ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Claude Mythos 引发网络安全震动,Java 安全更新部署刻不容缓!

Claude Mythos 引发网络安全震动,Java 安全更新部署刻不容缓! 如今AI 模型已具备发现并利用零日漏洞的能力。Java 有一套明确的安全更新交付策略但你是否有清晰的部署策略呢随着 AI、大语言模型LLM和检索增强生成RAG的迅速普及IT 安全领域正经历着巨大变革。最近Anthropic 推出了一款新的基础模型 Claude Mythos在网络安全界引起了轩然大波。虽然 Mythos 是通用型模型但它在处理计算机安全任务方面表现出色。Anthropic 在一篇博客文章中指出在测试过程中当用户发出指令时Mythos Preview 能够识别并利用各大主流操作系统和网络浏览器中的零日漏洞且它发现的许多漏洞往往很隐蔽难以察觉。从 Java 30 年的发展历程来看许多被检测出的漏洞其实已潜伏多年甚至数十年。目前发现的最古老的漏洞是 OpenBSD 操作系统中存在了 27 年的一个 bug。更让安全团队担忧的是Mythos 运用的技术十分精妙例如它曾构建了一个利用四个漏洞连环攻击的网络浏览器漏洞利用程序单独来看每个漏洞可能不会导致软件被攻破但综合起来就产生了严重的影响。Claude Mythos 并非故事的终结从很多方面来说它只是一个开端。Anthropic 开发的这款 LLM 现已能发现并利用漏洞性能超过了人类专家和现有工具。随着氛围编程vibe coding的兴起以及 Cursor、GitHub Copilot 和 Claude Code 等 AI 编码工具的广泛使用安全问题将进一步恶化。企业将依赖不透明的 AI 生成代码软件开发过程中的更多环节如测试也将使用 AI这意味着我们不得不更加信任这些工具。考虑到 Mythos 可能带来的影响Anthropic 非常负责尚未将该模型公开发布。根据最近宣布的“玻璃翼计划”Project Glasswing只有少数选定的公司能够使用 Mythos。其目标是让关键软件基础设施供应商将 Mythos 用于防御性安全工作这将涵盖操作系统、网络浏览器很可能也包括 Java。成功攻击的代价一旦网络攻击得逞即使是最知名、最成功的公司也会受到严重影响。NotPetya 恶意软件利用了从美国国家安全局NSA窃取的黑客工具据估计航运公司马士基Maersk因此遭受了 100 亿美元的损失。雅虎Yahoo的大规模数据泄露事件是史上最大的一次导致 30 亿用户账户信息泄露。Equifax 数据泄露事件则是利用了一个网络应用框架中已知但未修复的漏洞近 1.5 亿消费者的高度敏感个人数据被泄露。实际上这些案例只是冰山一角许多企业因担心声誉受损不会公开其 IT 系统被入侵的情况。我们可以看到网络犯罪分子和安全团队之间的斗争从未停止双方都在竞相更快地发现漏洞。一旦找到漏洞竞争就转向在漏洞被修复之前能否成功利用它。双方都越来越多地采用复杂的自动化工具。网络犯罪分子使用端口扫描器、密码破解器和网络应用扫描器等工具而安全团队则使用 Black Duck 和 Snyk 等商业工具扫描源代码中的漏洞。开源软件如今已成为现代技术的基础架构。从 Linux、Firefox 到 Kubernetes 和 Java所有软件的源代码都可以免费下载。网络犯罪分子无需再猜测软件的工作原理他们可以直接查看源代码并试图绕过安全扫描工具。AI 进一步放大了这一优势它能以机器速度分析整个代码库发现自动化扫描器经常遗漏的细微缺陷。Java 的安全架构与关键补丁更新速度作为大多数企业和关键任务应用程序的基础组件Java 平台拥有极其严格且结构完善的安全策略。在 OpenJDK 开源项目中有一个名为 OpenJDK 漏洞小组OpenJDK Vulnerability GroupOVG的团队。尽管该项目是开源的但这个团队的工作完全保密。团队成员经过严格筛选只有具备必要安全背景和技能的工程师才能入选。由于他们正在为尚未修复的漏洞即公开分类中的零日漏洞开发补丁所有通信都进行了加密处理。与项目中的其他小组不同该小组的电子邮件交流内容不会公开。基于 OVG 的工作OpenJDK 会在每年 1 月、4 月、7 月和 10 月的第三个星期二按照既定计划发布安全补丁的源代码更改。大多数但并非全部主要的 OpenJDK 二进制发行版提供商在 OVG 中都有代表这确保了 Java 运行时发行版的更新能够及时提供给用户。作为 Java 的主要开发者甲骨文Oracle会在源代码仓库更新的同时以关键补丁更新Critical Patch UpdateCPU的形式发布补丁。一旦甲骨文的 CPU 公开其他 OpenJDK 发行版的发布限制就会解除它们可以自由发布自己的更新。这一过程所需的时间取决于发行版提供商显然延迟时间越长未修复漏洞被利用的风险就越大。以 Azul Core包含 OpenJDK 的 Zulu 版本为例在发布限制解除后的一小时内就能为用户提供更新。如今良好的 Java 安全实践为确保基于 JVM 的应用程序的最高安全级别你应该制定一套明确的策略在整个企业范围内部署 JDK 更新。很多用户认为由于有防火墙的保护他们的机器无需打补丁这种想法是错误的。防火墙并非坚不可摧前面提到的 Equifax 数据泄露事件攻击者就是先利用了防火墙外机器的漏洞一旦这些机器被攻破他们就能像穿过不存在的防火墙一样进入内部系统。该策略的一部分应该是清晰记录企业内哪些机器运行着哪个版本的 Java甚至具体部署了哪些更新。当 Java 更新发布时应该有一个流程来评估所解决的漏洞以便快速决定更新的部署速度。为确保应用程序的最大安全性和稳定性JDK 更新有两种形式仅包含安全补丁的 CPU以及包含所有更改的补丁集更新Patch Set UpdatePSU或完整更新。并非所有发行版都提供单独的 CPUAzul 是仅有的两家提供此服务的公司之一。由于更新频繁无法对所有流行的应用程序、库和框架进行严格测试。大约每四个 PSU 中就有一个包含的修复会引发其他问题需要进行二次更新。而 CPU 从未出现过这种情况因此可以在不影响稳定性的情况下部署关键补丁。正如所说这只是 AI 网络安全故事的开端。其他前沿模型开发者也将推出能够媲美甚至超越 Claude Mythos 漏洞发现能力的模型。我们正进入一个网络安全更具挑战性的新时代。为此用户必须比以往任何时候都更加警惕及时更新 Java 运行时环境。
返回列表