- Claude Mythos Preview telah mengesan beribu-ribu kecacatan kritikal dalam perisian asas, jauh melebihi keupayaan pengesanan manusia dan alat tradisional.
- Project Glasswing ialah gabungan terhad 50 gergasi teknologi dan kewangan yang menggunakan AI ini untuk menampal kelemahan sebelum ia dieksploitasi.
- Model ini kekal di bawah akses terkawal disebabkan oleh tahap risiko ASL-4nya, kerana ia mempunyai keupayaan untuk menjana eksploitasi berfungsi secara autonomi.

Bayangkan perisian yang menjadi asas internet, daripada pelayar yang anda gunakan untuk membaca ini hinggalah sistem pengendalian pelayan yang paling berkuasa, mempunyai kelemahan yang tidak kelihatan yang tidak disedari oleh sesiapa pun selama beberapa dekad. Ternyata, Anthropic telah mencapai satu kejayaan dengan alat yang bukan sahaja mencari kelemahan ini tetapi juga tahu dengan tepat cara mengeksploitasinya, memaksa seluruh industri memikirkan semula cara kita melindungi data kita.
Kita bukan bercakap tentang kemas kini mudah pada aplikasi sembang pintar, tetapi anjakan paradigma sepenuhnya. Dengan pelancaran Project Glasswing , syarikat itu telah memutuskan untuk mengambil pendekatan defensif proaktif, menyatukan pihak-pihak berpengaruh dalam sektor teknologi dan kewangan untuk membersihkan pangkalan kod global sebelum seseorang yang berniat jahat memutuskan untuk menggunakan teknologi yang sama bagi mewujudkan huru-hara digital.
Dalang di sebalik operasi itu: Pratonton Claude Mythos
Penggerak sebenar di sebalik keseluruhan operasi ini ialah Claude Mythos Preview , model AI yang memalukan model terdahulu dari segi analisis keselamatan. Tidak seperti model komersial, Mythos mempunyai kapasiti penaakulan yang mendalam yang membolehkannya mengenal pasti beribu-ribu kelemahan hari sifar —kecacatan yang tidak disedari oleh pembangun asal sekalipun.
Apa yang menjadikan model ini kuasa besar ialah keupayaannya untuk merangkai kelemahan . Dalam dunia sebenar, penggodam biasanya tidak menggunakan satu lubang pun, tetapi sebaliknya menggabungkan beberapa kelemahan kecil untuk mendapatkan akses penuh. Mythos boleh menyimpulkan cara menghubungkan bahagian-bahagian ini bersama-sama dan, lebih mengagumkan lagi, mampu menulis dan melaksanakan kod ujian untuk membuktikan bahawa kelemahan itu adalah nyata dan boleh dieksploitasi, sekali gus menghapuskan bunyi positif palsu yang begitu mengecewakan penganalisis keselamatan siber dan alatan mereka.

Figur yang membuat bulu roma berdiri tegak
Jika anda beranggapan perisian matang selamat, data Glasswing akan memberi anda mimpi ngeri. Hanya dalam masa tiga puluh hari, rakan kongsi program mengesan lebih daripada 10.000 kerentanan berperingkat tinggi atau kritikal. Cloudflare sahaja, yang sudah menjadi peneraju dalam keselamatan, menemui 2.000 pepijat dalam sistemnya sendiri, 400 daripadanya kritikal , menunjukkan bahawa walaupun yang paling bersedia tidak kebal daripada ralat.
Situasi dengan sumber terbuka lebih membimbangkan. Anthropic menganalisis kira-kira 1.000 projek penting untuk rangkaian dan menemui lebih daripada 23.000 potensi kerentanan, dengan 6.202 daripadanya diklasifikasikan sebagai kritikal . Untuk memberi anda gambaran, model tersebut menemui kerentanan dalam OpenBSD yang telah tidak aktif selama 27 tahun , selain pepijat berusia 16 dan 17 tahun dalam FFmpeg dan FreeBSD. Perisian yang telah lulus audit yang tidak terkira banyaknya dan masih mempunyai kerentanan.
Mengapa kita tidak boleh menggunakan Mythos di rumah?
Anda mungkin tertanya-tanya mengapa Anthropic tidak mengeluarkan model ini kepada umum. Jawapannya mudah: ia terlalu berbahaya. Mythos telah diklasifikasikan secara dalaman sebagai ASL-4 (AI Safety Level 4) , yang bermaksud ia berpotensi untuk kerosakan dahsyat jika jatuh ke tangan yang salah. Model yang menemui pepijat dengan ketepatan sedemikian, dalam sekelip mata, boleh menghasilkan eksploit yang sempurna untuk menyerang infrastruktur kritikal.
Oleh itu, akses dihadkan kepada lingkungan tertutup yang terdiri daripada 50 organisasi terpilih , termasuk syarikat gergasi seperti Microsoft, Google, Apple, Amazon dan JPMorgan Chase. Ideanya adalah agar entiti ini menggunakan AI untuk menampal perisian secara beramai-ramai sebelum penyerang membangunkan alatan mereka sendiri berdasarkan model yang serupa. Ia pada asasnya merupakan perlumbaan senjata di mana Anthropic mahu orang yang baik mempunyai kelebihan.
Pengajaran untuk sektor ini dan masa depan pembangunan
Penggunaan ini menjelaskan bahawa keselamatan tidak lagi boleh menjadi perkara sampingan. Cloudflare telah menunjukkan bahawa penggunaan ejen AI memerlukan persekitaran ujian yang sangat spesifik; tidak mencukupi untuk hanya meminta model untuk "mencari pepijat." Sebaliknya, tugas mesti dibahagikan dan semakan adversarial (ejen kedua yang mencabar keputusan yang pertama) digunakan untuk menghalang AI daripada mereka-reka maklumat.
Tambahan pula, kesesakan manusia yang membimbangkan telah muncul: AI mengesan pepijat lebih cepat daripada pembetulan yang boleh dilakukan oleh pengaturcara. Walaupun Mythos mengesan beribu-ribu ralat, proses triaj, pelaporan dan penampalan masih bergantung kepada pekerja manusia yang terbeban. Ini telah menyebabkan sesetengah syarikat cuba mengurangkan SLA tindak balas mereka kepada hanya dua jam dari penerbitan CVE , walaupun ini membawa risiko mengeluarkan tampalan tanpa ujian regresi yang mencukupi.
Untuk mengatasi masalah ini, Anthropic telah melancarkan Claude Security dalam versi beta untuk pelanggan perusahaan dan Program Pengesahan Siber, yang membolehkan profesional yang sah menggunakan modelnya tanpa sekatan biasa. Mereka juga telah memperuntukkan berjuta-juta dolar kepada yayasan seperti Linux Foundation dan Apache untuk membantu penyelenggara sumber terbuka menguruskan tsunami laporan keselamatan ini.
Realitinya ialah kos untuk menemui kelemahan telah menurun mendadak, dan jarak antara penemuan dan eksploitasi kini lebih sempit berbanding sebelum ini. Kejayaan Projek Glasswing menunjukkan bahawa satu-satunya cara untuk terus hidup dalam ekosistem baharu ini adalah melalui ketelusan dan kerjasama merentas sektor , menerima bahawa AI kini merupakan alat utama untuk menyerang dan mempertahankan infrastruktur digital global.