2026. 02. 24., 13:40

Az MI leleplezi a nyílt forráskódú világ 500+ sebezhetőségét

Az MI leleplezi a nyílt forráskódú világ 500+ sebezhetőségét
A szoftvervilágban most olyan történések zajlanak, amelyek alapjaiban rengetik meg azt, amit eddig a biztonságról gondoltunk. A legfejlettebb MI-modell, a Claude Opus 4.6 több tucat vállalati szintű, nyílt forráskódú projektet vizsgált át, és több mint 500 komoly sebezhetőséget talált olyan rendszerekben, amelyeket évtizedeken át ellenőriztek szakértők, és milliók használtak. Ezek a hibák mindeddig rejtve maradtak az automatizált és humán ellenőrzési folyamatok előtt. Tizenöt nappal az áttörő felfedezés után az Anthropic piacra dobta MI-alapú kódbiztonsági termékét, a Claude Code Security-t. A vállalat gyors termékfejlesztése mögött komoly erők dolgoztak: a fejlesztők külső és belső szakértői auditok, valamint többlépcsős ellenőrzés során szűrték a talált hibákat, mielőtt azok nyilvánosságra kerültek volna.

Hogyan változtatja meg az MI a szoftverbiztonsági gondolkodást?

A hagyományos biztonsági eszközök mintázatokat keresnek a kódban, és csak az ismert problémákra vadásznak. Azonban az MI által vezérelt elemzés egészen új szintje következik most: a Claude Code Security már képes úgy elemezni a kódot, mintha egy szenior kódvizsgáló dolgozna vele. Végigköveti az adatmozgást az egész alkalmazásban, sőt, képes olyan üzleti logikai hibákat és hozzáférési jogosultsági gyengeségeket is feltérképezni, amelyekről eddig nem is volt szabályalapú leírás.

Az informatikai vezetőknek mostantól egy új típusú kérdésre kell felkészülniük a vezetőséggel zajló éves egyeztetéseken: hogyan lehet bevezetni az ok-okozati alapú MI-szkennelést még azelőtt, hogy a támadók kihasználnák a réseket? Ugyanis pusztán az MI alkalmazása már elegendő ahhoz, hogy olyan hibákat fedezzen fel, amelyek mások elől eddig rejtve maradtak.

Mindezek dacára nem minden MI-alapú eszköz képes arra, amire Claude. Míg a GitHub CodeQL szabályalapú működése csak az előre definiált problémákra szűr, addig a Claude saját hipotéziseket is alkot, kikövetkezteti a veszélyes folyamatokat, és egészen új sebezhetőségeket is képes bizonyítani, gyakran úgy, hogy azokhoz semmiféle direkt szabály nem tartozik.

Három konkrét eset: itt mutatkozik meg az MI előnye

A GhostScript esetében a Claude végigelemezte a teljes commit-hisztorit, és rájött, hogy a gstype1.c-ben javított problémához tartozik még egy sebezhető hívás a gdevpsfx.c-ben, amelyen nem futott át a javítás. Ezután az MI megalkotta a bizonyító példát, amely reprodukálta a hibát — a javítás azóta bekerült a projektbe.

Az OpenSC projektben a hagyományos eszközök kudarcot vallottak, de Claude olyan strcat függvényhívásokat keresett, amelyek gyakran okoznak hibát, majd buffer overflow-t állított elő — mindezt olyan kódágon, amelyre a szokásos fuzzer nem jutott el.

A CGIF könyvtárban a hiba felfedezése az LZW algoritmus szokatlan határhelyzeteinek megértését igényelte: amikor a szótár betelik, a tömörített kimenet hosszabb lehet, mint a bemenet, így buffer overflow történhet. Ezt semmilyen hagyományos ág-lefedettségi mérő sem érzékeli, Claude azonban az algoritmus sajátosságai alapján bukkant a problémára.

Sebezhetőségből fegyver — hogyan akadályozható meg?

Égető kérdés, hogy egy ilyen erejű eszköz ne váljon könnyen bevethetővé a rosszindulatú szereplők számára sem. A szakértők egyöntetű véleménye szerint a kihívás nem kizárólag a pontosságban, hanem az önálló döntésképességben van: ha egy rendszer hipotéziseket alkot, már nem csak keres, hanem aktívan fedez fel és bizonyít, ami teljesen új kockázatokkal jár.

Az Anthropic a validáció során sandboxolt VM-et, alapvető elemzőeszközöket és beépített önszűrést használt, így az MI szűrte és priorizálta a lehetséges hibákat, mielőtt emberek átnézték volna őket. Külsős biztonsági szakértőkkel dolgoztak a talált hibák elhárításán. Fontos, hogy ezek az MI-megoldások főként önkéntesek által karbantartott, alapvető infrastruktúrát jelentő projekteknél találtak hibákat — vagyis amelyeket a nagy cégek használnak, és egy eldugott nyílt forráskódú projekthiba miatt a teljes ökoszisztéma veszélybe kerülhet.


Reális veszély vagy MI-hype?

Tény, hogy az MI mind az offenzíva, mind a védelem oldalán alkalmazható. A vezető biztonsági szakemberek óvatosságra intenek: ha egy MI a csapatnak nulla-napos hibákat tár fel, azzal nem új fegyvert adunk a támadók kezébe, hanem az eddig rejtett gyengeségeinket hozzuk felszínre. A legtöbb támadás amúgy sem ismeretlen hibából, hanem hibás beállításokból, jogosultságkezelési problémákból ered.

Az Anthropic is szigorúan szabályozza, kik használhatják a Claude Code Security-t: kezdetben csak nagyvállalatok és fejlesztői csapatok számára érhető el, szigorú auditálási és validációs folyamatok mellett. Az MI saját működése során is észlel potenciális visszaéléseket, és valós időben képes blokkolni, ha támadást érzékel.

Kihívók és trendek: az MI-háború elkezdődött

Nem az Anthropic az egyedüli szereplő: az OpenAI o3 modellje például most először fedezett fel egy kihasználható use-after-free hibát a Linux SMB megvalósításában, míg az AISLE nevű startup MI-je tucatnyi súlyos hibát talált az OpenSSL-ben, amelyet évek óta tesztelnek már automatizált eszközök.

Ma már nem kérdés: az MI igazi előnye az, hogy ott is talál sebezhetőséget, ahol az emberek és az eszközök rendre elbuknak. A nagy kérdés csak az, ki hasznosítja előbb a technológiát.

Az Anthropic segít befoltozni a több mint 500 sebezhetőséget, de az a rövid idő is, ami a feltárás és a javítás elterjedése között eltelik, mostantól lehetőséget jelent a támadóknak. Az új szoftverbiztonsági korszak elérkezett — a kérdés csak az, hogyan reagálnak rá a leggyorsabb szervezetek.

2025, adminboss, venturebeat.com alapján

Legfrissebb posztok

péntek 21:44

A kereskedők rémálma: betört az MI az autószalonokba

Jó, jó, persze, csak épp közben megérkezett a mesterséges intelligencia is az autóvásárlás világába...

péntek 21:34

Az iráni hackerek Amerika ipari rendszereire vadásznak

Az Egyesült Államokban közel 4000 ipari vezérlőrendszer vált sebezhetővé iráni kibertámadásokkal szemben, miután kiderült, hogy számos Rockwell Automation PLC közvetlenül az internetre csatlakozik...

péntek 21:24

Az Artemis II legénysége visszatér – látványos vízreszállás a Csendes-óceánban

Érdekes megjegyezni, hogy négy űrhajós tíznapos, a Holdat megkerülő útja után minden a NASA tervei szerint halad...

péntek 21:12

Az Alzheimer-kór elleni küzdelem válságban van – új kezelés kell!

💡 Kezdetben az Alzheimer-kór kezelése főként az agyi fehérjék, különösen az amyloid-béta eltávolítását célozta...

péntek 21:01

Az FBI elolvasta a Signal-üzeneteidet – komolyan?

💁 A privacy-őrültek évekig boldogan nyomták a csetet a Signalon, hiszen csak a küldő és a fogadó látja az üzeneteket, minden szuperül titkosított, az üzenetek ráadásul idővel elpárolognak a telefonból...

péntek 20:56

A Windows 11 végre megszabadul az idegesítő Copilot-gomboktól!

Na, végre! A Microsoft lassan, de biztosan leszámol azzal, hogy minden sarkon ránk erőlteti a Copilot-gombokat a Windows 11-ben...

péntek 20:45

Az Asus leszámolna a videokártyák olvadásával

⚡ Az utóbbi években sok PC-rajongót tartott izgalomban vagy éppen aggodalomban a csúcskategóriás grafikus kártyák, például az RTX 4090 vagy a hamarosan megjelenő RTX 5090, valamint a hozzájuk tartozó tápkábelek leolvadása...

péntek 20:34

A Starlink-forradalom küszöbén: olcsóbb, gyorsabb űrinternet?

🚀 A legfrissebb hírek szerint a műholdas internet tényleg felpöröghet, az új FCC-szabályoknak köszönhetően...

péntek 20:23

A Gmail titkosítása végre teljes mobilon

🔒 Fontos kérdés, hogy mennyire védettek az e-mailek okostelefonokon. Most először vált elérhetővé a Gmail végponttól végpontig terjedő titkosítása (E2EE) minden Android- és iOS-eszközön, így a vállalati felhasználók külön alkalmazás nélkül olvashatnak és írhatnak titkosított leveleket...

péntek 20:01

Az atomok fényjele leleplezheti a gravitációs hullámokat

💫 A gravitációs hullámok eddig kizárólag hatalmas, kilométeres méretű műszerekkel voltak kimutathatók; ezek apró téridő-rezgéseket érzékelnek, amelyek például fekete lyukak összeolvadásakor keletkeznek...

péntek 19:56

A Play Áruházból eltűnt egy kedvelt horrorjáték – de miért?

Kezdetben az Android-felhasználók gond nélkül letölthették a Doki Doki Irodalmi Klub!..

péntek 19:45

A filléres napelemek titka: hibákból születő csúcshatékonyság

A vezető, ám helyigényes szilícium-napelemek piacán egy új versenytárs kezd feltörni: a különleges szerkezetű, hibákkal teli perovszkit-napelemek...

péntek 19:34

Az európai repterek három héten belül kerozin nélkül maradhatnak

✈ Az európai repülőterek súlyos üzemanyaghiánnyal nézhetnek szembe három héten belül, ami jelentősen megzavarná a nyári utazási szezont és komoly károkat okozna a gazdaságnak...

péntek 19:25

A szupravezetés hihetetlen visszatérése extrém mágneses térben

💥 Egy különleges fém, az urán-ditellurid (UTe2) egészen új oldalát mutatta meg a fizikusoknak, amikor nemrégiben váratlanul visszatért benne a szupravezetés szinte rekorderősségű mágneses terekben – pedig normál esetben ilyen körülmények között már rég megszűnne...

péntek 19:02

Az emberi küzdelemnek vége a kibervédelemben?

Erre utal többek között az, hogy a legkomolyabb biztonsági rések egyre gyorsabban kerülnek a támadók kezébe, mint ahogy a védekezés képes lenne lépést tartani velük...

péntek 18:56

Az MI-láz rekordbevételt hozott a TSMC-nek

A tajvani TSMC idei első negyedéves árbevétele elképesztő, 35%-os növekedést mutatott a januártól márciusig tartó időszakban, köszönhetően az MI-chipek iránti világméretű kereslet folyamatos emelkedésének...

péntek 18:45

A legsebezhetőbbek az androidos kriptovaluta-alkalmazások

Mintegy 50 millió Androidos készülék volt veszélyben egy súlyos biztonsági hiba miatt, amelyet a Microsoft szakértői az EngageLab SDK-ban azonosítottak...

péntek 18:34

Az Artemis II űrhajósai végre vízre szállnak – így nézheted a Netflixen

Az Orion űrhajó hősei, Victor Glover, Reid Wiseman, Christina Koch és Jeremy Hansen már hazafelé tartanak, és hamarosan a Csendes-óceánon hajtanak végre vízreszállást...

péntek 18:23

A CPUID feltörése veszélybe sodorta a népszerű PC‑mérőket

⚠ Milliók által használt diagnosztikai programokat tettek használhatatlanná hackerek, akik a népszerű CPU-Z és HWMonitor hivatalos letöltési linkjeit módosították...

péntek 17:35

Az otthoni sétapad tényleg csodaszer? Két modellt teszteltem

Az utóbbi években a sétapadok, más néven íróasztal alá helyezhető futópadok igazi wellness-sztárrá váltak...

péntek 17:23

Az FBI iPhone-értesítésekből rakta össze a törölt Signal-üzeneteket

Ez a jelenség jól illusztrálható azzal, hogy a texasi ICE Prairieland Detention Facility-nél történt rongálás és petárdázás ügyében a hatóságok váratlan módszerrel jutottak hozzá kulcsfontosságú bizonyítékokhoz...

péntek 17:02

Amikor a szülő tehetetlen: a Discord-támadások kegyetlen valósága

🙁 Brady Frey számára egy teljesen átlagos napnak indult, amikor egyszer csak kiderült, hogy tinédzser lánya Discord-fiókját feltörték...

péntek 16:33

Az első baktériumdob: hallgasd, melyik kórokozó fertőzött meg!

🎵 Képzeld el, hogy nem mikroszkóppal lesed a bacikat, hanem meghallgatod őket!..

péntek 16:23

Dél-Koreában alanyi jogon jár az alapszintű mobilnet

Dél-Korea úttörő lépést tett: mostantól minden mobil-előfizető számára elérhető az alapszintű internet-hozzáférés...

péntek 16:12

Az Amazon aranyat érő MI-chipjein máris betelt a kapacitás

Egy lényeges szempont, hogy az Amazon vezetője, Andy Jassy friss éves levelében számos meglepő újdonsággal szolgált a felhőóriás háza tájáról...

péntek 16:01

Az ősi versek felfedik a Nap titkos dühkitöréseit

🌞 Egy lényeges szempont, hogy évezredekkel ezelőtt a korabeli költők, például a japán nemes Fujiwara no Sadaie, olyan látványos égi jelenségeket jegyeztek fel, mint az északi fény...

péntek 15:56

A semmiből születő részecskék: nem sci-fi, hanem valóság

Na most kapaszkodj, mert a tudósoknak végre sikerült kifaggatni az abszolút semmit, és kiderült: a tökéletes vákuum sem üres igazán...

péntek 15:45

Az Amazon májusban lekapcsolja a régi Kindle-olvasókat

📖 Az Amazon bejelentette, hogy május 20-tól megszünteti a 2012 előtt megjelent Kindle e-könyv-olvasók támogatását...

péntek 15:23

Az Anthropic ügynökei már helyetted is dolgozhatnak

Érdemes tudni, hogy a Claude fejlesztője, az Anthropic új szolgáltatást kínál azoknak a vállalkozásoknak, amelyek szeretnék automatizálni a napi feladatokat...