Greg Kroah-Hartman、LLM時代のセキュリティを語る:Mythosの79件の脆弱性は「実質10件」
Greg Kroah-Hartman – Security in the LLM Age [video]
Greg Kroah-HartmanがKernel Recipes 2026で、LLMによる脆弱性報告の実態を明かした。Mythosが報告した79件のうち、詳細なしが24件、バグですらないものが14件、完全な捏造が3件、既に修正済みが15件。実際に対応が必要だったのは20件で、悪意あるファイルシステムイメージやネットワークパケット注入など、非現実的な前提が多数を占めた。同氏は「本当のバグ修正は10件」と指摘し、LLMセキュリティ企業の誇大広告と、それを鵜呑みにする風潮に警鐘を鳴らしている。
GHKはこれを「10件の『本物』のバグ修正」と呼んだ。私には、これらの企業の周りには狂ったような誇大広告マシンがあり、彼らが出すプレスリリースのたびに無批判に鸚鵡返しされ、実際に影響を受ける専門家が関与すると崩れ去るように思える。
- usernomdeguerre
率直に語ってくれたことに大いに感謝。個人的に目から鱗だったスライドをいくつかテキストに起こしてみた:
Kernel Recipes 2026でのMythosに関する彼のスライドから
```
Mythosの79件の脆弱性:
24 - 詳細が全くない「何かがクラッシュした」
14 - そもそもバグではない
3 - 完全にでっち上げのデータ
15 - 最新リリースですでに修正済み
- 11は他者によるもの
- 4はanthropicによるもの
20 - 修正が必要だった
- 7は「悪意あるファイルシステムイメージを想定」
- 2は「スタックの中間に悪意あるネットワークパケットを注入できると想定」
- 2は「NOMMU」
- 6は信頼できないデバイス向けのsctpネットワーク問題
- 2はipv6の軽微なネットワーク問題
- 1はローカルの悪意あるユーザー向けのgpuドライバ
```
GHKはこれを「10件の『本当の』バグ修正」と呼んだが、自分にはこれらの企業の周りに狂ったような誇大広告マシンがあって、彼らが出すプレスリリースを無批判に鸚鵡返ししているように聞こえる。実際に影響を受ける本物の専門家に聞くと崩れ去るような話だ。
- sriram_sun
彼はまた、結局のところカーネル開発作業にしてわずか1時間分に過ぎなかったとも言っていた。
- blinkingled
Greg KHのような、堅実で事情に通じた人から$topicについて聞けるのは素晴らしい。しかも、Linuxカーネルだからこそ、このすべてを検証することもできる。(MicrosoftやAppleがLLMの発見に関して修正すると主張している内容とは対照的だ。)
Mythosは今日は大したことがないかもしれないが、例えばLinuxカーネル固有の事柄で訓練された特化モデル——コードマップ/コーディング標準/脅威モデル、良いコーディングパターンと悪いコーディングパターン、検証ツールなどを備えたもの——を使えば、バグの発見、分析、修正がはるかに迅速かつ正確になり、さらには新たに可能になることさえ想像に難くない。LLMは人間よりもはるかに執拗になれるし、正確であるための助けがあれば、消費する電力に見合う価値があるだろう。ああ、それと、最初のモデルの発見を検証するためにトリアージデータで訓練された別のモデルがあれば良いだろう。
(Microsoftはこれを内部的にやっていると思う——Mythosと並行して内部で訓練された異なるモデル——どこかでその話を聞いたが、正確な場所は思い出せない。)