AI Pulse

安全扫描工具接入Claude Mythos 5,只输出漏洞修复不暴露模型

安全扫描工具接入Claude Mythos 5,只输出漏洞修复不暴露模型

Anthropic 把 Claude Mythos 5 接入了 Claude Security。Claude Enterprise 客户现在可以用它扫描代码库、识别安全漏洞并拿到建议补丁,每个发现都附上 CWE 类别、置信度、严重性评级和修复方案。扫描处于公开测试阶段,按标准 token 计费,不另收附加组件费用。管理员在管理控制台开启后,技术人员从 claude.ai/security 选择仓库开始扫描,之后可以在网页端打开 Claude Code 落实修复。

Mythos 5 也即将进入合作伙伴的网络安全产品。许多合作伙伴此前基于 Claude Opus 构建了网络产品,帮安全团队分类警报、识别威胁、修复漏洞,现在这批产品将接上 Mythos 的能力。Anthropic 没有给出集成的具体时间表。

扫描代码,模型不露面

为什么绕这么一圈?Anthropic 的理由很直接:最危险的行为发生在用户直接访问模型时,恶意行为者可以把模型往有害方向引导;如果使用者只能收到特定输出,比如一个漏洞补丁或一条安全警报,风险就低得多。

因此,使用这些安全工具的人不会直接和 Mythos 对话。产品界面在后台为某个明确任务调用 Mythos,只把设计好的那份产出交出来。一个修复漏洞的工具可以给出建议补丁列表,但使用者没办法顺带让模型写一个漏洞利用程序。Claude Security 的 Mythos 扫描返回详细发现而不是模型的原始输出,扫描本身也不把 Mythos 访问扩展到其他功能。补丁必须经过人工审查和批准才能实施,实施时调用的是组织在 Claude Code 里已有的模型,而不是 Mythos。Anthropic 和合作伙伴还设有滥用预防措施,确认模型始终待在预期范围内。

防御者抢先的时间窗

这套隔离背后有渐进的控制思路。早前的 Claude Fable 5 走的是另一条路:让模型广泛可用,同时阻止双重用途网络工作。而 Mythos 5 从 4 月起以 Project Glasswing 的名义,提前放进一小部分保护关键软件的组织里。那批组织拿到当时还不公开的 Claude Mythos Preview 及其继任者,在同等能力的模型广泛可用或落到恶意行为者手里之前,先修掉一批漏洞。Anthropic 为此开发了安全分类器和保障措施,不让进攻性网络能力流向错误的人。

开源软件是另一个缺口。世界上许多广泛使用的程序跑在开源软件上,但维护者往往是志愿者或非营利基金会,缺乏全面防御的资源。Project Glasswing 已经处理过这个问题:Anthropic 向开源安全组织捐赠了 400 万美元,给纳入项目的开源安全基金会提供积分,帮助扫描和修补广泛使用的项目,还支持了 Akrites 和 Gold Eagle 这类协调漏洞修复的工作。

3500 万美元给开源项目

新的 Defender Advantage Fund(0xDAF)接在这个基础上,规模更大:3500 万美元的 Claude 积分,给那些帮助开源维护者保护软件的组织。赠款集中在三个方向——修补广泛使用项目里的实时漏洞;把扫描和修补流程自动化,让其他项目可以照着复制;支持更系统的安全方案,让项目能抵抗整类攻击。Anthropic 打算先发少量金额较大的试点赠款,看看哪种做法有效、可以规模化,首批受助组织的信息在未来几周公布。基金的申请流程和资格标准目前没有公开。

给安全团队放宽限制

给安全团队的入口同步放得更宽。Cyber Verification Program 此前让通过验证的防御者在 Claude Opus 和 Sonnet 上享受减少的保障措施,减少合法网络工作中的无关打断。接下来几周,Opus 和 Sonnet 上的双重用途能力范围会先一步扩大,Mythos 级访问随后跟上。漏洞分类、验证这类防御能力会进入 Mythos 级模型,防御者在 Opus 和 Sonnet 级模型上遇到的阻断也会减少。已经注册并被接受的组织不需要做任何事。Anthropic 同时鼓励所有做合法网络安全工作的团队申请这个项目。

Project Glasswing 还有一条继续延伸的线。Anthropic 在与美国政府合作伙伴配合,把 Claude Mythos 的访问扩大到满足严格安全控制要求的关键基础设施保护者。它给所有这些动作定的目标是:让组织跟上 AI 模型越来越强之后的网络安全节奏。

Claude Fable 5 的路线是让模型广泛可用,同时拦下双重用途请求;Mythos 5 的路线是把模型留在隔离接口后面,只让补丁和警报流出来。开放的规模变大,模型本身没有直接面对更多使用者。

阅读原文
📚 相关主题 网络安全开源

订阅 AI Pulse

每天 08:00 · 12:30 · 18:30 · 23:50 更新