Mythos отличился в аудите но провалил эксплуатацию
🛡 Mythos показал себя в аудите кода, провалился в эксплуатации
Независимое тестирование ИИ-инструмента Mythos выявило интересную картину: система отлично находит уязвимости в исходном коде и справляется с обратной разработкой нативных приложений, но полностью проваливается на этапе проверки эксплойтов. По данным SecurityWeek, инструмент корректно выявил 87% переполнений буфера и use-after-free в C/C++ проектах, но сгенерированные им proof-of-concept работали только в 23% случаев.
Особенно провальными оказались способности к рассуждению — Mythos не может объяснить цепочку эксплуатации или предсказать последствия. Система находит CWE-119 в функции, но не понимает достижимость кода через пользовательский ввод. Для статического анализа это приемлемо, для автоматизации пентеста — бесполезно.
В российских SOC-командах подобные инструменты могут закрыть дефицит экспертизы по рецензированию кода, особенно для устаревших проектов на C/C++. Но полагаться на ИИ в генерации рабочего эксплойта — пока рано.
Тестировал несколько ИИ-ассистентов для аудита — все отлично находят очевидные SQLi и XSS, но ни один не может построить реальную цепочку атаки через несколько компонентов. Пока это инструмент для младших аналитиков, не замена старшей экспертизе.
#AI #CodeAudit #StaticAnalysis