AI Briefing

Claude Mythos Preview로 Firefox를 강화한 비하인드 스토리

·2026.05.08 11:03

Mozilla가 Claude Mythos Preview로 Firefox 보안 버그 271개를 찾아냈다.

Mozilla는 모델 성능 향상과 agentic harness 개선으로 AI 생성 보안 보고서의 잡음을 줄이고 신호를 높여, Firefox에서 실제 취약점을 대규모로 찾는 파이프라인을 만들었다.

초기에는 GPT-4와 Sonnet 3.5로 정적 분석 실험을 했지만 거짓 양성이 많았고, 이후 퍼징 인프라 위에 재현 가능한 테스트케이스를 만들고 실행하는 하네스를 붙여 버그 가설을 동적으로 검증하는 방식으로 바뀌었다.

이 파이프라인에 Claude Opus 4.6을 먼저 적용한 뒤 Claude Mythos Preview로 교체하면서 성과가 더 커졌고, Firefox 150에서는 Mythos Preview가 식별한 271개 버그가 수정됐다. 관련 수정은 149.0.2, 150.0.1, 150.0.2에도 들어갔다.

대표 사례는 다음과 같다.

  • JIT의 WebAssembly GC 구조체 초기화 제거로 이어지는 가짜 객체 원시 기능
  • IPC 경합 조건을 통한 부모 프로세스 UAF와 샌드박스 탈출
  • NaN 역직렬화 문제와 부모 프로세스 가짜 객체 원시 기능
  • 20년 된 XSLT rehash 버그
  • rowspan=0을 악용한 16비트 레이아웃 bitfield overflow

공개된 버그 다수는 샌드박스 탈출 이었고, 콘텐츠 프로세스에서 이미 손상된 코드가 권한 있는 부모 프로세스로 올라가는 경로를 겨냥했다. Mozilla는 prototype freeze 같은 구조적 방어를 적용했고, 하네스 로그에서도 기존 강화 작업의 효과가 확인됐다고 설명했다.

후반부 FAQ에서는 Firefox 150의 내부 rollup이 3개였고, 4월 릴리스 전체로는 423개 보안 버그가 수정됐다고 정리했다. Mozilla는 앞으로 이 스캔을 CI에 붙여 패치가 tree에 들어올 때마다 자동 검사할 계획이다.

이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.

요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.