Einwände dagegen: Die Standardmodelle sind in der nächsten Generation auch gut genug für die meisten Schwachstellen, und der Vorsprung neuer Modelle schmilzt ja (d.h. neue Versionen sind nicht mehr so viel besser als das noch vor einem Jahr der Fall war). Gerade im Fall Coldcard handelte es sich ja um einen "ziemlich dummen Bug", wie es ein englischsprachiger Forist formuliert hat. Zudem werden wahrscheinlich die Preview-Kriterien angepasst werden, wenn Mitarbeiter der ausgewählten Unternehmen das für Hacks missbrauchen. Da könnten sonst auch Haftungsfragen aufkommen.
Stimmt natürlich, die Standardmodelle werden besser und der relative Vorsprung schrumpft - das sehe ich genauso wie du.
Aber genau da liegt für mich auch der Haken: Solange der absolute Vorsprung noch da ist und die Preview-Zugänge exklusiv für Unternehmen (und dadurch natürlich deren Mitarbeiter) bleiben, reicht es völlig aus, um die Schwachstellen schneller und gründlicher auszunutzen als die Verteidigerseite. Stell dir vor, das nächste Modell findet die Schwachstellen nicht nur, sondern schreibt sofort Tools, um diese auszunutzen ... und das in quasi-Echtzeit.
Die Aussage von "ziemlich dumm" ist meiner Meinung nach deplaziert. Jeder Fehler, den man im Nachhinein aufdeckt, ist "ziemlich dumm" oder "einfach vermeidbar" gewesen, aber genau solche dummen Bugs sind es, die in der Praxis am häufigsten zu solchen Lücken führen und von Angreifern abgefisccht werden. Ein leistungsfähigeres Modell findet sie halt systematischer ...
Zum Viele-Augen-Prinzip: Ja, in der Theorie hast du hier natürlich Recht. In der Praxis sehe ich bei vielen älteren oder weniger prominenten Projekten immer noch, dass niemand regelmäßig mit dem aktuellen Stand der Technik (also KI-gestützt) drüberschaut. Und selbst wenn ... bis dann ein PR genehmigt wird, vergehen oft Tage, Wochen und Monate.
Der Lernprozess, von dem du sprichst, läuft hier sicherlich, ja. Aber er läuft auch langsamer als jener, den die Angreiferseite durchläuft. Deshalb bleibt der Vorteil vorerst bei denen, die früher und intensiver an die starken Modelle kommen.
Dass Software insgesamt sicherer wird, hoffe ich hingegen auch. Entweder zwangsweise (so wie jetzt bei Coldcard) oder im besten Falle schon proaktiv
