Mythos của Anthropic và Firefox: An ninh mạng trình duyệt đã thay đổi như thế nào?

  • Công cụ Mythos của Anthropic đã giúp Mozilla phát hiện ra hàng trăm lỗ hổng bảo mật nghiêm trọng trong Firefox, một số lỗ hổng đã bị ẩn giấu trong hơn một thập kỷ.
  • Bước tiến trong việc phát hiện lỗi là vô cùng ấn tượng: từ vài chục lỗi với các mô hình trước đây lên đến hơn 270 lỗ hổng được xác nhận chỉ trong một chu kỳ.
  • Các lỗ hổng nghiêm trọng nhất ảnh hưởng đến môi trường thử nghiệm (sandbox) và phân tích HTML/XSLT, những lĩnh vực then chốt đối với an ninh của hàng triệu người dùng ở châu Âu và trên toàn thế giới.
  • Trí tuệ nhân tạo (AI) giúp tăng tốc quá trình tìm kiếm lỗi, nhưng việc sửa chữa vẫn nằm trong tay các kỹ sư con người, tạo nên một mô hình lai kết hợp cả lợi thế phòng thủ và rủi ro lưỡng dụng.

Bảo mật Firefox và phân tích dựa trên trí tuệ nhân tạo

Sự hợp tác giữa Mozilla và Anthropic đã phát hiện ra một số lượng lớn các lỗ hổng bảo mật nghiêm trọng bất thường trong Firefox.Điều này đã làm thay đổi đáng kể cuộc thảo luận về bảo mật trình duyệt web. Những gì cho đến gần đây vẫn còn như viễn tưởng – trí tuệ nhân tạo có khả năng xem xét lượng lớn mã nguồn và tìm ra các lỗi đã không được phát hiện trong nhiều năm – đang dần trở thành hiện thực.

Chỉ sau vài tuần thử nghiệm nội bộ, Mô hình Mythos của Anthropic Nó có khả năng phát hiện hàng trăm lỗi. Những lỗi này đã không được các kỹ sư, công cụ kiểm toán truyền thống và hệ thống kiểm thử mờ (fuzzing) phát hiện. Trong số đó có những lỗi bị chôn vùi hơn 10 hoặc thậm chí 20 năm, một số lỗi nằm trong các thành phần nhạy cảm như hộp cát của trình duyệt.

Một bước tiến vượt bậc về số lượng và chất lượng trong việc phát hiện lỗi.

Theo tài liệu được Mozilla chia sẻ, Sự xuất hiện của Mythos đã đánh dấu sự gia tăng hơn mười lần về số lượng lỗ hổng được phát hiện. So với các mô hình trước đây của Anthropic, trong các chu kỳ phát triển trước đó, các công cụ như Claude Opus 4.6 chỉ phát hiện được vài chục lỗi nghiêm trọng; với Mythos, con số này đã tăng vọt lên 271 lỗ hổng được xác nhận chỉ trong một vòng phân tích Firefox.

Sự thay đổi này cũng được phản ánh trong số liệu bảo trì của trình duyệt: Chỉ riêng trong tháng 4 năm 2026, Firefox đã phát hành 423 bản vá lỗi.So với con số 31 được ghi nhận trong cùng tháng năm 2025. Không phải tất cả những sự điều chỉnh này đều đến trực tiếp từ Mythos, nhưng Mozilla cho rằng phần lớn sự gia tăng này là do phương thức làm việc mới với trí tuệ nhân tạo.

Các kỹ sư của tổ chức này đã khẳng định rằng Đây không phải là những lỗ hổng mà chuyên gia con người "không thể" giải quyết được.mà đúng hơn là vấn đề về quy mô. Một nhà nghiên cứu hàng đầu có thể đã tìm ra nhiều trường hợp như vậy, nhưng không thể với tốc độ hoặc khối lượng mà một mô hình xử lý hàng triệu dòng mã và đề xuất các trường hợp thử nghiệm một cách có hệ thống cho phép.

Trong bối cảnh này, các chuyên gia kỹ thuật như Bobby Holley, Giám đốc công nghệ của Mozilla, và Brian Grinstead, kỹ sư ưu tú, đã mô tả trải nghiệm này bằng những cụm từ đầy sức thuyết phục: Động lực của việc săn lùng côn trùng đã thay đổi chỉ trong vài tháng.Nhờ vào các mô hình tiên tiến hơn và việc tinh chỉnh cách chúng được tích hợp vào quy trình bảo mật nội bộ.

Đối với những người theo dõi sự phát triển của an ninh mạng ở châu Âu, sự thay đổi này có những hệ quả rõ ràng: Các dự án mã nguồn mở hoặc các công ty châu Âu có nguồn lực hạn chế có thể dựa vào các kỹ thuật tương tự. Nâng cao mức độ bảo mật của họ lên các tiêu chuẩn mà vài năm trước chỉ dành riêng cho các công ty công nghệ lớn.

Các lỗ hổng nghiêm trọng: từ môi trường thử nghiệm đến lỗi HTML

Một trong những khía cạnh thu hút sự chú ý nhất của cộng đồng là: Mythos đã phát hiện ra những lỗ hổng nghiêm trọng trong môi trường sandbox của Firefox.Cơ chế này hoạt động như một "lớp cách ly" để hạn chế thiệt hại khi một tiến trình trình duyệt bị xâm phạm. Việc can thiệp vào phần này của hệ thống không hề đơn giản.

Mozilla giải thích rằng, để phát hiện ra những loại điểm yếu này, Trí tuệ nhân tạo (AI) phải trải qua một quy trình nhiều bước.Quy trình này bao gồm việc tạo bản vá trình duyệt, áp dụng thay đổi đó vào phiên bản đã được gắn công cụ giám sát, và sau đó cố gắng khai thác phần được bảo vệ nghiêm ngặt nhất của phần mềm bằng mã đã được sửa đổi. Trình tự này đòi hỏi sự kết hợp giữa tính sáng tạo, độ chính xác và kiểm chứng nghiêm ngặt.

Khó khăn này cũng được đo lường bằng các khía cạnh kinh tế. Chương trình khen thưởng của Mozilla có thể tặng tới 20.000 đô la. Giải thưởng cao nhất trong chương trình tìm lỗi bảo mật của họ được trao cho những người phát hiện ra lỗ hổng trong môi trường sandbox của Firefox. Tuy nhiên, nhóm nghiên cứu thừa nhận rằng số lượng vấn đề về sandbox mà Mythos phát hiện ra vượt xa những gì các nhà nghiên cứu con người đã đạt được trước đây.

Vượt ra ngoài phạm vi sân chơi, Trí tuệ nhân tạo cũng đã phát hiện ra những lỗi tồn tại lâu năm trong các lĩnh vực quan trọng khác của trình duyệt.Trong số các ví dụ mà chính Mozilla đã công khai, có một lỗi kéo dài khoảng 15 năm trong việc diễn giải một phần tử HTML, liên quan đến việc xử lý phần tử đó. <legend>và một lỗi khác trong công cụ XSLT với mã nguồn đã tồn tại khoảng hai thập kỷ, có khả năng gây ra các tình trạng lỗi bộ nhớ nguy hiểm trong những trường hợp rất cụ thể.

Những loại lỗ hổng này, kết hợp độ phức tạp kỹ thuật cao với khả năng ảnh hưởng đến hàng triệu người dùng, Chúng đặc biệt nhạy cảm với các thị trường như Tây Ban Nha và châu Âu.Firefox duy trì một lượng người dùng đáng kể trong môi trường gia đình, giáo dục và hành chính công.

271 lỗ hổng so với 22: Mythos thay đổi quy mô của vấn đề.

Dữ liệu thu được từ sự hợp tác giữa Mozilla và Anthropic cho phép so sánh một cách rõ ràng: Với thế hệ mô hình Anthropic trước đây, 22 điểm yếu nghiêm trọng đã được xác định. Trong một chu kỳ đánh giá; với Mythos, con số này đã tăng lên 271 trường hợp lỗi được ghi nhận và xác minh.

Từ bộ đó, Đa số các trường hợp này tương ứng với các lỗ hổng bảo mật có mức độ nghiêm trọng cao.với số lượng nhỏ hơn được phân loại là mức độ nghiêm trọng trung bình hoặc thấp. Trên thực tế, điều này có nghĩa là nhiều lỗi trong số này có thể bị khai thác thông qua các hành vi người dùng tưởng chừng vô hại, chẳng hạn như truy cập vào một trang web được thiết kế đặc biệt.

Mozilla giải thích rằng Các lỗ hổng bảo mật bao gồm từ các lỗi phân tích cú pháp HTML đến các vấn đề trong cơ chế hộp cát (sandboxing).bao gồm cả các điều kiện tranh chấp liên quan đến giao tiếp giữa các tiến trình. Một số lỗi cho phép, ví dụ, thao tác các bộ đếm tham chiếu trong IndexedDB để cố gắng vượt qua các hạn chế của môi trường sandbox.

Tổ chức này thừa nhận rằng Nhiều lỗi trong số này sẽ vẫn tiềm ẩn trong nhiều năm nếu không có sự hỗ trợ của trí tuệ nhân tạo.Trong một hệ sinh thái mà trình duyệt là cánh cửa dẫn đến các dịch vụ ngân hàng, thủ tục hành chính hoặc công cụ kinh doanh trên khắp Liên minh Châu Âu, việc giảm thiểu lỗ hổng bảo mật là chìa khóa để kiểm soát rủi ro.

Trước tình hình này, các chuyên gia trong lĩnh vực an ninh mạng chỉ ra rằng: Khả năng phân tích mạnh mẽ của Mythos thể hiện một sự thay đổi mang tính cấu trúc.Những công việc trước đây cần đến hàng tuần hoặc hàng tháng kiểm toán thủ công bởi các chuyên gia giờ đây có thể được rút ngắn xuống còn vài ngày phân tích tự động được hỗ trợ bởi các mô hình tiên tiến.

Một quy trình kết hợp: Trí tuệ nhân tạo tìm ra lỗi, con người sửa lỗi.

Mặc dù có sự tiến bộ, Mozilla đã khẳng định rõ ràng rằng họ không giao phó việc tự động sửa chữa các lỗ hổng bảo mật cho trí tuệ nhân tạo.Mythos chịu trách nhiệm theo dõi mã nguồn, xác định các mẫu đáng ngờ và đề xuất các bản vá lỗi, nhưng giai đoạn cuối cùng của công việc vẫn thuộc về các kỹ sư thực thụ.

Trên thực tế, quy trình như sau: Trí tuệ nhân tạo (AI) sẽ tạo ra một báo cáo chi tiết về mỗi lỗi, bao gồm mô tả kỹ thuật và các trường hợp thử nghiệm có thể tái hiện.Từ đó, một lập trình viên sẽ viết bản vá cuối cùng và một kỹ sư khác sẽ xem xét lại. Quá trình kiểm tra kép này nhằm mục đích giảm thiểu nguy cơ phát sinh lỗi mới khi sửa lỗi cũ.

Các nhà phát triển Firefox thừa nhận rằng, trong tình hình hiện tại, Họ vẫn chưa tìm ra cách đáng tin cậy để tự động hóa việc triển khai các bản vá được tạo ra hoàn toàn bằng trí tuệ nhân tạo.Họ thích sử dụng đoạn mã do Mythos đề xuất như một tài liệu tham khảo, một dạng bản nháp giúp đẩy nhanh tiến độ công việc, chứ không phải là một giải pháp hoàn chỉnh sẵn sàng đến tay người dùng cuối.

Sự phân biệt này giúp tách biệt hai cuộc tranh luận thường bị nhầm lẫn với nhau. Một mặt, Trí tuệ nhân tạo đang chứng tỏ rất hiệu quả trong việc mở rộng "tầm hoạt động" của các đội bảo mật.Để giảm thiểu kết quả dương tính giả và ưu tiên các phát hiện. Mặt khác, khả năng tự động tạo ra mã chất lượng công nghiệp của nó vẫn còn hạn chế và đòi hỏi sự giám sát chặt chẽ.

Về mặt tổ chức, Điều này cho thấy một tương lai gần trong đó an ninh sẽ dựa trên một mô hình hỗn hợp.Trí tuệ nhân tạo đảm nhiệm phần việc nặng nhọc là tìm tòi và hình thành giả thuyết, trong khi các chuyên gia con người đưa ra các quyết định quan trọng về việc cần sửa chữa cái gì, bằng cách nào và theo thứ tự nào.

Đây là cách thức hoạt động của quy trình bảo mật với Mythos trong Firefox.

Để đạt được đến điểm này, Mozilla không chỉ đơn thuần giao mã nguồn của mình cho một mô hình và chờ đợi kết quả. Tổ chức này đã thiết lập một quy trình kiểm toán tích hợp Mythos với cơ sở hạ tầng kiểm thử tự động và kiểm thử mờ hiện có của mình.Phân bổ khối lượng công việc trên nhiều máy và môi trường thử nghiệm khác nhau.

Quá trình này dựa trên kiến ​​trúc mô-đun của Firefox: Cấu trúc dựa trên thành phần này giúp trí tuệ nhân tạo dễ dàng phân tích các khối mã được định nghĩa rõ ràng hơn.Chạy các trường hợp thử nghiệm cụ thể và trả về báo cáo, sau đó các nhóm người có thể xác nhận nhanh hơn.

Mythos đóng vai trò như một đơn vị kiểm toán toàn diện. Nó xem xét hàng triệu dòng mã, tạo ra các dữ liệu đầu vào độc hại hoặc cực đoan, và quan sát cách trình duyệt phản hồi.Khi phát hiện hành vi bất thường—tràn bộ nhớ, lỗi bộ nhớ, tình trạng tranh chấp—nó sẽ ghi lại và đề xuất hướng giải quyết.

Song song, Bản thân trí tuệ nhân tạo (AI) đã lọc bỏ phần lớn các cảnh báo sai, điều mà trước đây đã làm quá tải các đội ngũ an ninh.Trước đây, nhiều công cụ tạo ra quá nhiều cảnh báo không hữu ích đến nỗi thời gian dành để xem xét báo cáo vượt xa lợi ích thu được. Với các mô hình hiện tại, một số bước sàng lọc này được thực hiện tự động.

Kết quả đạt được là một nỗ lực tập thể đáng kể: Hơn một trăm người từ Mozilla đã tham gia vào việc khắc phục các lỗ hổng được phát hiện., với các bản vá được phân phối trên nhiều phiên bản trình duyệt khác nhau (bao gồm cả các phiên bản trung gian như 149.0.2, 150.0.1 hoặc 150.0.2) để khắc phục các lỗ hổng càng sớm càng tốt.

Lợi thế phòng thủ và rủi ro lưỡng dụng trong an ninh mạng

Sự xuất hiện của các công cụ như Mythos đặt ra một câu hỏi cơ bản: Liệu những khả năng này sẽ làm nghiêng cán cân về phía những người bảo vệ hệ thống hay những người tìm cách phá hoại chúng? Cả Mozilla và Anthropic đều không đưa ra câu trả lời dứt khoát, nhưng họ đã chỉ ra một số yếu tố quan trọng.

Một mặt, những người phụ trách, chẳng hạn như Dario Amodei, Giám đốc điều hành của Anthropic, vẫn giữ quan điểm tương đối lạc quan. Lý lẽ của họ là số lượng lỗi cần phát hiện là có hạn. Trong một đoạn mã nhất định, và nếu các công cụ mới được quản lý một cách có trách nhiệm, chúng có thể cho phép "làm sạch" phần lớn các lỗ hổng bảo mật tích lũy qua nhiều năm.

Mặt khác, các chuyên gia và quan chức an ninh tại Mozilla cảnh báo rằng Các phương pháp được sử dụng để tìm và khắc phục lỗ hổng bảo mật cũng có thể được áp dụng cho mục đích tấn công.Như các chiến dịch mở rộng độc hạiMặc dù Anthropic đã duy trì chương trình truy cập hạn chế đối với Mythos và áp dụng các chính sách tiết lộ thông tin có trách nhiệm, nhưng không có gì đảm bảo rằng các tác nhân xấu không đang thử nghiệm các kỹ thuật tương tự.

Trong thực tế, điều này có nghĩa là Cuộc đua giữa phe tấn công và phe phòng thủ bước vào giai đoạn mới.Nếu một tổ chức có thể sử dụng trí tuệ nhân tạo tiên tiến để phát hiện hàng trăm lỗi chỉ trong vài ngày, thì một nhóm tội phạm có thể thử sử dụng các mô hình tương tự để tìm ra các lỗ hổng có thể khai thác trong các ứng dụng, dịch vụ tài chính hoặc cơ sở hạ tầng quan trọng.

Đối với cơ cấu doanh nghiệp châu Âu —bao gồm các công ty khởi nghiệp, các doanh nghiệp vừa và nhỏ trong lĩnh vực công nghệ và các công ty phần mềm lâu đời— Thông điệp rất rõ ràng: chỉ phát triển "mã nguồn có độ bảo mật tương đối tốt" là chưa đủ.Lợi thế cạnh tranh sẽ ngày càng phụ thuộc vào việc có quy trình phát hiện và vá lỗi nhanh hơn so với đối thủ (và cả những kẻ tấn công tiềm năng).

Tác động đến các công ty và nhà phát triển ở Tây Ban Nha và châu Âu

Tại các thị trường như Tây Ban Nha hoặc toàn bộ Liên minh châu Âu, nơi mà Các quy định về an ninh mạng đang ngày càng trở nên nghiêm ngặt hơn. Với các tiêu chuẩn như NIS2 và Đạo luật về Khả năng phục hồi mạng sắp được ban hành, vụ việc Firefox và Mythos gần như là một bản xem trước về những gì được kỳ vọng từ lĩnh vực này.

Nhiều công ty châu Âu, đặc biệt là các công ty quy mô vừa, Họ hoạt động với trang thiết bị an toàn bị hạn chế. Những người này gặp khó khăn trong việc xem xét các cơ sở mã lớn với mức độ chi tiết cần thiết theo yêu cầu của các cuộc kiểm toán hiện đại. Kinh nghiệm của Mozilla cho thấy rằng việc tận dụng các mô hình AI chuyên biệt có thể trở thành yếu tố then chốt để đáp ứng các tiêu chuẩn quy định.

Dành cho các công ty khởi nghiệp và nhà phát triển sản phẩm kỹ thuật số tại Tây Ban Nha, Việc tích hợp các cuộc kiểm toán dựa trên trí tuệ nhân tạo vào vòng đời phần mềm đang dần được xem là một nhu cầu thiết yếu chứ không chỉ là một lựa chọn.Vấn đề không chỉ là ngăn ngừa sự cố, mà còn là chứng minh cho khách hàng, nhà đầu tư và đối tác thấy rằng các quy trình mạnh mẽ đã được thiết lập để phát hiện và khắc phục các lỗ hổng.

Điều đó xảy ra, trong số những lý do khác, là bởi vì Xem xét lại kiến ​​trúc sản phẩm để tạo điều kiện thuận lợi cho việc phân tích tự động.Phân lập các thành phần quan trọng (xác thực, xử lý dữ liệu nhạy cảm, API bị lộ) và chuẩn bị các quy trình tích hợp liên tục, trong đó mọi thay đổi mã đều có thể được xem xét bảo mật bằng trí tuệ nhân tạo.

Nó cũng buộc chúng ta phải suy nghĩ về rủi ro khi sử dụng kép các công cụ nàyBất kỳ tổ chức nào xử lý dữ liệu đặc biệt nhạy cảm đều cần đánh giá không chỉ lợi ích mà AI mang lại mà còn cả cách bảo vệ các mô hình, quy trình và kết quả nghiên cứu của mình khỏi sự truy cập trái phép.

Những gì đã xảy ra với Mythos và Firefox cho thấy rằng Trí tuệ nhân tạo không còn là yếu tố thứ yếu trong bảo mật phần mềm nữa.nhưng đây là một phần quan trọng định nghĩa lại cả cách thức phát hiện lỗi và sự cân bằng giữa những người bảo vệ hệ thống và những người cố gắng phá hoại chúng.

Claude Mythos phát hiện 271 lỗ hổng bảo mật trong Firefox.
Bài viết liên quan:
Claude Mythos phát hiện 271 lỗ hổng trong Firefox và mở ra một chương mới trong lĩnh vực an ninh mạng.

Thêm vào làm nguồn ưu tiên