MA 13:40

Az MI leleplezi a nyílt forráskódú világ 500+ sebezhetőségét

Az MI leleplezi a nyílt forráskódú világ 500+ sebezhetőségét
A szoftvervilágban most olyan történések zajlanak, amelyek alapjaiban rengetik meg azt, amit eddig a biztonságról gondoltunk. A legfejlettebb MI-modell, a Claude Opus 4.6 több tucat vállalati szintű, nyílt forráskódú projektet vizsgált át, és több mint 500 komoly sebezhetőséget talált olyan rendszerekben, amelyeket évtizedeken át ellenőriztek szakértők, és milliók használtak. Ezek a hibák mindeddig rejtve maradtak az automatizált és humán ellenőrzési folyamatok előtt. Tizenöt nappal az áttörő felfedezés után az Anthropic piacra dobta MI-alapú kódbiztonsági termékét, a Claude Code Security-t. A vállalat gyors termékfejlesztése mögött komoly erők dolgoztak: a fejlesztők külső és belső szakértői auditok, valamint többlépcsős ellenőrzés során szűrték a talált hibákat, mielőtt azok nyilvánosságra kerültek volna.

Hogyan változtatja meg az MI a szoftverbiztonsági gondolkodást?

A hagyományos biztonsági eszközök mintázatokat keresnek a kódban, és csak az ismert problémákra vadásznak. Azonban az MI által vezérelt elemzés egészen új szintje következik most: a Claude Code Security már képes úgy elemezni a kódot, mintha egy szenior kódvizsgáló dolgozna vele. Végigköveti az adatmozgást az egész alkalmazásban, sőt, képes olyan üzleti logikai hibákat és hozzáférési jogosultsági gyengeségeket is feltérképezni, amelyekről eddig nem is volt szabályalapú leírás.

Az informatikai vezetőknek mostantól egy új típusú kérdésre kell felkészülniük a vezetőséggel zajló éves egyeztetéseken: hogyan lehet bevezetni az ok-okozati alapú MI-szkennelést még azelőtt, hogy a támadók kihasználnák a réseket? Ugyanis pusztán az MI alkalmazása már elegendő ahhoz, hogy olyan hibákat fedezzen fel, amelyek mások elől eddig rejtve maradtak.

Mindezek dacára nem minden MI-alapú eszköz képes arra, amire Claude. Míg a GitHub CodeQL szabályalapú működése csak az előre definiált problémákra szűr, addig a Claude saját hipotéziseket is alkot, kikövetkezteti a veszélyes folyamatokat, és egészen új sebezhetőségeket is képes bizonyítani, gyakran úgy, hogy azokhoz semmiféle direkt szabály nem tartozik.

Három konkrét eset: itt mutatkozik meg az MI előnye

A GhostScript esetében a Claude végigelemezte a teljes commit-hisztorit, és rájött, hogy a gstype1.c-ben javított problémához tartozik még egy sebezhető hívás a gdevpsfx.c-ben, amelyen nem futott át a javítás. Ezután az MI megalkotta a bizonyító példát, amely reprodukálta a hibát — a javítás azóta bekerült a projektbe.

Az OpenSC projektben a hagyományos eszközök kudarcot vallottak, de Claude olyan strcat függvényhívásokat keresett, amelyek gyakran okoznak hibát, majd buffer overflow-t állított elő — mindezt olyan kódágon, amelyre a szokásos fuzzer nem jutott el.

A CGIF könyvtárban a hiba felfedezése az LZW algoritmus szokatlan határhelyzeteinek megértését igényelte: amikor a szótár betelik, a tömörített kimenet hosszabb lehet, mint a bemenet, így buffer overflow történhet. Ezt semmilyen hagyományos ág-lefedettségi mérő sem érzékeli, Claude azonban az algoritmus sajátosságai alapján bukkant a problémára.

Sebezhetőségből fegyver — hogyan akadályozható meg?

Égető kérdés, hogy egy ilyen erejű eszköz ne váljon könnyen bevethetővé a rosszindulatú szereplők számára sem. A szakértők egyöntetű véleménye szerint a kihívás nem kizárólag a pontosságban, hanem az önálló döntésképességben van: ha egy rendszer hipotéziseket alkot, már nem csak keres, hanem aktívan fedez fel és bizonyít, ami teljesen új kockázatokkal jár.

Az Anthropic a validáció során sandboxolt VM-et, alapvető elemzőeszközöket és beépített önszűrést használt, így az MI szűrte és priorizálta a lehetséges hibákat, mielőtt emberek átnézték volna őket. Külsős biztonsági szakértőkkel dolgoztak a talált hibák elhárításán. Fontos, hogy ezek az MI-megoldások főként önkéntesek által karbantartott, alapvető infrastruktúrát jelentő projekteknél találtak hibákat — vagyis amelyeket a nagy cégek használnak, és egy eldugott nyílt forráskódú projekthiba miatt a teljes ökoszisztéma veszélybe kerülhet.


Reális veszély vagy MI-hype?

Tény, hogy az MI mind az offenzíva, mind a védelem oldalán alkalmazható. A vezető biztonsági szakemberek óvatosságra intenek: ha egy MI a csapatnak nulla-napos hibákat tár fel, azzal nem új fegyvert adunk a támadók kezébe, hanem az eddig rejtett gyengeségeinket hozzuk felszínre. A legtöbb támadás amúgy sem ismeretlen hibából, hanem hibás beállításokból, jogosultságkezelési problémákból ered.

Az Anthropic is szigorúan szabályozza, kik használhatják a Claude Code Security-t: kezdetben csak nagyvállalatok és fejlesztői csapatok számára érhető el, szigorú auditálási és validációs folyamatok mellett. Az MI saját működése során is észlel potenciális visszaéléseket, és valós időben képes blokkolni, ha támadást érzékel.

Kihívók és trendek: az MI-háború elkezdődött

Nem az Anthropic az egyedüli szereplő: az OpenAI o3 modellje például most először fedezett fel egy kihasználható use-after-free hibát a Linux SMB megvalósításában, míg az AISLE nevű startup MI-je tucatnyi súlyos hibát talált az OpenSSL-ben, amelyet évek óta tesztelnek már automatizált eszközök.

Ma már nem kérdés: az MI igazi előnye az, hogy ott is talál sebezhetőséget, ahol az emberek és az eszközök rendre elbuknak. A nagy kérdés csak az, ki hasznosítja előbb a technológiát.

Az Anthropic segít befoltozni a több mint 500 sebezhetőséget, de az a rövid idő is, ami a feltárás és a javítás elterjedése között eltelik, mostantól lehetőséget jelent a támadóknak. Az új szoftverbiztonsági korszak elérkezett — a kérdés csak az, hogyan reagálnak rá a leggyorsabb szervezetek.

2025, adminboss, venturebeat.com alapján

Legfrissebb posztok

MA 14:01

Az Autopilot-botrány: a Tesla hadat üzen a kaliforniai hatóságoknak

A Tesla beperelte a kaliforniai Közlekedési Hatóságot (DMV), miután az megtiltotta az Autopilot és a Full Self-Driving elnevezések használatát az autók értékesítésekor...

MA 13:59

A mikroműanyagok rejtélye: ártanak nekünk, vagy túlzás a félelem?

🤔 Érdemes megvizsgálni, mennyire megalapozottak a mikroműanyagok egészségkárosító hatásairól szóló figyelmeztetések. Az elmúlt években félelmet keltő hírek terjedtek el: mikroműanyagok már mindenütt jelen vannak, az élelmiszerektől a vízen át a tisztítószerekig, és lassan felhalmozódnak a szervezetünkben – legalábbis ezt állították...

MA 13:20

A Pentagon titkos hálózatain bukkant fel Elon Musk MI-je

🕵 Az amerikai védelmi minisztérium hamarosan hadrendbe állítja Elon Musk tulajdonában lévő Grok nevű MI-t, amelyet titkos katonai rendszerekben is bevethetnek...

MA 12:01

Az OpenClaw MI-ügynöke kis híján lenullázta a teljes postaládát

📥 A Meta egyik MI-biztonsági kutatója, Summer Yue szerint kis híján komoly adatvesztésbe torkollott egy kísérlete az OpenClaw ügynökkel...

MA 11:39

Az új GL.iNet Flint 3: Wi‑Fi 7, sci-fibe csomagolva

🚀 A GL.iNet Flint 3 BE9300 router igazi erőmű a Wi‑Fi 7-es szabvány terén, és első látásra akár egy sci-fi regényből is érkezhetett volna...

MA 11:21

Az MI felforgat mindent: hová tűnt a befektetők hűsége?

Az MI-őrület mostanra teljesen felforgatta a kockázatitőke-piac jól bevált szabályait. A közelmúltban az OpenAI hatalmas tőkebevonásának árnyékában az Anthropic is soha nem látott, 10 800 milliárd forint értékű befektetést szerzett...

MA 11:02

Az új Dyson PencilWash tarol: ultravékony és szuperkönnyű

A Dyson most mutatta be legújabb padlótisztító találmányát, amely szinte forradalmasítja a takarítást az otthonokban...

MA 10:56

A jövő páncélszekrénye: üvegmemória, amely túléli az évszázadokat

Az emberiség egyre több adatot termel és gyűjt, minden eddiginél gyorsabb ütemben – a mesterséges intelligencia elterjedésével pedig a tárolandó információ mennyisége robbanásszerűen nő...

MA 10:46

Itt a várva várt élő helymegosztás a Google Messages-ben

Az elmúlt években a Google Messages egy egyszerű üzenetküldő alkalmazásból fejlett, modern platformmá nőtte ki magát Androidon...

MA 10:37

Az MI‑pánik újra padlóra küldi a kriptoárfolyamokat

Az utóbbi hét napban a főbb kriptodevizák látványos, 8–11%-os veszteségeket szenvedtek el...

MA 10:19

A baktériumok belülről falják fel a daganatokat

💉 Különleges génmódosítással készült baktériumok hamarosan képesek lehetnek arra, hogy felfalják a rákos daganatokat belülről kifelé...

MA 10:02

Az MI-ügynökök vadnyugatának vége: a Google tiltólistára teszi az OpenClaw-t

🕵 A hétvégén kitört a botrány a Google körül, miután számos fejlesztő hozzáférését korlátozták a népszerű Antigravity-platformhoz...

MA 09:56

Az ember visszatér a Holdra, az egér az új szupervakcinára tüsszent

2026. február 23. Az elmúlt hét bővelkedett a meglepetésekben: váratlan fordulat a Moderna új mRNS-influenza-vakcinája engedélyezése körül, biztató kísérleti eredmények egy univerzális, belélegezhető oltásról, veszélyesnek bizonyuló légszennyezés és egy sivatagi dinólelelet, ami átírja a spinosauridák történetét...

MA 09:46

Az MI energiaéhsége: Sam Altman mindent bevetne, hogy ne legyen igazuk

Sam Altman, az OpenAI vezérigazgatója újabb hullámokat keltett azzal, hogy minden MI-t támadó hangot visszautasított az India AI Impact csúcstalálkozón, mondván, igazán elfogadhatatlan az a „csúnya” vád, hogy sok vizet és energiát zabál az MI – hiszen tessék, az emberek is 20 évig csak esznek, nőnek és tanulnak, mire okossá válnak...

MA 09:37

Az indiai Xflow felforgatja a nemzetközi vállalati pénzáramlást

🌍 Az Xflow egy indiai fintech startup, amely jelentős támogatást kapott a Stripe-tól és a PayPal Ventures-től, miután 6 milliárd forintnyi (16,6 millió USD) tőkét vont be...

MA 09:28

Az Atlanti-óceán ősi erői feltártak egy hatalmas föld alatti kanyont

Mintegy 1000 kilométerre Portugália partjaitól, mélyen az Atlanti-óceán alatt, egy hatalmas föld alatti kanyonrendszer húzódik, amely minden szárazföldi képződményt felülmúl – köztük a Nagy-kanyont (Grand Canyon) is...

MA 09:20

Az agy rejtélyes átalakulása menopauzában: amit még nem értünk

🧠 A menopauza komoly változást hoz a nők életében, és gyakran nem csupán testi tüneteket okoz...

MA 09:10

A nagy hóháború: kinek a dolga a lapátolás?

❄ Kezdetben egy hóvihar igazi próbája annak, mennyire működik a társadalmi szerződés...

MA 09:01

A Fairphone végre felzárkózik: jön az Android 16

Na jó, szóval végre érkezik az Android 16 a Fairphone Gen 6-ra – és ha már a nagy riválisoknál ez megoldódott, igazán ideje volt, nem?..

MA 08:46

A spanyol hatóságok lecsaptak: hacktivisták a kormány elleni DDoS mögött

Négy feltételezett hacktivistát vett őrizetbe a spanyol Polgárőrség, akik a gyanú szerint több kormányzati minisztérium, politikai párt és közintézmény ellen indítottak kibertámadásokat...

MA 08:37

A rekord dől: nullaórás szerződések csapdájába esnek egyre többen

📈 A nullaórás szerződések száma rekordot döntött az Egyesült Királyságban, mivel decemberben már 1,23 millió munkavállalót érintett ez a foglalkoztatási forma...

MA 08:29

A leggyengébb láncszem már nem az identitás, hanem a hozzáférés

Megemlíthető továbbá, hogy a vállalati biztonságban évek óta központi szerepet tölt be a felhasználói identitás...

MA 08:19

Az új Microsoft-játékfőnök hadat üzen a gyenge MI-nek

🗡 Lényeges szempont, hogy a Microsoft játékdivíziója élére idén Asha Sharma került, aki korábban két évig a cég egy másik részlegét vezette...

MA 07:55

Az Artemis rakéta újabb csúszása: ismét halasztják a Hold-missziót

A fejlemények villámgyorsan követték egymást az Artemis II történetében: a NASA történelmi holdrakétája újabb akadályba ütközött, miután egy héliumáramlási probléma miatt ismét csúszik a régóta várt indítás...

MA 07:37

Az amerikai gazdák fellázadnak: milliárdos adatközpont-ajánlatokra mondanak nemet

Májusban két idegen kopogtatott Ida Huddleston, egy kentucky-i gazdálkodó ajtaján. Több mint 11 milliárd forint értékű szerződést hoztak, cserébe a 260 hektáros, generációk óta családja megélhetését biztosító gazdaságáért...

MA 07:28

Az okosórák földrengéskor is életet menthetnek – telefon nélkül

Fontos kérdés, hogy mennyire lehet önálló vészhelyzeti riasztásra számítani a csuklón lévő okoseszközökre...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 2/24

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     OneLLM : Private & Online LLM (iPhone/iPad)A OneLLM egy korszerű, kétmotoros mesterséges intelligencia-megoldás, amely a legújabb AI technológiát hozza el közvetlenül az eszközödre...

MA 07:10

Az Autopilot-botrány: ki győz, Tesla vagy Kalifornia?

Mindenki azt hitte, hogy a Tesla végre lezárta Kaliforniával az évek óta húzódó vitáját, de Elon Musk és csapata nem hagyta annyiban...

MA 06:56

Az orrspray-csoda: Jön a mindent vivő vakcina?

🤧 A Stanford Medicine kutatói új fejezetet nyitottak a járványok elleni védekezésben: egérkísérletekben olyan univerzális orrspray-vakcinát fejlesztettek ki, amely egyszerre véd a COVID-19, az influenza, a bakteriális tüdőgyulladás és még egyes allergének ellen is...