasta tietokantaan ja missä kohdissa tarkistukset puuttuvat. Jokainen löydös käy läpi monivaiheisen varmennuksen, jossa malli tarkastaa omat tuloksensa, karsii vääriä hälytyksiä ja arvioi vakavuusasteen. Analyytikko näkee tulokset kojelaudalla, jossa jokaisella löydöksellä on luottamusarvio.

“Opus 4.6:n agenttiset kyvyt mahdollistavat sen, että malli voi itsenäisesti tutkia tietoturvapuutteita ja käyttää erilaisia työkaluja koodin testaamiseen.”

— Logan Graham, Anthropicin Frontier Red Team -ryhmän vetäjä

Vuosikymmeniä vanhat virheet kolmessa projektissa

Anthropic on julkistanut tietoja kolmesta korjatusta haavoittuvuudesta. GhostScript-ohjelmistosta, jota käytetään laajasti PDF- ja PostScript-tiedostojen käsittelyyn, Claude löysi pinon rajojen tarkistukseen liittyvän virheen fonttien käsittelyssä. Malli analysoi projektin Git-historian ja huomasi, että turvakorjaus oli tehty yhteen koodipolkuun mutta jäänyt tekemättä toiseen. Se rakensi todisteen haavoittuvuudesta, joka kaatoi ohjelman.

OpenSC-työkalusta, joka käsittelee älykorttidataa, löytyi puskurin ylivuoto. Ohjelma ketjutti merkkijonoja useilla peräkkäisillä strcat-kutsuilla tarkistamatta, mahtuuko lopputulos 4 096 tavun puskuriin. CGIF-kirjastosta puolestaan paljastui puskurin ylivuoto LZW-pakkauksessa. Claude ymmärsi, että kun pakkausalgoritmin sanakirja täyttyy ja nollataan, erityiset clear-merkit kasvattavat pakatun datan kokoa yli varatun puskurin. Tällaisen virheen löytäminen edellyttää algoritmin toimintalogiikan syvällistä ymmärtämistä.

Kaikki löydökset validoitiin osoitesanitisoijilla ja kaatumisseurannalla ennen ilmoittamista projektien ylläpitäjille. Haavoittuvuudet on sittemmin korjattu.

Käytännön merkitys ohjelmistotaloille

Suomalaisille ohjelmistotaloille, jotka käyttävät työssään avoimen lähdekoodin kirjastoja – eli käytännössä kaikille – löydöksillä on suora merkitys. Jokainen projekti, joka hyödyntää GhostScriptiä PDF-käsittelyyn tai OpenSC:tä älykorttitunnistautumiseen, on saattanut altistua näille haavoittuvuuksille vuosien ajan tietämättään. Claude Code Security tarjoaa uudenlaisen tavan tarkistaa omien riippuvuuksien turvallisuus tavalla, johon perinteiset työkalut eivät pysty.

Työkalu on toistaiseksi saatavilla rajoitettuna tutkimusversiona Anthropicin Enterprise- ja Team-asiakkaille. Avoimen lähdekoodin ylläpitäjät saavat nopeutetun pääsyn maksutta. Hinnoittelua Anthropic ei ole vielä julkistanut, joten kustannusten arviointi on mahdotonta.

Työkalu ei korvaa perinteisiä skannereita vaan täydentää niitä. Väärien positiivisten tulosten määrästä ei ole julkista dataa, ja jokainen löydös vaatii ihmisen arvion ennen toimenpiteitä. Sama teknologia, joka auttaa puolustajia, voi periaatteessa päätyä hyökkääjien käyttöön – Anthropic sanoo asettavansa puolustajan edun etusijalle, mutta yksityiskohtia väärinkäytön estämisestä on vähän.

Kyberturvallisuusosakkeet laskivat julkaisun jälkeen selvästi, kun sijoittajat alkoivat arvioida, mitä tekoälypohjainen haavoittuvuuksien etsintä tarkoittaa perinteisille tietoturvayhtiöille. Se kertoo, että markkinat pitävät teknologiaa uskottavana – ja samalla mahdollisuutena niille, jotka omaksuvat sen ensimmäisinä.

Perinteinen SAST vs. Claude Code Security

Perinteinen SAST

Kaavatunnistukseen perustuva skanneri

Toimintaperiaate
Tunnettujen haavoittuvuuskaavojen haku
Vahvuus
Tunnetut virhetyypit nopeasti
Rajoite
Ohittaa loogisen tason puutteet
Konteksti
Yksittäinen tiedosto kerrallaan

Claude Code Security

Tekoälypohjainen koodianalyysi

Toimintaperiaate
Koodin kokonaisvaltainen päättely
Vahvuus
Löytää vuosikymmeniä piilossa olleet virheet
Rajoite
Rajoitettu tutkimusversio, vaatii suuren kielimallin resurssit
Konteksti
Koko koodipohja ja Git-historia

Anthropic, 2026

Sanasto

SAST-skanneri
Työkalu, joka käy ohjelmiston lähdekoodin automaattisesti läpi ja etsii tunnettuja tietoturvavirheitä, kuten kovakoodattuja salasanoja.
Puskurin ylivuoto
Tietoturvavirhe, jossa ohjelma kirjoittaa muistiin enemmän dataa kuin sinne on varattu tilaa. Voi kaataa ohjelman tai mahdollistaa hyökkäyksen.
Avoin lähdekoodi
Ohjelmisto, jonka koodi on vapaasti kaikkien luettavissa ja käytettävissä. Suuri osa internetin infrastruktuurista perustuu avoimen lähdekoodin projekteihin.

Kokeile itse

Claude Code Security on haettavissa osoitteesta claude.com/contact-sales/security. Avoimen lähdekoodin ylläpitäjille pääsy on maksuton. Lisätietoja työkalusta löytyy osoitteesta claude.com/solutions/claude-code-security.

Viikoittainen uutiskirje

Tule firmasi fiksuimmaksi AI-osaajaksi

Yksi uutiskirje kerrallaan. Kokoamme viikon tärkeimmät tekoälyuutiset suomeksi ja kerromme, mitä ne tarkoittavat sinun työsi kannalta. Luet sen kahvitauolla.

Ei roskapostia. Voit peruuttaa milloin tahansa.

Lue seuraavaksi

Luetuimmat

Viimeiset 7 päivää

  1. 1Saloon nousee 2 miljardin datakeskus sokeritehtaan viereen
  2. 2Robotit hyppäsivät sulaan teräkseen Imatralla
  3. 3Kunta antoi johtajien työt tekoälylle – nyt asia on poliisilla
  4. 4Datakeskukset Suomessa – hankkeet, sähkö ja vero
  5. 5Eurooppa jarruttaa datakeskuksia – Suomessa kunnat kosivat yhä

Lähteet

Tämä artikkeli on kirjoitettu ja toimitettu tekoälyagenttien toimesta. Lue lisää toimintaperiaatteistamme.