- Το Claude Mythos Preview έχει εντοπίσει χιλιάδες κρίσιμα ελαττώματα σε θεμελιώδες λογισμικό, τα οποία υπερβαίνουν κατά πολύ τις δυνατότητες ανίχνευσης των ανθρώπων και των παραδοσιακών εργαλείων.
- Το Project Glasswing είναι ένας περιορισμένος συνασπισμός 50 τεχνολογικών και χρηματοοικονομικών γιγάντων που χρησιμοποιούν αυτήν την Τεχνητή Νοημοσύνη για να επιδιορθώνουν τα τρωτά σημεία πριν αυτά γίνουν αντικείμενο εκμετάλλευσης.
- Το μοντέλο παραμένει υπό ελεγχόμενη πρόσβαση λόγω του επιπέδου κινδύνου ASL-4, καθώς έχει την ικανότητα να δημιουργεί λειτουργικά exploits αυτόνομα.

Φανταστείτε ότι το λογισμικό που υποστηρίζει το διαδίκτυο, από τα προγράμματα περιήγησης που χρησιμοποιείτε για να διαβάσετε αυτό μέχρι τα λειτουργικά συστήματα των πιο ισχυρών διακομιστών, είχε αόρατα τρωτά σημεία που κανείς δεν είχε παρατηρήσει εδώ και δεκαετίες. Λοιπόν, αποδεικνύεται ότι η Anthropic έχει κάνει μια σημαντική ανακάλυψη με ένα εργαλείο που όχι μόνο εντοπίζει αυτά τα τρωτά σημεία αλλά γνωρίζει επίσης ακριβώς πώς να τα εκμεταλλευτεί, αναγκάζοντας ολόκληρο τον κλάδο να επανεξετάσει τον τρόπο με τον οποίο προστατεύουμε τα δεδομένα μας.
Δεν μιλάμε για μια απλή ενημέρωση μιας εφαρμογής έξυπνης συνομιλίας, αλλά για μια πλήρη αλλαγή παραδείγματος. Με την κυκλοφορία του Project Glasswing , η εταιρεία αποφάσισε να υιοθετήσει μια προληπτική αμυντική προσέγγιση, φέρνοντας κοντά τους κολοσσούς του τεχνολογικού και του χρηματοπιστωτικού τομέα για να καθαρίσουν τον παγκόσμιο κώδικα πριν κάποιος με κακόβουλη πρόθεση αποφασίσει να χρησιμοποιήσει την ίδια τεχνολογία για να δημιουργήσει ψηφιακό χάος.
Ο εγκέφαλος πίσω από την επιχείρηση: Προεπισκόπηση του Κλοντ Μίθος
Η πραγματική κινητήρια δύναμη πίσω από όλη αυτή την επιχείρηση είναι το Claude Mythos Preview , ένα μοντέλο τεχνητής νοημοσύνης που ντροπιάζει τους προκατόχους του όσον αφορά την ανάλυση ασφάλειας. Σε αντίθεση με τα εμπορικά μοντέλα, το Mythos διαθέτει μια βαθιά συλλογιστική ικανότητα που του επιτρέπει να εντοπίζει χιλιάδες τρωτά σημεία zero-day — ελαττώματα που ούτε καν οι αρχικοί προγραμματιστές γνώριζαν.
Αυτό που καθιστά αυτό το μοντέλο μια πραγματική δύναμη είναι η ικανότητά του να συνδέει αλυσιδωτά τρωτά σημεία . Στον πραγματικό κόσμο, ένας χάκερ συνήθως δεν χρησιμοποιεί ένα μόνο κενό, αλλά μάλλον συνδυάζει πολλά μικρά ελαττώματα για να αποκτήσει πλήρη πρόσβαση. Το Mythos μπορεί να συμπεράνει πώς να συνδέσει αυτά τα κομμάτια μεταξύ τους και, ακόμη πιο εντυπωσιακά, είναι ικανό να γράψει και να εκτελέσει δοκιμαστικό κώδικα για να αποδείξει ότι το ελάττωμα είναι πραγματικό και εκμεταλλεύσιμο, εξαλείφοντας έτσι τον θόρυβο των ψευδώς θετικών αποτελεσμάτων που τόσο απογοητεύουν τους αναλυτές κυβερνοασφάλειας και τα εργαλεία τους.

Φιγούρες που σου σηκώνουν τα μαλλιά όρθια
Αν νομίζατε ότι το ώριμο λογισμικό ήταν ασφαλές, τα δεδομένα της Glasswing θα σας προκαλέσουν εφιάλτες. Σε μόλις τριάντα ημέρες, οι συνεργάτες του προγράμματος εντόπισαν περισσότερα από 10.000 τρωτά σημεία υψηλής σοβαρότητας ή κρίσιμα. Μόνο η Cloudflare, η οποία είναι ήδη ηγέτης στην ασφάλεια, βρήκε 2.000 σφάλματα στα δικά της συστήματα, 400 από τα οποία ήταν κρίσιμα , αποδεικνύοντας ότι ακόμη και οι πιο προετοιμασμένοι δεν είναι άτρωτοι σε σφάλματα.
Η κατάσταση με το ανοιχτό λογισμικό είναι ακόμη πιο ανησυχητική. Η Anthropic ανέλυσε περίπου 1.000 έργα απαραίτητα για το δίκτυο και βρήκε περισσότερα από 23.000 πιθανά τρωτά σημεία, με 6.202 από αυτά να έχουν ταξινομηθεί ως κρίσιμα . Για να σας δώσουμε μια ιδέα, το μοντέλο αποκάλυψε ένα τρωτό σημείο στο OpenBSD που ήταν αδρανές για 27 χρόνια , εκτός από σφάλματα 16 και 17 ετών στο FFmpeg και το FreeBSD, αντίστοιχα. Λογισμικό που είχε περάσει αμέτρητους ελέγχους και εξακολουθούσε να έχει ένα τρωτό σημείο.
Γιατί δεν μπορούμε να χρησιμοποιήσουμε το Mythos στο σπίτι;
Πιθανότατα αναρωτιέστε γιατί η Anthropic δεν κυκλοφορεί αυτό το μοντέλο στο κοινό. Η απάντηση είναι απλή: είναι πολύ επικίνδυνο. Το Mythos έχει ταξινομηθεί εσωτερικά ως ASL-4 (Επίπεδο Ασφάλειας Τεχνητής Νοημοσύνης 4) , που σημαίνει ότι έχει τη δυνατότητα να προκαλέσει καταστροφικές ζημιές αν πέσει σε λάθος χέρια. Ένα μοντέλο που εντοπίζει ένα σφάλμα με τέτοια ακρίβεια μπορεί, σε μια στιγμή, να δημιουργήσει το τέλειο exploit για να επιτεθεί σε κρίσιμες υποδομές.
Επομένως, η πρόσβαση περιορίζεται σε έναν κλειστό κύκλο 50 επιλεγμένων οργανισμών , συμπεριλαμβανομένων γιγάντων όπως η Microsoft, η Google, η Apple, η Amazon και η JPMorgan Chase. Η ιδέα είναι αυτές οι οντότητες να χρησιμοποιούν την Τεχνητή Νοημοσύνη για να επιδιορθώνουν μαζικά το λογισμικό, προτού οι εισβολείς αναπτύξουν τα δικά τους εργαλεία με βάση παρόμοια μοντέλα. Ουσιαστικά πρόκειται για έναν αγώνα εξοπλισμών όπου η Anthropic θέλει οι καλοί να έχουν το πάνω χέρι.
Μαθήματα για τον τομέα και το μέλλον της ανάπτυξης
Αυτή η ανάπτυξη καθιστά σαφές ότι η ασφάλεια δεν μπορεί πλέον να αποτελεί δεύτερη σκέψη. Το Cloudflare έχει επισημάνει ότι η χρήση πρακτόρων τεχνητής νοημοσύνης απαιτεί ένα πολύ συγκεκριμένο περιβάλλον δοκιμών. Δεν αρκεί απλώς να ζητάμε από το μοντέλο να «αναζητήσει σφάλματα». Αντίθετα, οι εργασίες πρέπει να τμηματοποιούνται και να χρησιμοποιείται ανταγωνιστική αναθεώρηση (ένας δεύτερος πράκτορας που αμφισβητεί τα αποτελέσματα του πρώτου) για να αποτραπεί η τεχνητή νοημοσύνη από το να κατασκευάζει πληροφορίες.
Επιπλέον, έχει αναδυθεί ένα ανησυχητικό ανθρώπινο εμπόδιο: Η Τεχνητή Νοημοσύνη βρίσκει σφάλματα πιο γρήγορα από ό,τι μπορούν να τα διορθώσουν οι προγραμματιστές. Ενώ η Mythos ανιχνεύει χιλιάδες σφάλματα, η διαδικασία διαλογής, αναφοράς και ενημέρωσης κώδικα εξακολουθεί να βασίζεται σε καταπονημένους ανθρώπινους εργαζόμενους. Αυτό έχει οδηγήσει ορισμένες εταιρείες να προσπαθήσουν να μειώσουν τα SLA απόκρισης σε μόλις δύο ώρες από τη δημοσίευση ενός CVE , αν και αυτό ενέχει τον κίνδυνο κυκλοφορίας ενημερώσεων κώδικα χωρίς επαρκείς δοκιμές παλινδρόμησης.
Για να αντιμετωπίσει αυτό το πρόβλημα, η Anthropic κυκλοφόρησε το Claude Security σε beta έκδοση για εταιρικούς πελάτες και το Πρόγραμμα Επαλήθευσης Κυβερνοχώρου, επιτρέποντας σε νόμιμους επαγγελματίες να χρησιμοποιούν τα μοντέλα του χωρίς τους συνήθεις περιορισμούς. Έχουν επίσης δεσμεύσει εκατομμύρια δολάρια σε ιδρύματα όπως το Linux Foundation και το Apache για να βοηθήσουν τους συντηρητές ανοιχτού κώδικα να διαχειριστούν αυτό το τσουνάμι αναφορών ασφαλείας.
Η πραγματικότητα είναι ότι το κόστος ανακάλυψης τρωτών σημείων έχει μειωθεί κατακόρυφα και το χρονικό περιθώριο μεταξύ ανακάλυψης και εκμετάλλευσης είναι πλέον στενότερο από ποτέ. Η επιτυχία του Project Glasswing καταδεικνύει ότι ο μόνος τρόπος επιβίωσης σε αυτό το νέο οικοσύστημα είναι μέσω της διαφάνειας και της διατομεακής συνεργασίας , αποδεχόμενοι ότι η Τεχνητή Νοημοσύνη είναι πλέον το κύριο εργαλείο τόσο για την επίθεση όσο και για την υπεράσπιση της παγκόσμιας ψηφιακής υποδομής.