Anthropic 之所以沒有公開模型,是因為這些能力如果被濫用,也可能被黑客用來大規模發動網絡攻擊。
Anthropic 公布的第一份進度更新,數字相當驚人:
其中一個具體例子是 Cloudflare。該公司表示利用 Mythos 在其核心服務中發現約 2,000 個 bug,當中 約 400 個屬高危或嚴重級別。
如果這些數據成立,代表 AI 可以在短時間內掃描極大型程式碼庫,速度遠高於傳統人工審計。
除了企業回報外,一些技術評估亦顯示 Mythos 在安全研究方面表現強勁。
英國 AI Security Institute 的測試顯示,Claude Mythos Preview 在專家級網絡安全 CTF(Capture‑the‑Flag)挑戰中成功解決 73% 題目。
CTF 是安全研究常用的測試方式,模擬真實漏洞分析與利用場景。
報告亦指出模型具備幾種進階能力:
這些能力通常只有頂級安全研究員才能完成。
由於大多漏洞仍未修補,目前公開細節不多。不過已有少數例子被提及:
Anthropic 表示,超過 99% 發現的漏洞仍未公開修補,因此暫時不能披露更多細節。
Glasswing 並不是單一公司計劃,而是一個安全合作聯盟。
已公開的參與機構包括:
連同其他機構在內,整個計劃約有 50 個合作夥伴。
這些公司會用模型掃描自己的軟件及重要開源基礎設施,然後提交漏洞並進行修補。
Anthropic 一直強調 Mythos 不公開的一個核心原因:
同樣的能力既可以用來 防禦,也可以被用來 攻擊。
如果任何人都能使用一個能自動發現零日漏洞並生成 exploit 的 AI,網絡攻擊的門檻可能會大幅降低。
因此公司選擇先透過受控合作模式,嘗試在 AI 普及前修補更多關鍵軟件漏洞。
儘管數字看起來非常震撼,安全研究社群仍提出幾個疑問。
1. 外部驗證有限
目前很多關鍵數據(例如 10,000 個漏洞)主要來自 Anthropic 自身報告。由於大多漏洞仍未公開,外界難以立即驗證。
2. 是否真正突破仍有爭議
部分研究人員表示,用現有公開模型加上一些工具,也可能重現類似的漏洞研究能力。
3. 真實修補率尚未清楚
目前公開資料中,對於 AI 發現的漏洞有多少最終被確認與修補,仍缺乏完整統計。
如果 Anthropic 的數據最終被證實,Project Glasswing 可能是史上最大規模的 AI 輔助漏洞研究計劃之一。
單單第一個月,計劃就據報發現 10,000 多個高危安全漏洞。
不過,由於大部分漏洞仍未公開,安全界仍需要更多時間與資料去判斷:
這究竟是一個真正的技術突破,還是只是 AI 在安全分析領域加速發展的一個早期例子。
可以肯定的是——AI 正開始成為軟件安全研究中非常強大的工具。