Оригинал | Odaily Planet Daily (@OdailyChina)
Автор | Azuma (@azuma_eth)

8 апреля компания Anthropic, разработчик ИИ Claude, официально объявила о запуске новой инициативы под названием «Стеклянное крыло» (Project Glasswing). Этот проект будет совместно продвигаться с такими крупными компаниями, как Amazon, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks.
Anthropic заявила, что это срочная мера, направленная на защиту самого критически важного программного обеспечения в мире. Участники будут совместно использовать предварительную версию Mythos для обнаружения и устранения потенциальных уязвимостей в системах, от которых зависит современный мир.

Mythos — это следующее поколение моделей ИИ, разрабатываемое Anthropic. Это первая в истории модель с общим количеством параметров, превышающим десять триллионов (для сравнения, основные современные модели имеют параметры в диапазоне от сотен миллиардов до одного триллиона). Стоимость её обучения достигла ошеломляющих 10 миллиардов долларов. По сравнению с текущей самой мощной моделью Claude Opus 4.6, Mythos показала значительно более высокие результаты в тестах на программное кодирование, академические рассуждения и кибербезопасность.
Слухи о Mythos распространились на рынке на прошлой неделе. Основное беспокойство заключалось в том, может ли Mythos, обладающая специализированными возможностями в области кибербезопасности, повлиять на текущий баланс сил в области безопасности? Может ли её злонамеренное использование привести к более масштабным инцидентам безопасности? Odaily также сообщал об этом и обсуждал потенциальное влияние на безопасность в индустрии криптовалют с основателем SlowMist, экспертом по безопасности Юйсянем (подробнее см. «Интервью Odaily с Юйсянем: утечка информации о новой модели-«ядерной бомбе» от Anthropic, как это повлияет на криптографическую безопасность?»). Однако на тот момент Anthropic публично не подтверждала существование Mythos, поэтому информация была ограниченной.
8 апреля, с объявлением проекта «Стеклянное крыло», Anthropic раскрыла больше деталей о Mythos. Судя по опубликованным Anthropic практическим примерам, компания не преувеличивает возможности Mythos. Более того, компания даже не решается公开发тно выпустить эту модель из-за опасений её злонамеренного использования хакерами. Вместо этого она планирует сначала позволить крупным компаниям протестировать её в рамках проекта «Стеклянное крыло», чтобы заранее выявить и устранить потенциальные уязвимости.
Mythos демонстрирует силу: за несколько недель обнаружены тысячи «уязвимостей нулевого дня»
Говоря о возможностях Mythos, Anthropic прямо заявила, что рождение этой модели означает наступление суровой реальности — способности моделей ИИ в кодировании достигли чрезвычайно высокого уровня, и в обнаружении и использовании уязвимостей программного обеспечения они почти превзошли всех, кроме самых опытных людей.
Согласно данным Anthropic, всего за несколько недель с помощью Mythos было выявлено тысячи уязвимостей нулевого дня (т.е. дефектов, о которых ранее не знали даже сами разработчики программного обеспечения). Многие из них являются критическими уязвимостями, затрагивающими все основные операционные системы и браузеры, а также ряд другого критически важного программного обеспечения.
Anthropic привела несколько показательных примеров:
- Mythos обнаружила уязвимость в OpenBSD, существовавшую 27 лет. Эта система всегда славилась своей «чрезвычайной безопасностью» и широко используется в критически важной инфраструктуре, такой как межсетевые экраны. Данная уязвимость позволяла атакующему удалённо вызвать крах системы;
- В широко используемой библиотеке обработки видео FFmpeg Mythos нашла уязвимость, существовавшую 16 лет. Код с этой проблемой запускался автоматическими тестами более 5 миллионов раз, но так и не был обнаружен;
- Mythos также смогла автоматически связать несколько уязвимостей в ядре Linux для повышения привилегий от обычного пользователя до полного контроля над сервером.
Что ещё более тревожно, Anthropic заявляет, что большинство этих уязвимостей Mythos обнаружила и построила пути эксплуатации практически без вмешательства человека. Это, возможно, означает, что ИИ начал обладать автоматизированными возможностями атаки и защиты, подобными возможностям лучших хакерских команд.
В бенчмарках Mythos также показала скачкообразную эволюцию по сравнению с Opus 4.6. Например, в тестах на воспроизведение уязвимостей кибербезопасности Mythos достигла 83,1%, в то время как Opus 4.6 — 66,6%; в нескольких тестах на кодирование и логику результаты Mythos также значительно выше.


Возможно, именно из-за чрезмерной мощности Mythos, Anthropic не стала напрямую открывать модель, а сначала запустила проект «Стеклянное крыло», чтобы заранее «укрепить» весь интернет.
В рамках этой инициативы Anthropic предоставит участникам проекта ранний доступ к предварительной версии Mythos для обнаружения и устранения уязвимостей или слабых мест в их базовых системах — с акцентом на такие задачи, как обнаружение локальных уязвимостей, черный ящик-тестирование бинарных программ, усиление безопасности конечных точек и тестирование на проникновение в системы.
Anthropic также пообещала предоставить участникам программы общий кредит на использование модели в размере 100 миллионов долларов для поддержки использования на этапе исследовательского предварительного просмотра. В дальнейшем предварительная версия Mythos будет предоставляться участникам по цене 25 долларов за миллион входных и 125 долларов за миллион выходных токенов (участники также могут получить доступ к модели через Claude API, Amazon Bedrock, Google Cloud Vertex AI и Microsoft Foundry). Помимо кредита на использование модели, Anthropic также пожертвует 2,5 миллиона долларов через Linux Foundation фондам Alpha-Omega и OpenSSF и 1,5 миллиона долларов Apache Software Foundation, чтобы помочь maintainers открытого программного обеспечения应对 постоянно меняющейся среды безопасности.
Anthropic планирует постепенно расширять круг участников «Стеклянного крыла» и продолжать работу в течение нескольких месяцев, одновременно делясь опытом, чтобы другие организации могли применить его в собственных проектах по безопасности. В течение 90 дней Anthropic опубликует отчет о промежуточных результатах, включая исправленные уязвимости и поддающиеся раскрытию меры по улучшению безопасности.
Технологии будут только развиваться, но не стоит слишком беспокоиться
ИИ необратимо меняет мир, который мы знаем, включая сферу кибербезопасности, рассматриваемую в этой статье. Поскольку порог обнаружения и использования уязвимостей значительно снижается, люди невольно начинают беспокоиться: станет ли ИИ оружием в руках злоумышленников, угрожающим существующему балансу кибербезопасности? (Прим.: Для пользователей криптовалют, которым необходимо хранить реальные деньги в кошельках или链上-протоколах, это беспокойство особенно сильно.)
Относительно этой проблемы Anthropic считает, что «есть основания для оптимизма». Опасность моделей ИИ заключается именно в их способности нанести ущерб в руках злоумышленников, но в то же время ИИ имеет неоценимую ценность в обнаружении и устранении недостатков критически важного программного обеспечения, а также в разработке нового, более безопасного ПО.
Можно预见, что в ближайшие годы возможности ИИ будут быстро развиваться, но по мере появления новых методов атак будут появляться и новые механизмы защиты. Технологический прогресс неизбежен, но это не означает, что риски обязательно выйдут из-под контроля — до тех пор, пока системы защиты эволюционируют同步, и даже смогут использовать ИИ для создания более прочных защитных барьеров.





