Anthropic Ciptakan AI yang Bisa Menemukan Kerentanan Berusia 27 Tahun

Anthropic melakukan sesuatu yang tidak biasa kemarin (7 April): merilis model baru, tetapi tidak memberikannya kepada publik.

Model tersebut bernama Claude Mythos. Dalam evaluasi internalnya sendiri, Anthropic menulis bahwa model ini jauh melampaui model AI lainnya dalam kemampuan keamanan siber. Kemudian perusahaan memutuskan — tidak dirilis secara publik, hanya diberikan kepada segelintir mitra terpilih untuk diuji coba.

Proyek ini disebut Project Glasswing.

Siapa yang bisa menggunakannya?

Daftarnya sangat bergengsi: AWS, Apple, Nvidia, Google, Microsoft, Cisco, CrowdStrike, JPMorgan Chase … sekitar 10 raksasa teknologi, ditambah 40 organisasi lain yang bertanggung jawab memelihara infrastruktur kritis.

Total sekitar 50 institusi. Internet yang digunakan miliaran orang di seluruh dunia akan bergantung pada 50 institusi ini untuk menambal kerentanan menggunakan Mythos.

Anthropic juga menyediakan kredit penggunaan model senilai $100 juta, gratis untuk para mitra ini, dan secara langsung menyumbangkan $4 juta kepada komunitas keamanan sumber terbuka.

Kerentanan apa yang sebenarnya bisa ditemukan Mythos?

Selama beberapa minggu terakhir, Anthropic telah melakukan pemindaian dengan Mythos Preview:

  • Ribuan kerentanan zero-day, mencakup setiap sistem operasi utama dan peramban utama
  • Kerentanan di OpenBSD yang telah ada selama 27 tahun, mampu memicu kerusakan sistem jarak jauh
  • Cacat berusia 16 tahun di FFmpeg yang luput dari jutaan pengujian otomatis
  • Beberapa kerentanan kernel Linux yang memungkinkan eskalasi hak akses

27 tahun. Itu bukan perburuan bug; itu adalah penggalian arkeologi.

Kerentanan FFmpeg bahkan lebih menunjukkan masalah: jutaan pemindaian otomatis melewatkannya, dan AI menemukannya dalam beberapa minggu. Alat keamanan tradisional seharusnya khawatir tentang relevansi mereka sendiri.

Mengapa tidak dirilis ke publik?

Anthropic telah secara pribadi memperingatkan pejabat senior pemerintah bahwa Mythos membuat serangan siber berskala besar yang digerakkan AI secara signifikan lebih mungkin terjadi tahun ini.

Sejak sebulan lalu, draf internal yang secara tidak sengaja terekspos menyatakan: Mythos saat ini jauh melampaui model AI lainnya dalam kemampuan keamanan siber. Pernyataan itu kini tampak bukan sebagai bualan, melainkan ekspresi kekhawatiran yang serius.

Pertahanan dan serangan menggunakan kemampuan yang sama. Mythos dapat membantu Anda menemukan dan memperbaiki kerentanan, tetapi juga dapat membantu peretas menemukan kerentanan dan masuk. Pendekatan Anthropic adalah memberi pembela keunggulan sebagai penggerak pertama — membiarkan perusahaan besar dan pemelihara infrastruktur kritis menambal lubang sebelum penyerang dapat mengeksploitasinya.

Apakah strategi ini bermasalah?

Ini adalah taruhan yang cukup rumit.

Yang meyakinkan: jika Mythos benar-benar dapat menemukan secara massal kerentanan yang tidak diperbaiki selama puluhan tahun, itu memang terobosan di sisi pertahanan. Alat keamanan yang ada jelas tidak bisa melakukan ini, jika tidak, bug OpenBSD berusia 27 tahun pasti sudah tertangkap sejak lama.

Tapi berapa lama model pembatasan akses ke 50 institusi ini bisa bertahan? Mungkinkah orang di dalam organisasi mitra membocorkannya? Akankah laboratorium lain mereplikasi kemampuan serupa?

Pertanyaan yang lebih mendasar adalah: Anthropic sudah membuatnya. Baik dirilis ke publik atau tidak, kemampuannya sudah ada. Alih-alih merisaukan apakah akan merilisnya atau tidak, pertanyaan yang lebih baik adalah: berapa banyak lubang yang bisa ditambal oleh 50 institusi ini sebelum pesaing mengembangkan kemampuan yang sama?

Project Glasswing bukanlah tentang mengelola risiko, melainkan tentang berlomba melawan waktu.

Sumber: Anthropic debuts preview of powerful new AI model Mythos in new cybersecurity initiative (TechCrunch); CocoLoop, Anthropic is giving some firms early access to Claude Mythos to bolster cybersecurity defenses (Fortune); Project Glasswing: Securing critical software for the AI era (anthropic.com); Project Glasswing: Anthropic announces big tech consortium to test Claude Mythos (IT Pro)