ИИ против уязвимостей: как Anthropic помогла Firefox найти 271 баг

2026-04-23

Mozilla использовала ИИ-модель для анализа кода Firefox 150 до выпуска и обнаружила 271 уязвимость. Что это меняет для безопасности вашего продукта — читай

Mozilla выпустила Firefox 150 — и почти одновременно опубликовала данные, которые изменили разговор о ИИ в кибербезопасности. До релиза браузера компания предоставила доступ к исходному коду одной из новых языковых моделей Anthropic. Результат: 271 обнаруженная уязвимость безопасности — ещё до того, как браузером воспользовался первый пользователь.

Проблема: традиционный аудит безопасности не успевает за скоростью разработки

Кибербезопасность давно живёт в условиях структурного дефицита. Современный браузер — это десятки миллионов строк кода. Найти в них критическую уязвимость вручную означает сотни часов работы специалиста с редкой и дорогостоящей экспертизой.

Существующие автоматизированные инструменты — прежде всего фаззинг — помогают, но работают вслепую. Они нащупывают слабые места перебором, не понимая архитектуры и логики кода. Это эффективно, но не исчерпывающе.

В итоге компании вынуждены выбирать: инвестировать огромные ресурсы в безопасность до релиза или принять риск, что уязвимости найдут уже в продакшне — хорошо, если свои исследователи, плохо, если злоумышленники.

Решение: языковая модель как инструмент предрелизного аудита

Mozilla применила новый подход: до выпуска Firefox 150 исходный код был проанализирован языковой моделью. Модель читала код как структурированный текст — замечала архитектурные аномалии, небезопасные паттерны, потенциальные точки эксплуатации.

Технический директор Firefox Бобби Холли прокомментировал результаты прямо: это «переломная точка», после которой у защитников наконец есть инструмент, сопоставимый по скорости с инструментами атакующих.

Для сравнения он привёл данные по предыдущей версии браузера: тогда аналогичный анализ выявил 22 уязвимости. Рост более чем в 12 раз — при переходе на более новую модель.

Результат: конкретная экономия и изменение логики безопасности

Что дают 271 уязвимость, найденная до релиза?

Снижение стоимости инцидентов. Устранение уязвимости в коде до выпуска стоит кратно меньше, чем реагирование на инцидент в продакшне: экстренные патчи, коммуникация с пользователями, репутационные потери.

Масштабируемость аудита. Раньше глубокий предрелизный анализ безопасности был доступен только крупным командам с большими бюджетами. Языковые модели снижают этот порог.

Скорость без потери качества. По словам Холли, модель во многих случаях устранила необходимость «концентрировать многомесячные дорогостоящие усилия человека ради обнаружения единственной уязвимости».

Для бизнеса, который разрабатывает или поддерживает программные продукты, этот кейс — не абстракция. Он показывает, что ИИ-анализ безопасности перестал быть экспериментом и становится практическим инструментом зрелого процесса разработки.

Что стоит сделать уже сейчас

Если вы управляете продуктовой или технической командой, этот кейс даёт конкретный ориентир:

Кибербезопасность всегда была гонкой. Теперь у защитников появился инструмент, который позволяет бежать быстрее.

Опубликовано на ContentRun, внедрение ИИ в маркетинг и продажи. Что мы делаем.