- Claude Mythos Preview on havainnut tuhansia kriittisiä puutteita perusohjelmistoissa, ylittäen reilusti ihmisten ja perinteisten työkalujen havaitsemiskyvyn.
- Project Glasswing on 50 teknologia- ja rahoitusjätin rajoitettu koalitio, joka käyttää tätä tekoälyä haavoittuvuuksien korjaamiseen ennen kuin niitä hyödynnetään.
- Malliin pääsy pysyy valvotun ASL-4-riskitasonsa vuoksi, koska sillä on kyky luoda toiminnallisia hyökkäyksiä itsenäisesti.

Kuvittele, että internetin taustalla olevassa ohjelmistossa, selaimista, joilla luet tätä, tehokkaimpien palvelimien käyttöjärjestelmiin, olisi näkymättömiä halkeamia, joita kukaan ei ole huomannut vuosikymmeniin. No, kävi ilmi, että Anthropic on tehnyt kohua työkalulla, joka ei ainoastaan löydä näitä halkeamia, vaan tietää tarkalleen, miten niistä päästään läpi, pakottaen koko toimialan miettimään uudelleen, miten suojaamme tietojamme.
Emme puhu yksinkertaisesta älykkään chatin päivityksestä, vaan täydellisestä paradigman muutoksesta. Julkaisun myötä Glasswing-projektiYritys on päättänyt pelata ennakoivaa puolustuslinjaa ja tuonut yhteen teknologia- ja rahoitusalan raskaansarjan toimijoita siivoamaan globaalia koodia ennen kuin joku pahansuopaisesti päättää käyttää samaa teknologiaa digitaalisen kaaoksen luomiseen.
Operaation takana oleva nero: Claude Mythos Esikatselu
Koko tämän teeskentelyn todellinen liikkeellepaneva voima on Claude Mythos -esikatseluMythos, tekoälymalli, joka jättää edeltäjänsä häpeään tietoturva-analyysin suhteen. Toisin kuin kaupallisissa malleissa, Mythoksella on syvällinen päättelykyky, jonka ansiosta se voi... Tunnista tuhansia nollapäivähaavoittuvuuksiaEli sellaisia puutteita, joista edes alkuperäiset kehittäjät eivät olleet tietoisia.
Mikä tekee tästä mallista todellisen pedon, on sen kyky... haavoittuvuuksien ketjuTodellisessa maailmassa hakkeri ei yleensä käytä yhtä haavoittuvuutta, vaan yhdistää useita pienempiä puutteita saadakseen täyden käyttöoikeuden. Mythos pystyy päättelemään, miten nämä palaset yhdistetään, ja mikä vielä vaikuttavampaa, se pystyy... kirjoita ja suorita testikoodia osoittaakseen, että vika on todellinen ja hyödynnettävissä, mikä poistaa väärien positiivisten aiheuttamien häiriöiden melun, jotka niin ärsyttävät Kyberturvallisuusanalyytikot ja heidän työkalunsa.

Hahmoja, jotka saavat hiuksesi pystyyn
Jos luulit kypsän ohjelmiston olevan turvallista, Glasswingin data antaa sinulle painajaisia. Vain 30 päivässä ohjelmakumppanit havaitsivat yli 10.000 haavoittuvuutta vakavan tai kriittisen vakavuuden omaavia. Pelkästään Cloudflare, joka on jo tietoturvan vertailukohta, löysi omista järjestelmistään 2 000 virhettä, joista 400 oli kriittisiäosoittaen, että edes parhaiten valmistautuneet eivät ole vapaat virheistä.
Avoimen lähdekoodin tilanne on vieläkin hälyttävämpi. Anthropic analysoi noin 1 000 verkon kannalta olennaista projektia ja löysi yli 23 000 potentiaalista puutetta, joissa Niistä 6 202 luokiteltiin vakaviksiJotta saisit käsityksen, malli paljasti OpenBSD:stä bugin, joka oli ollut 27 vuotta unessa...lisäksi FFmpegin 16 ja FreeBSD:n 17 vuoden haavoittuvuuksien lisäksi. Ohjelmistot, jotka olivat läpäisseet tuhat auditointia ja joissa oli edelleen haavoittuvuus.
Miksi emme voi käyttää Mythosta kotona?
Todennäköisesti ihmettelet, miksi Anthropic ei julkaise tätä mallia yleisölle. Vastaus on yksinkertainen: se on liian vaarallinen. Mythos on sisäisesti luokiteltu... ASL-4 (tekoälyn turvallisuustaso 4)Tämä tarkoittaa, että sillä on katastrofaalisten vahinkojen mahdollisuus, jos se joutuu vääriin käsiin. Malli, joka löytää ötökän niin tarkasti, voi silmänräpäyksessä... luo täydellinen hyödyntäminen hyökätä kriittisen sektorin infrastruktuuri.
Siksi pääsy on rajoitettu suljetulle piirille 50 valittua organisaatiotaNäihin kuuluvat jättiläiset, kuten Microsoft, Google, Apple, Amazon ja JPMorgan Chase. Ajatuksena on, että nämä toimijat käyttävät tekoälyä korjaa ohjelmistoja massoittain ennen kuin hyökkääjät kehittävät omia työkalujaan samankaltaisten mallien pohjalta. Kyseessä on pohjimmiltaan kilpavarustelu, jossa Anthropic haluaa hyvien pääsevän edelle.
Oppitunteja alalle ja kehityksen tulevaisuudelle
Tämä käyttöönotto tekee selväksi, että tietoturvaa ei voi enää pitää taka-alalla. Cloudflare on huomauttanut, että tekoälyagenttien käyttö vaatii hyvin spesifisen testausympäristön; ei riitä, että mallia pyydetään vain "etsimään virheitä", vaan... segmentoi tehtävät ja käytä vastavuoroista arviointia (toinen agentti, joka kyseenalaistaa ensimmäisen tulokset) estääkseen tekoälyä keksimästä asioita.
Lisäksi on ilmennyt huolestuttava inhimillinen pullonkaula: tekoäly löytää virheitä nopeammin kuin ohjelmoijat pystyvät korjaamaan ne. Vaikka Mythos havaitsee tuhansia virheitä, prosessi triage, raportointi ja korjaus Se on edelleen riippuvainen ylikuormittuneesta henkilöstöstä. Tämä on johtanut siihen, että jotkut yritykset ovat yrittäneet pienentää palvelutasosopimuksiaan niin paljon kuin mahdollista. kaksi tuntia CVE:n julkaisemisestaTähän liittyy kuitenkin riski, että korjauspäivityksiä julkaistaan ilman asianmukaista regressiotestausta.
Tämän torjumiseksi Anthropic on käynnistänyt Claude Securityn beta-versio yritysasiakkaille ja Cyber Verification Program -ohjelmalle, jonka avulla lailliset ammattilaiset voivat käyttää mallejaan ilman tavanomaisia rajoituksia. He ovat myös osoittaneet miljoonia dollareita säätiöille, kuten Linux Foundationille ja Apachelle, auttaakseen avoimen lähdekoodin ylläpitäjiä tämän raporttitulvan hallinta turvallisuuden kannalta.
Todellisuudessa haavoittuvuuksien löytämisen kustannukset ovat romahtaneet, ja löytämisen ja hyödyntämisen välinen aika on nyt kapeampi kuin koskaan. Project Glasswingin menestys osoittaa, että ainoa tapa selviytyä tässä uudessa ekosysteemissä on... läpinäkyvyys ja monialainen yhteistyö, hyväksyen sen, että tekoäly on nyt ensisijainen työkalu sekä globaalin digitaalisen infrastruktuurin hyökkäämiseen että puolustamiseen.