- Claude Mythos Preview on havainnut tuhansia kriittisiä puutteita perusohjelmistoissa, ylittäen reilusti ihmisten ja perinteisten työkalujen havaitsemiskyvyn.
- Project Glasswing on 50 teknologia- ja rahoitusjätin rajoitettu koalitio, joka käyttää tätä tekoälyä haavoittuvuuksien korjaamiseen ennen kuin niitä hyödynnetään.
- Malliin pääsy pysyy valvotun ASL-4-riskitasonsa vuoksi, koska sillä on kyky luoda toiminnallisia hyökkäyksiä itsenäisesti.

Kuvittele, että internetin perustana oleva ohjelmisto, aina käyttämistäsi selaimista tehokkaimpien palvelimien käyttöjärjestelmiin, sisältäisi näkymättömiä haavoittuvuuksia, joita kukaan ei ollut huomannut vuosikymmeniin. No, kävi ilmi, että Anthropic on tehnyt läpimurron työkalulla, joka ei ainoastaan löydä näitä haavoittuvuuksia, vaan myös tietää tarkalleen, miten niitä hyödynnetään. Tämä pakottaa koko toimialan miettimään uudelleen, miten suojaamme tietojamme.
Emme puhu yksinkertaisesta älykkään chat-sovelluksen päivityksestä, vaan täydellisestä paradigman muutoksesta. Project Glasswingin lanseerauksen myötä yritys on päättänyt omaksua ennakoivan puolustuslinjan ja tuoda yhteen teknologia- ja rahoitusalan raskaansarjan joukot puhdistaakseen globaalin koodikannan ennen kuin joku pahantahtoinen henkilö päättää käyttää samaa teknologiaa digitaalisen kaaoksen luomiseen.
Operaation takana oleva nero: Claude Mythos Esikatselu
Koko operaation todellinen liikkeellepaneva voima on Claude Mythos Preview , tekoälymalli, joka jättää edeltäjänsä häpeään tietoturva-analyysin suhteen. Toisin kuin kaupallisissa malleissa, Mythoksella on syvällinen päättelykyky, jonka avulla se pystyy tunnistamaan tuhansia nollapäivähaavoittuvuuksia – puutteita, joista edes alkuperäiset kehittäjät eivät olleet tietoisia.
Tästä mallista todellisen voimanpesän tekee sen kyky ketjuttaa haavoittuvuuksia . Todellisessa maailmassa hakkeri ei yleensä käytä yhtä reikää, vaan yhdistää useita pieniä virheitä saadakseen täyden pääsyn tietoihin. Mythos pystyy päättelemään, miten nämä osat linkitetään yhteen, ja mikä vielä vaikuttavampaa, se pystyy kirjoittamaan ja suorittamaan testikoodia todistaakseen, että virhe on todellinen ja hyödynnettävissä, poistaen siten väärien positiivisten tulosten aiheuttaman kohinan, joka turhauttaa kyberturvallisuusanalyytikoita ja heidän työkalujaan.

Hahmoja, jotka saavat hiuksesi pystyyn
Jos luulit kypsän ohjelmiston olevan turvallista, Glasswingin data antaa sinulle painajaisia. Vain 30 päivässä ohjelmakumppanit havaitsivat yli 10 000 erittäin vakavaa tai kriittistä haavoittuvuutta. Pelkästään Cloudflare, joka on jo tietoturvan johtaja, löysi omista järjestelmistään 2 000 virhettä, joista 400 oli kriittisiä . Tämä osoittaa, että edes parhaiten valmistautuneet eivät ole immuuneja virheille.
Avoimen lähdekoodin tilanne on vieläkin hälyttävämpi. Anthropic analysoi noin 1 000 verkolle olennaista projektia ja löysi yli 23 000 potentiaalista haavoittuvuutta, joista 6 202 luokiteltiin kriittisiksi . Malli paljasti hahmon vuoksi OpenBSD:stä haavoittuvuuden, joka oli ollut piilevänä 27 vuotta , sekä FFmpegistä ja FreeBSD:stä 16 ja 17 vuotta vanhoja bugeja. Kyseessä on ohjelmisto, joka oli läpäissyt lukemattomia auditointeja ja jossa oli edelleen haavoittuvuus.
Miksi emme voi käyttää Mythosta kotona?
Todennäköisesti ihmettelet, miksi Anthropic ei julkaise tätä mallia julkisesti. Vastaus on yksinkertainen: se on liian vaarallinen. Mythos on sisäisesti luokiteltu ASL-4:ksi (tekoälyn turvallisuustaso 4) , mikä tarkoittaa, että sillä on katastrofaalisen vahingon potentiaali, jos se joutuu vääriin käsiin. Malli, joka löytää virheen näin tarkasti, voi silmänräpäyksessä luoda täydellisen hyökkäyksen kriittiseen infrastruktuuriin.
Siksi pääsy on rajoitettu 50 valitun organisaation suljetulle piirille , mukaan lukien jättiläiset, kuten Microsoft, Google, Apple, Amazon ja JPMorgan Chase. Ajatuksena on, että nämä tahot käyttävät tekoälyä ohjelmistojen massoittaiseen korjaamiseen ennen kuin hyökkääjät kehittävät omia työkalujaan vastaavien mallien perusteella. Kyseessä on pohjimmiltaan asevarustelukilpailu, jossa Anthropic haluaa hyvisten saavan yliotteen.
Oppitunteja alalle ja kehityksen tulevaisuudelle
Tämä käyttöönotto tekee selväksi, että tietoturvaa ei voi enää sivuuttaa. Cloudflare on huomauttanut, että tekoälyagenttien käyttö vaatii hyvin spesifisen testausympäristön; ei riitä, että mallia pyydetään vain "etsimään virheitä". Sen sijaan tehtävät on segmentoitava ja käytettävä vastakkaista tarkastelua (toinen agentti, joka kyseenalaistaa ensimmäisen tulokset) estääkseen tekoälyä väärentämästä tietoa.
Lisäksi on ilmennyt huolestuttava inhimillinen pullonkaula: tekoäly löytää virheitä nopeammin kuin ohjelmoijat ehtivät korjata ne. Vaikka Mythos havaitsee tuhansia virheitä, triage- , raportointi- ja korjausprosessi on edelleen ylikuormitettujen ihmistyöntekijöiden varassa. Tämä on johtanut siihen, että jotkut yritykset yrittävät lyhentää vastausaikaa jopa kahteen tuntiin CVE-virheen julkaisemisesta , vaikka tähän liittyykin riski julkaista korjauspäivityksiä ilman riittävää regressiotestausta.
Tämän torjumiseksi Anthropic on julkaissut Claude Securityn beetaversion yritysasiakkaille sekä Cyber Verification Program -ohjelman, jonka avulla lailliset ammattilaiset voivat käyttää sen malleja ilman tavanomaisia rajoituksia. He ovat myös sitoutuneet miljooniin dollareihin säätiöille, kuten Linux Foundationille ja Apachelle, auttaakseen avoimen lähdekoodin ylläpitäjiä hallitsemaan tätä tietoturvaraporttien tsunamia .
Todellisuudessa haavoittuvuuksien löytämisen kustannukset ovat romahtaneet, ja löytämisen ja hyödyntämisen välinen aika on nyt kapeampi kuin koskaan. Project Glasswingin menestys osoittaa, että ainoa tapa selviytyä tässä uudessa ekosysteemissä on läpinäkyvyys ja monialainen yhteistyö sekä sen hyväksyminen, että tekoäly on nyt ensisijainen työkalu sekä globaalin digitaalisen infrastruktuurin hyökkäämiseen että puolustamiseen.