- „Claude Mythos Preview“ aptiko tūkstančius kritinių pagrindinių programinės įrangos trūkumų, gerokai viršydami žmonių ir tradicinių įrankių aptikimo galimybes.
- „Project Glasswing“ – tai ribota 50 technologijų ir finansų gigantų koalicija, kuri naudoja šį dirbtinį intelektą pažeidžiamumams pataisyti prieš jais pasinaudojant.
- Modelis lieka kontroliuojamos prieigos zonoje dėl savo ASL-4 rizikos lygio, nes jis gali autonomiškai generuoti funkcinius pažeidžiamumus.

Įsivaizduokite, kad programinė įranga, kuria grindžiamas internetas – nuo naršyklių, kuriomis skaitote šią informaciją, iki galingiausių serverių operacinių sistemų – turėtų nematomų pažeidžiamumų, kurių niekas nepastebėjo dešimtmečius. Pasirodo, „Anthropic“ padarė proveržį su įrankiu, kuris ne tik aptinka šiuos pažeidžiamumus, bet ir tiksliai žino, kaip juos išnaudoti, priversdamas visą pramonę permąstyti, kaip mes saugome savo duomenis.
Kalbame ne apie paprastą išmaniosios pokalbių programėlės atnaujinimą, o apie visišką paradigmos pokytį. Pradėjusi „Project Glasswing“ , bendrovė nusprendė imtis proaktyvaus gynybinio požiūrio, suburdama technologijų ir finansų sektorių sunkiasvorius, kad išvalytų pasaulinę kodų bazę, kol kas nors, turėdamas piktavališkų ketinimų, nenusprendė panaudoti tos pačios technologijos skaitmeniniam chaosui sukelti.
Operacijos sumanytojas: Claude'as Mythosas (peržiūra)
Tikroji šios operacijos varomoji jėga yra „Claude Mythos Preview“ – dirbtinio intelekto modelis, kuris savo pirmtakus priverčia sugėdinti saugumo analizės srityje. Skirtingai nuo komercinių modelių, „Mythos“ pasižymi giliu mąstymu, leidžiančiu nustatyti tūkstančius nulinės dienos pažeidžiamumų – trūkumų, apie kuriuos nežinojo net originalūs kūrėjai.
Šį modelį tikrai galingu daro jo gebėjimas susieti pažeidžiamumus . Realiame pasaulyje įsilaužėlis paprastai nenaudoja vienos spragos, o sujungia kelis nedidelius trūkumus, kad gautų visišką prieigą. „Mythos“ gali išsiaiškinti, kaip susieti šiuos elementus, ir, dar įspūdingiau, geba rašyti ir vykdyti testo kodą, kad įrodytų, jog trūkumas yra tikras ir jį galima išnaudoti, taip pašalindamas klaidingai teigiamų rezultatų triukšmą, kuris taip vargina kibernetinio saugumo analitikus ir jų įrankius.

Figūros, nuo kurių plaukai pasišiauš
Jei manėte, kad brandi programinė įranga yra saugi, „Glasswing“ duomenys jums kels košmarus. Vos per trisdešimt dienų programos partneriai aptiko daugiau nei 10 000 itin rimtų arba kritinių pažeidžiamumų. Vien „Cloudflare“, jau pirmaujanti saugumo srityje, savo sistemose rado 2 000 klaidų, iš kurių 400 buvo kritinės . Tai rodo, kad net ir labiausiai pasiruošusios sistemos nėra apsaugotos nuo klaidų.
Padėtis su atvirojo kodo programine įranga yra dar labiau nerimą kelianti. „Anthropic“ išanalizavo apie 1.000 tinklui būtinų projektų ir rado daugiau nei 23 000 galimų pažeidžiamumų, iš kurių 6.202 buvo priskirti kritiniams . Kad susidarytumėte vaizdą, modelis atskleidė 27 metus neaktyvią „OpenBSD“ pažeidžiamumą , be to, „FFmpeg“ ir „FreeBSD“ buvo aptiktos 16 ir 17 metų senumo klaidos. Tai programinė įranga, kuri praėjo daugybę auditų, bet vis dar turėjo pažeidžiamumą.
Kodėl negalime naudoti „Mythos“ namuose?
Tikriausiai svarstote, kodėl „Anthropic“ šio modelio neskelbia viešai. Atsakymas paprastas: jis per daug pavojingas. „Mythos“ buvo priskirtas ASL-4 (DI saugumo 4 lygis) kategorijai , o tai reiškia, kad patekęs į netinkamas rankas, jis gali padaryti katastrofišką žalą. Modelis, kuris tokiu tikslumu aptinka klaidą, akimirksniu gali sugeneruoti tobulą spąstą atakuoti kritinę infrastruktūrą.
Todėl prieiga ribojama ir ją gali gauti tik uždaras 50 atrinktų organizacijų ratas , įskaitant tokius milžinus kaip „Microsoft“, „Google“, „Apple“, „Amazon“ ir „JPMorgan Chase“. Idėja yra ta, kad šie subjektai naudotų dirbtinį intelektą, kad masiškai pataisytų programinę įrangą, kol užpuolikai nesukurs savo įrankių, pagrįstų panašiais modeliais. Tai iš esmės ginklavimosi varžybos, kuriose „Anthropic“ nori, kad geriečiai turėtų pranašumą.
Pamokos sektoriui ir vystymosi ateitis
Šis diegimas aiškiai parodo, kad saugumas nebegali būti antraeilis dalykas. „Cloudflare“ atkreipė dėmesį, kad dirbtinio intelekto agentų naudojimui reikalinga labai specifinė testavimo aplinka; nepakanka tiesiog paprašyti modelio „ieškoti klaidų“. Vietoj to, užduotys turi būti segmentuojamos ir naudojama prieštaringa peržiūra (antras agentas, kuris ginčija pirmojo rezultatus), siekiant užkirsti kelią dirbtiniam intelektui klastoti informaciją.
Be to, išryškėjo nerimą kelianti žmogiškoji kliūtis: dirbtinis intelektas randa klaidas greičiau, nei programuotojai gali jas ištaisyti. Nors „Mythos“ aptinka tūkstančius klaidų, atrankos, ataskaitų teikimo ir pataisų diegimo procesas vis dar priklauso nuo perkrautų žmonių. Dėl to kai kurios įmonės bandė sutrumpinti savo atsako SLA terminus iki dviejų valandų nuo CVE paskelbimo , nors tai kelia pavojų, kad pataisos bus išleistos be tinkamo regresinio testavimo.
Siekdama su tuo kovoti, „Anthropic“ išleido „Claude Security“ beta versiją verslo klientams ir „Cyber Verification“ programą, leidžiančią teisėtiems specialistams naudoti jos modelius be įprastų apribojimų. Jie taip pat skyrė milijonus dolerių tokiems fondams kaip „Linux Foundation“ ir „Apache“, kad padėtų atvirojo kodo kūrėjams valdyti šį saugumo ataskaitų cunamį.
Realybė tokia, kad pažeidžiamumų aptikimo kaina smarkiai sumažėjo, o laikas tarp aptikimo ir išnaudojimo dabar siauresnis nei bet kada anksčiau. „Project Glasswing“ sėkmė rodo, kad vienintelis būdas išlikti šioje naujoje ekosistemoje yra skaidrumas ir bendradarbiavimas tarp sektorių , pripažįstant, kad dirbtinis intelektas dabar yra pagrindinė priemonė tiek atakuoti, tiek ginti pasaulinę skaitmeninę infrastruktūrą.