Anthropic Google Искусственный интеллект
ИИ-охотник за багами компании Wiz помог найти мастер-ключ от каждой базы данных в Azure Cosmos DB
Исследователи из Wiz обнаружили одну-единственную учетную запись, которая могла открыть любую базу данных, работающую на платформе Azure Cosmos DB от Microsoft. Они назвали её мастер-ключом Cosmos (Cosmos Master Key). А инструмент поиска уязвимостей, который помог его обнаружить, был создан не без участия искусственного интеллекта.
Microsoft уже устранила уязвимость, о которой было объявлено в четверг и которая получила название CosmosEscape. В компании не нашли никаких доказательств того, что кто-либо использовал её за пределами собственнного тестирования Wiz, и заявили, что клиентам не нужно предпринимать никаких действий, сообщает Reuters.
Самым тревожным в этой ситуации был масштаб. Cosmos DB представляет собой фундаментальный элемент инфраструктуры Azure, и такие сервисы Microsoft, как Teams, Entra ID и Copilot, хранят в ней свои данные. Рабочий эксплойт позволил бы получить список всех аккаунтов в регионе, а затем извлечь первичный ключ для любого из них. Это обеспечивает полный доступ на чтение и запись. Уязвимость также затрагивала собственные внутренние базы данных Microsoft.
Найдено с помощью ИИ
В тексте отчета Wiz скрыта деталь, которая указывает на вектор развития сферы безопасности. Исследование «проводилось при поддержке ранней версии Atlas», фирменного ИИ-исследователя уязвимостей компании. Тот же класс инструментов, который взломал компании в этом месяце, только что помог обнаружить мастер-ключ от флагманского облака.
Atlas — это не одна модель. На этой неделе в Wiz заявили, что она превзошла Mythos Preview от Anthropic и GPT-5.5 Cyber от OpenAI, набрав 90,9 балла в бенчмарке CyberGym и обнаружив более 200 уязвимостей нулевого дня в коде с открытым исходным кодом, сообщает The Register. Весь секрет кроется в командной работе.
Агент объединяет Claude Opus 4.6 от Anthropic с GPT-5.5 и направляет каждый этап задачи той модели, которая справляется с ним лучше всего. «Ни одна модель не является лучшей во всем, и ни одна долго не остается передовой», — написали исследователи Wiz. В ближайшее время к ним добавится Gemini Flash Cyber от Google.
Версия от Microsoft за полцены
Microsoft преследует ту же идею. Её система MDASH набрала 95,95 балла на CyberGym, опередив Mythos, Gemini и GPT. Она разделяет работу между агентами «красной команды» (red-team), которые ищут эксплуатируемые уязвимости, и агентами «зеленой команды» (green-team), которые их устраняют.
Для выполнения до 90% задач задействуется небольшая собственная модель MAI-Cyber-1-Flash, а самые сложные 10% передаются более крупной GPT-5.4. По словам руководителя направления ИИ в Microsoft Мустафы Сулеймана, объединение этих двух компонентов позволяет сократить расходы вдвое. Модели «обеспечивают лучшую производительность, чем все остальные модели вместе взятые, — заявил он, — при снижении затрат на 50 %».
Показатели отдельных моделей демонстрируют существующий разрыв. В тесте CyberGym модель GPT-5.5 Cyber набрала 85,6%, а Mythos 5 от Anthropic — 83,8%. Модель Gemini 3.5 Flash Cyber от Google достигла показателя в 83,2%. Объединенные вместе, эти системы превзошли каждую из них.
Нюансы
Некоторые факторы несколько снижают градус шумихи. Результаты тестов CyberGym предоставлены самими вендорами, а Atlas не продается — он работает внутри инфраструктуры Wiz. Победа в бенчмарке еще не означает реальных успехов в рабочей среде. Кроме того, оба проекта появляются на фоне широкой волны ИИ-инструментов для поиска багов, поэтому показатели постоянно меняются.
Существует и финансовая проблема. Запуск передовой модели для анализа кодовой базы обходится недешево, а результаты быстро устаревают, так как код меняется каждую минуту. Нир Охфельд (Nir Ohfeld) из Wiz утверждает, что настоящая проверка заключается в том, сможет ли система находить уязвимости «непрерывно и экономично» по мере появления более совершенных моделей.
CosmosEscape в любом случае выступает в роли концепт-карты. Одни и те же модели, которые сейчас находят уязвимости быстрее, чем когда-либо, палилка о двух концах. На этой неделе Wiz применила их против Azure и нашла мастер-ключ. Прошедший месяц служит напоминанием о том, что злоумышленники могут использовать их с тем же успехом.


