Greg Kroah-Hartman разоблачает 79 «уязвимостей» Mythos: только 10 реальных багов

Greg Kroah-Hartman – Security in the LLM Age [video]

В докладе на Kernel Recipes 2026 Грег Кроа-Хартман разобрал 79 уязвимостей, приписываемых Mythos. Выяснилось: 24 без деталей, 14 вообще не баги, 3 сфабрикованы, 15 уже исправлены, а из 20 требующих фиксов большинство оказались надуманными сценариями. Итог — всего 10 реальных исправлений, что ставит под сомнение хайп вокруг ИИ-безопасности.

GHK назвал это «10 реальными исправлениями», и, на мой взгляд, это звучит так, будто вокруг этих компаний крутится безумная хайп-машина и некритичное повторение каждого их пресс-релиза, которое рассыпается, когда за дело берутся настоящие эксперты.
  1. usernomdeguerre

    Очень ценю откровенность. Я включил несколько слайдов в текст, которые, как мне показалось, открыли мне глаза:

    Из его слайда на Kernel Recipes 2026 про Mythos

    ```

    79 уязвимостей Mythos:

    24 - вообще без деталей "что-то упало"

    14 - вообще не баг

    3 - полностью выдуманные данные

    15 - уже исправлено в последнем релизе

    - 11 другими

    - 4 anthropic

    20 - требовались исправления

    - 7 "предположим, что образ файловой системы вредоносный"

    - 2 "предположим, что вы можете внедрить вредоносный сетевой пакет в середину стека"

    - 2 "NOMMU"

    - 6 проблем с сетью sctp для недоверенных устройств

    - 2 незначительные сетевые проблемы ipv6

    - 1 драйвер gpu для локального вредоносного пользователя

    ```

    GHK назвал это "10 'настоящими' исправлениями багов", что, на мой взгляд, звучит так, будто вокруг этих компаний крутится безумная хайп-машина и некритичное попугайничанье каждого их пресс-релиза, которое разваливается, когда за дело берутся настоящие эксперты в затронутой области.

  2. sriram_sun

    Он также сказал, что всё это сводилось всего к одному часу работы над ядром.

  3. blinkingled

    Здорово слышать о $topic от такого человека без глупостей и в теме, как Greg KH. Всё это можно и проверить — ну, потому что, Linux kernel. (В отличие от того, что Microsoft или Apple заявляют как исправления по находкам LLM.)

    Mythos сегодня, может, и не блещет, но не так уж надуманно представить, что обнаружение багов, анализ и исправления можно делать гораздо быстрее, точнее и даже в принципе по-новому с помощью специализированных моделей, обученных, скажем, на специфике Linux kernel — с картой кода/стандартами кодирования/моделями угроз, хорошими и плохими паттернами кодирования, инструментами для валидации и т.д. LLM может быть куда более неутомимой, чем люди, и если у неё есть помощь, чтобы быть точной, она будет стоить потраченного электричества. Ах да, и ещё одна модель, обученная на данных триажа для проверки находок первой, была бы кстати.

    (Думаю, Microsoft делает это внутри — разные модели, обученные внутри компании вместе с Mythos — об этом что-то говорили в интернетах, не помню точно где.)

Ещё за этот день

2026-10-02