AI vindt softwarefouten sneller dan ze gepatcht kunnen worden

TL;DR

  • Wat: Anthropic's AI-model Claude Mythos heeft in één maand meer dan 10.000 ernstige softwarefouten gevonden bij grote techbedrijven — sneller dan die bedrijven ze kunnen oplossen.
  • Waarom relevant: De software waar jouw bedrijf dagelijks op draait — van browser tot boekhoudsysteem — bevat waarschijnlijk kwetsbaarheden die nu bekend zijn maar nog niet gefixt.
  • Wat je ermee kunt: Vraag je IT-leverancier of je software up-to-date is en of er een patchbeleid is. Weet je het niet? Dan is dát het probleem.

Ik stuitte op een bericht van Ars Technica met een opvallende kop: Anthropic vindt bugs sneller dan Microsoft ze kan oplossen. Dat klinkt als een race die niemand wint — en dat is precies waarom ik er iets mee wil doen. Want als zelfs Microsoft moeite heeft om bij te blijven, wat betekent dat dan voor de rest van ons?

Wat is er aan de hand?

Anthropisch — het bedrijf achter AI-assistent Claude — heeft een speciaal AI-model ontwikkeld dat zich richt op het vinden van beveiligingsfouten in software. Dat model heet Claude Mythos Preview. Via een programma genaamd Project Glasswing werken nu zo'n 50 organisaties samen om kwetsbaarheden op te sporen in veelgebruikte software.

De resultaten zijn opvallend. Binnen één maand zijn meer dan 10.000 ernstige kwetsbaarheden gevonden. Ernstig betekent hier: fouten die een aanvaller daadwerkelijk zou kunnen misbruiken om in te breken, data te stelen of systemen plat te leggen.

Om het concreet te maken: bij Cloudflare werden 2.000 bugs gevlagd, waarvan 400 als hoog of kritiek. Bij Mozilla werden 271 kwetsbaarheden gevonden in Firefox. Palo Alto Networks — een groot cybersecuritybedrijf — moest vijf keer zoveel patches uitbrengen als normaal. En Microsoft gaf aan dat het aantal benodigde patches "voorlopig blijft groeien".

Wat mij hier opvalt: van de duizenden kwetsbaarheden die in open-source software werden gevonden, zijn er tot nu toe slechts 97 daadwerkelijk gepatcht. Dat is minder dan één procent.

De kloof tussen vinden en fixen

Hier zit wat mij betreft de kern van het verhaal. Het probleem is niet meer dat we fouten niet kunnen vinden. Het probleem is dat we ze niet snel genoeg kunnen repareren.

Volgens recente cijfers vindt AI gemiddeld zo'n 25 geverifieerde kwetsbaarheden per dag. Het tempo waarmee ze gerepareerd worden? Ongeveer anderhalve per dag. Dat is een verhouding van ruwweg 16 op 1.

Stel je dat eens voor buiten de techwereld. Je hebt een winkel en er komt elke dag iemand langs die 25 kapotte sloten in je pand aanwijst — maar je slotenmaker kan er maar anderhalve per dag vervangen. Na een week heb je een pand vol open deuren.

En het wordt nog spannender: aanvallers maken gemiddeld al gebruik van een kwetsbaarheid voordat er een patch beschikbaar is. De gemiddelde tijd om een ontdekte kwetsbaarheid te misbruiken is inmiddels korter dan de tijd om hem te repareren. Waar patchen gemiddeld 43 dagen duurt, kan een exploit binnen 24 uur klaar zijn.

Waarom Anthropic de toegang beperkt

Ik vind het interessant dat Anthropic zelf waarschuwt voor de risico's van hun eigen technologie. Het bedrijf heeft Claude Mythos bewust niet breed beschikbaar gemaakt. In eerste instantie kregen alleen grote techbedrijven toegang, juist om verdedigers een voorsprong te geven.

Intussen is het programma uitgebreid naar zo'n 150 organisaties in meer dan 15 landen, waaronder organisaties die kritieke infrastructuur beheren — denk aan energiebedrijven, waterbedrijven, zorginstellingen.

Anthropic heeft volgens meerdere bronnen aan de Amerikaanse overheid laten weten dat modellen met vergelijkbare capaciteiten binnenkort breder beschikbaar zullen zijn. Dat maakt de huidige periode een soort overgangsmoment: de technologie om fouten te vinden is er, maar de capaciteit om ze te fixen loopt hopeloos achter.

Wat zeggen experts?

Shane Fry, CTO bij beveiligingsbedrijf RunSafe Security, zei het helder: "Het ontdekken van kwetsbaarheden gaat sneller dan het patchen. AI versnelt het vinden van exploits voorbij wat organisaties realistisch kunnen oplossen."

Tal Kollender, oprichter van Remedio, voegde daar iets aan toe dat ik eerlijk gezegd een sterke observatie vind: "Risico sneller vinden dan je het kunt fixen maakt bedrijven niet veiliger."

Wat betekent dit voor jou als ondernemer?

Misschien denk je: dit gaat over Microsoft en Cloudflare, niet over mijn bedrijf. Maar de software die jij gebruikt, wordt gemaakt door precies dit soort bedrijven. Je webshop draait op open-source software. Je browser is Firefox of Chrome. Je e-mail loopt via servers die patches nodig hebben.

Als die partijen moeite hebben om bij te blijven, heeft dat direct gevolgen voor de veiligheid van jouw digitale omgeving.

Kun je je voorstellen wat dit betekent als je een webshop hebt met klantgegevens? Of als je administratie in de cloud draait? De kwetsbaarheden die nu gevonden worden, zitten mogelijk in software die jij vandaag gebruikt — en de patch is er misschien pas over weken.

Drie dingen om over na te denken

  1. Weet je welke software je gebruikt? Veel ondernemers hebben geen overzicht van de systemen en tools die in hun bedrijf draaien. Dat maakt het onmogelijk om te beoordelen of je risico loopt.

  2. Heeft je IT-leverancier een patchbeleid? Vraag er expliciet naar. Hoe snel worden updates doorgevoerd? Is er een proces voor noodpatches bij kritieke kwetsbaarheden?

  3. Draai je op verouderde software? Uit onderzoek blijkt dat bijna de helft van alle bekende kwetsbaarheden een jaar na ontdekking nog niet gepatcht is. Hoe ouder je software, hoe groter de kans dat er bekende — en nu makkelijker vindbare — fouten in zitten.

Geen paniek, wel alertheid

Ik wil dit niet groter maken dan het is, maar ook niet kleiner. Wat hier gebeurt is een structurele verschuiving in cybersecurity. Het vinden van fouten was altijd het moeilijke deel. Nu wordt het fixen het knelpunt.

Voor mij is dit vooral een signaal dat cybersecurity niet langer iets is dat je "een keer regelt" en dan vergeet. De wereld waarin bekende fouten maanden open blijven staan terwijl AI-modellen ze razendsnel kunnen opsporen — dat is de wereld waarin we nu leven. En als ondernemer hoef je geen expert te zijn, maar je moet wel weten wie er op je digitale sloten let.

80% van de AI-projecten haalt productie nooit.

Ik bouw de 20% — van prototype naar draaiend systeem, binnen weken.