整個五月,情勢不斷升級。歐盟執委會的官員親赴舊金山,直接向 Anthropic 高層請求存取權限 。西班牙經濟部長公開表示,協商進展「有限」,而歐盟與 Anthropic 就金融機構存取權進行的談判也實質上陷入停頓
。到了五月下旬,新聞媒體已將歐盟無法存取該工具的情況,定調為一種「網路安全能力的技術與制度落差」,並指出雖然英格蘭銀行、美國聯準會和美國財政部都已獲得簡報,但卻沒有任何一個歐盟機構擁有操作權限
。6 月 1 日將 ENISA 納入的決定,正是對這股公眾壓力的直接回應。
要充分理解這次取得權限的意義,就必須先了解 Mythos 的能耐。Claude Mythos Preview 不僅僅是一個聊天機器人。它是一個 AI 模型,一旦收到提示,就能自主閱讀原始碼、形成假設、執行測試,並撰寫出有效的攻擊程式碼——全程無需人類介入 。在初步評估中,它在所有主要的作業系統(包括 Windows、macOS、Linux)和所有主流網頁瀏覽器中,發現了數千個高嚴重性的零時差漏洞
。
部分具體的發現更是令人瞠目結舌。Mythos 識別出一個潛藏在 OpenBSD 的 TCP SACK 實作中長達 27 年的臭蟲、一個在 FFmpeg 中存在了 16 年的缺陷,甚至自主地將四個漏洞串聯起來,成功逃逸了瀏覽器的作業系統沙箱 。它針對 Firefox 147 自主建構了 181 個有效的 Shell 漏洞利用程式,而先前最好的模型只能做到 2 個
。到了 2026 年 5 月 23 日,這些成果已大規模擴展:Glasswing 計劃的合作夥伴報告稱,已在具有系統重要性的軟體中發現超過 10,000 個高或重大嚴重性的漏洞,其中單是 Cloudflare 一家公司就發現了近 2,000 個臭蟲,且其誤報率甚至低於人類測試人員
。
儘管該模型具有強大的攻擊能力,但其存取權限受到嚴格條款的約束。所有 Glasswing 計劃的合作夥伴必須將 Mythos Preview 用於純粹的防禦性安全工作,也就是在關鍵軟體中識別、修補和回報漏洞 。這些條款明文禁止進行攻擊性的網路行動。Anthropic 已承諾為此計劃提供高達 1 億美元的使用額度,並向開源安全組織提供 400 萬美元的直接捐款
。
ENISA 的加入意味著歐盟現在可以將這種防禦能力應用於其自身的關鍵基礎設施。歐洲機構面臨著來自可能取得或複製類似 AI 能力的對手之真實威脅 。歐洲央行早已警告歐元區銀行,由 AI 驅動的網路威脅——特別指明是 Mythos 等級的工具——是最令人擔憂的風險之一
。ENISA 的存取權讓歐盟能第一手掌握威脅現狀,並能夠針對這個已知最強大的 AI 漏洞掃描器,來檢驗歐洲的防禦能力。
該協議是歐盟邁向網路安全主權的重要一步,但其範圍仍然有限。ENISA 雖然已取得一席之地,但更廣泛的歐洲金融機構和個別會員國的存取權問題仍未解決。截至 2026 年 5 月底,關於歐洲銀行測試安排的談判仍處於停滯狀態 。ENISA 的加入化解了一項外交隔閡,但尚未將該模型的防禦保護傘擴展到整個歐洲大陸。
Comments
0 comments