Greg Kroah-Hartman разоблачает 79 «уязвимостей» Mythos: только 10 реальных багов
Greg Kroah-Hartman – Security in the LLM Age [video]
В докладе на Kernel Recipes 2026 Грег Кроа-Хартман разобрал 79 уязвимостей, приписываемых Mythos. Выяснилось: 24 без деталей, 14 вообще не баги, 3 сфабрикованы, 15 уже исправлены, а из 20 требующих фиксов большинство оказались надуманными сценариями. Итог — всего 10 реальных исправлений, что ставит под сомнение хайп вокруг ИИ-безопасности.
GHK назвал это «10 реальными исправлениями», и, на мой взгляд, это звучит так, будто вокруг этих компаний крутится безумная хайп-машина и некритичное повторение каждого их пресс-релиза, которое рассыпается, когда за дело берутся настоящие эксперты.
- usernomdeguerre
Очень ценю откровенность. Я включил несколько слайдов в текст, которые, как мне показалось, открыли мне глаза:
Из его слайда на Kernel Recipes 2026 про Mythos
```
79 уязвимостей Mythos:
24 - вообще без деталей "что-то упало"
14 - вообще не баг
3 - полностью выдуманные данные
15 - уже исправлено в последнем релизе
- 11 другими
- 4 anthropic
20 - требовались исправления
- 7 "предположим, что образ файловой системы вредоносный"
- 2 "предположим, что вы можете внедрить вредоносный сетевой пакет в середину стека"
- 2 "NOMMU"
- 6 проблем с сетью sctp для недоверенных устройств
- 2 незначительные сетевые проблемы ipv6
- 1 драйвер gpu для локального вредоносного пользователя
```
GHK назвал это "10 'настоящими' исправлениями багов", что, на мой взгляд, звучит так, будто вокруг этих компаний крутится безумная хайп-машина и некритичное попугайничанье каждого их пресс-релиза, которое разваливается, когда за дело берутся настоящие эксперты в затронутой области.
- sriram_sun
Он также сказал, что всё это сводилось всего к одному часу работы над ядром.
- blinkingled
Здорово слышать о $topic от такого человека без глупостей и в теме, как Greg KH. Всё это можно и проверить — ну, потому что, Linux kernel. (В отличие от того, что Microsoft или Apple заявляют как исправления по находкам LLM.)
Mythos сегодня, может, и не блещет, но не так уж надуманно представить, что обнаружение багов, анализ и исправления можно делать гораздо быстрее, точнее и даже в принципе по-новому с помощью специализированных моделей, обученных, скажем, на специфике Linux kernel — с картой кода/стандартами кодирования/моделями угроз, хорошими и плохими паттернами кодирования, инструментами для валидации и т.д. LLM может быть куда более неутомимой, чем люди, и если у неё есть помощь, чтобы быть точной, она будет стоить потраченного электричества. Ах да, и ещё одна модель, обученная на данных триажа для проверки находок первой, была бы кстати.
(Думаю, Microsoft делает это внутри — разные модели, обученные внутри компании вместе с Mythos — об этом что-то говорили в интернетах, не помню точно где.)