文章总结: ClaudeMythos是Anthropic开发的先进AI模型,专为网络安全优化,能自动化发现大量高危漏洞,包括存在27年的缺陷。其访问通过ProjectGlasswing受限开放,并引发出口管制。专家指出其能力被夸大,误报是问题,且更快发现漏洞不能解决所有安全问题。组织需转向持续漏洞运营和优先修复已利用漏洞的Mythos就绪方法。 综合评分: 84 文章分类: AI安全,漏洞分析,威胁情报,安全工具,实战经验
Claude Mythos常见问题:能力、访问、竞争与影响
FreeBuf
2026年7月20日 16:37 上海
在小说阅读器读本章
去阅读
Anthropic的先进AI模型已为网络安全界带来巨变。以下关于该技术及其对安全策略潜在影响的要点。
Part01
什么是Claude Mythos?
Claude Mythos是Anthropic开发的先进AI模型,专为网络安全和医疗健康应用而优化。
Mythos 5最初于4月向一小批经过筛选的技术合作伙伴发布,随后计划进行更广泛的推广。
Anthropic成立了Project Glasswing(玻璃翼项目),这是一个联盟,向基础设施提供商、开源开发者以及大型科技公司提供有限且受控的Mythos访问权限。该计划旨在帮助防御者比攻击者(其中许多也开始严重依赖AI工具)更快地发现和修复漏洞。
Part02
Claude Mythos具备哪些能力?
Project Glasswing的50家初始合作伙伴利用Mythos在所有主要操作系统和所有主流网络浏览器中发现了超过10,000个高危或严重漏洞。
该模型能够识别出即使是最有能力的资深安全研究人员也多年未能发现的漏洞,例如OpenBSD中存在27年的一个缺陷。它还被证明能够将多个漏洞进行组合利用。
Part03
Anthropic如何限制
Claude Mythos的访问?
Anthropic表示,之所以限制该前沿AI模型的更广泛可用性,是因为其能力可能容易被攻击者滥用。
6月,该技术又向另外150个组织开放。所有Mythos合作伙伴都必须接受为期30天的数据保留策略,用于安全监测。
由于Mythos的可用性迫使特朗普政府重新考虑其“不干预”的AI监管方针,美国政府于6月15日对Claude Fable 5和Claude Mythos 5实施了出口管制。这些限制措施本应阻止美国境内外外国国民的访问,但已于6月30日解除。
Part04
什么是Claude Fable?
为满足更广泛的使用需求,Anthropic推出了Claude Fable 5,该模型基于相同的底层技术,但带有严格的护栏,限制了在“高风险”网络安全领域的操作。被标记的查询会自动路由到更早、能力较弱的Opus 4.8大型语言模型。
Part05
如何利用Mythos的访问权限?
Anthropic的Project Glasswing合作伙伴之一Cisco开源了其Foundry Security Spec,这是一种与模型无关的安全测试“约束框架”,以便其他供应商和企业安全防御者能够在此基础上构建类似的工作流程,而无需从头开始。
在最近的一次网络会议中,Cisco代表表示,防御者可以利用AI以更快的速度和更大的规模识别、确认和解决安全问题。基于“发现一个问题,修补一个问题”的传统漏洞修复模式已不再足够,因为攻击者正在利用AI加快从漏洞发现到利用的速度。
Cisco已经在内部使用AI扫描其整个产品组合中的18亿行代码。
Cisco指出,较小的企业不一定需要访问受限AI模型来改善安全性;在小型团队中,通过改进安全基础(如身份验证、分段、零信任)以及优先修复已被积极利用的漏洞,可以取得更大成效。
Part06
是否有与Claude Mythos
相媲美的产品?
Mythos是前沿AI模型最突出的代表,这类模型能够以远超人类团队的规模和速度自动化发现0Day漏洞。
其他几家供应商也拥有面向高能力、安全导向操作的前沿AI模型,而另一些供应商则拥有易于应用于网络安全研究的强大开放模型。
因此,Claude Mythos远非唯一的选项。
例如,OpenAI的GPT-5.4-Cyber(及GPT-5.5)在漏洞分析与发现、恶意软件分析以及威胁建模方面均有应用。安全供应商、企业和研究人员可通过OpenAI的Trusted Access for Cyber计划获得该技术的访问权限。
中国网络安全公司三六零安全科技开发了“图灵风”(Tulongfeng),其将自己描述为“中国版Mythos”。
高性能开放模型——包括DeepSeek V3.2和Llama 4——可在GPU基础设施上私有运行,并应用于网络安全研究。日本供应商Sakana AI的Fugu则提供了另一类别中的选项。
Part07
如何评价Claude Mythos?
信息安全评论者指出,虽然Claude Mythos无疑十分先进,但营销声称它能可靠地攻破生产系统,这夸大了其能力。
安全专业人士通过播客及其他渠道抱怨,Claude Fable中过于敏感的护栏会将摘要安全相关博文、甚至拼写“exploit”一词的请求降级到Opus 4.8,更不用说处理任何日常信息安全任务了。
其他专家警告说,使用前沿AI模型进行网络安全研究时,误报很可能成为一个问题。
更广泛的批评是,更快地发现更多漏洞并不能解决可靠修复安全缺陷或应对非技术性攻击路径(如社会工程)这一更大问题。
Part08
如何应对Mythos的发展?
组成五眼联盟的西方情报机构发表声明警告,诸如Claude Mythos之类的前沿AI模型正在“从根本上改变进攻和防御网络能力”,其速度以月计而非年计。
“虽然AI会随着时间的推移帮助我们改善网络防御,但它同时也加速了网络威胁的速度、规模和复杂性,”包括美国国家安全局和英国国家网络安全中心在内的该联盟警告道。
企业需要将AI用于加强防御,作为提升网络安全韧性更广泛计划的一部分。
一位专家警告说,能够比任何人类对手更快地绘制真实攻击路径的AI系统正迅速成为一种普遍威胁,而大多数组织对其威胁模型将面临的影响远未做好准备。
“我们现在拥有能够在软件、供应商和关键基础设施之间比人类对手更快地绘制真实攻击路径的AI系统,”咨询公司Elixirr的合伙人兼首席信息安全官、前麦肯锡合伙人Joe Hubback表示。“而随着Mythos级别的能力准备进行广泛商业发布,这不再是一个小众的研究问题,而是每个组织都必须纳入其威胁模型的事项。”
云安全联盟的一份AI安全报告警告,AI显著压缩了漏洞发现与利用之间的时间,超越了传统的补丁-响应安全模型。组织应为来自Project Glasswing及其他来源的AI发现漏洞的持续浪潮做好准备。
“Mythos中展现的能力将很快变得更为广泛可用,从而大幅增加组织将面临的复杂新型攻击的数量和频率,”该报告警告。
企业安全防御者需要转向一种“Mythos就绪”的方法,其核心是持续漏洞运营、更快确定优先级以及改进事件响应。
参考来源:
Claude Mythos FAQ: Capabilities, access, competitors, implications
https://www.csoonline.com/article/4198019/claude-mythos-faq-capabilities-access-competitors-implications.html
推荐阅读
#
#
#
#
#
#
#
#
#
#
#
#
#
#
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《Claude Mythos常见问题:能力、访问、竞争与影响》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论