Mozilla nutzt Claude AI zur automatisierten Security-Analyse
Mozilla hat ein interessantes Experiment durchgeführt: Ein agentic Harness, das auf Claude Mythos Preview basiert, wurde über mehrere Monate hinweg auf die Firefox-Codebasis losgelassen. Das Ergebnis: 271 identifizierte Security-Bugs, die in Firefox 150 sowie den Patch-Versionen 149.0.2 und 150.0.1 behoben wurden.
Umfang und Auswirkungen
Die gefundenen Schwachstellen verteilten sich über eine breite Palette von Firefox-Subsystemen. Besonders interessant ist, dass einige dieser Bugs lange Zeit unentdeckt waren – darunter ein 15 Jahre altes Problem im HTML <legend>-Element und ein 20 Jahre alter XSLT-Bug, der die reentrant key()-Funktion betraf.
Über 100 Entwickler waren an der Behebung dieser Bugs beteiligt, was zeigt, dass die Implementierung solcher AI-gestützten Security-Tools erhebliche organisatorische Anstrengungen erfordert.
Was macht diesen Ansatz besonders?
Die Verwendung eines agentic Harness unterscheidet sich von traditioneller statischer Code-Analyse. Statt einfache Pattern zu suchen, kann eine agentic Lösung selbstständig Hypothesen formulieren, den Code durchsuchen und potenzielle Schwachstellen systematisch verfolgen. Claude Mythos Preview scheint diese Aufgabe effektiv bewältigt zu haben.
Lerneffekt für die Branche
Mozillas Experiment demonstriert, dass AI-basierte Security-Audits nicht nur für neue Projekte relevant sind. Auch in etabliertem Code mit einer 20+ Jahre Geschichte können automatisierte Tools neue Sicherheitslücken aufdecken, die manuelle Reviews übersehen haben.
Die Skalierbarkeit ist ein Vorteil: Ein solches System kann kontinuierlich arbeiten, während Sicherheitsauditoren knappere Ressourcen sind. Allerdings bleibt wichtig: Die AI findet Kandidaten – Menschen müssen validieren, priorisieren und letztendlich fixen.
Ausblick
Dieser Use-Case zeigt ein praktisches Deployment von AI in der Cybersecurity, ohne dabei in Hype zu verfallen. Es geht um messbare Resultate: 271 real behobene Bugs. Andere Softwarehersteller werden diese Methode wahrscheinlich adaptieren, zumal die Kosten für AI-API-Aufrufe kontinuierlich sinken.

