Mozilla выпустила Firefox 150 — и почти одновременно опубликовала данные, которые изменили разговор о ИИ в кибербезопасности. До релиза браузера компания предоставила доступ к исходному коду одной из новых языковых моделей Anthropic. Результат: 271 обнаруженная уязвимость безопасности — ещё до того, как браузером воспользовался первый пользователь.
Проблема: традиционный аудит безопасности не успевает за скоростью разработки
Кибербезопасность давно живёт в условиях структурного дефицита. Современный браузер — это десятки миллионов строк кода. Найти в них критическую уязвимость вручную означает сотни часов работы специалиста с редкой и дорогостоящей экспертизой.
Существующие автоматизированные инструменты — прежде всего фаззинг — помогают, но работают вслепую. Они нащупывают слабые места перебором, не понимая архитектуры и логики кода. Это эффективно, но не исчерпывающе.
В итоге компании вынуждены выбирать: инвестировать огромные ресурсы в безопасность до релиза или принять риск, что уязвимости найдут уже в продакшне — хорошо, если свои исследователи, плохо, если злоумышленники.
Решение: языковая модель как инструмент предрелизного аудита
Mozilla применила новый подход: до выпуска Firefox 150 исходный код был проанализирован языковой моделью. Модель читала код как структурированный текст — замечала архитектурные аномалии, небезопасные паттерны, потенциальные точки эксплуатации.
Технический директор Firefox Бобби Холли прокомментировал результаты прямо: это «переломная точка», после которой у защитников наконец есть инструмент, сопоставимый по скорости с инструментами атакующих.
Для сравнения он привёл данные по предыдущей версии браузера: тогда аналогичный анализ выявил 22 уязвимости. Рост более чем в 12 раз — при переходе на более новую модель.
Результат: конкретная экономия и изменение логики безопасности
Что дают 271 уязвимость, найденная до релиза?
Снижение стоимости инцидентов. Устранение уязвимости в коде до выпуска стоит кратно меньше, чем реагирование на инцидент в продакшне: экстренные патчи, коммуникация с пользователями, репутационные потери.
Масштабируемость аудита. Раньше глубокий предрелизный анализ безопасности был доступен только крупным командам с большими бюджетами. Языковые модели снижают этот порог.
Скорость без потери качества. По словам Холли, модель во многих случаях устранила необходимость «концентрировать многомесячные дорогостоящие усилия человека ради обнаружения единственной уязвимости».
Для бизнеса, который разрабатывает или поддерживает программные продукты, этот кейс — не абстракция. Он показывает, что ИИ-анализ безопасности перестал быть экспериментом и становится практическим инструментом зрелого процесса разработки.
Что стоит сделать уже сейчас
Если вы управляете продуктовой или технической командой, этот кейс даёт конкретный ориентир:
- Включите ИИ-анализ кода в предрелизный чеклист для компонентов, работающих с чувствительными данными.
- Рассматривайте языковую модель как первый фильтр, а не замену ручному аудиту — верификацию результатов должен делать человек.
- Считайте ROI: стоимость анализа против стоимости одного серьёзного инцидента безопасности.
Кибербезопасность всегда была гонкой. Теперь у защитников появился инструмент, который позволяет бежать быстрее.