Anthropic hat sein neues AI-Modell Mythos an einer praktischen Aufgabe getestet: der Sicherheitsanalyse von Firefox 150. Das Ergebnis ist bemerkenswert — das System identifizierte 271 bislang unbekannte Zero-Day-Vulnerabilities.
Kapazität auf Research-Niveau
Mozilla's CTO bestätigt in einer Stellungnahme, dass Mythos "in jeder Hinsicht genauso leistungsfähig" ist wie die besten Sicherheitsforscher der Welt. Das ist eine signifikante Aussage: Sie deutet darauf hin, dass AI-Systeme bei der Schwachstellenanalyse professionelle Security-Experten erreicht haben.
Was das für die Sicherheit bedeutet
Der Fund zeigt zwei parallele Entwicklungen:
Offensiv-Kapazität: AI-Modelle können nun eigenständig und systematisch Sicherheitslücken entdecken, die manuellen Audits entgehen. Das beschleunigt potenziell auch die Entwicklung von Exploits — ein klassisches Dual-Use-Problem.
Defensiv-Nutzen: Gleichzeitig können Hersteller wie Mozilla solche Systeme für präventive Security Audits einsetzen, um Vulnerabilities zu schließen, bevor sie ausgenutzt werden.
Implikationen für die Industrie
Die 271 Zero-Days in einer einzelnen Software-Version sind eine große Zahl. Sie deuten darauf hin, dass:
- Traditionelle Pentesting-Methoden vermutlich auch viele Schwachstellen übersehen
- Security Teams AI-gestützte Tools in ihre Workflows integrieren sollten
- Die Verantwortung für Vulnerability Disclosure wichtiger wird
Für Entwickler bedeutet das Ergebnis auch praktisch: Automatisierte AI-basierte Security Scanning wird Teil des Standard-Development-Lifecycle. Das ist effizienter, aber erfordert robuste Prozesse, um intern gefundene Vulnerabilities zügig zu patchen.
Mythos im Kontext
Mythos ist einer der neuen Frontier-Modelle von Anthropic mit erweiterten Reasoning-Fähigkeiten. Der Test bei Firefox 150 zeigt, dass diese Systeme nicht nur bei akademischen Benchmarks gut abschneiden, sondern auch bei realen Sicherheitsaufgaben mit hohem Einsatz praktisch anwendbar sind.
Die nächste Phase wird sein, wie Organisationen solche Tools verantwortungsvoll einsetzen — und wie sie ihre Security-Prozesse anpassen.

