Anthropic 聯合 12 家巨頭組成安全聯盟 Mythos

昨天凌晨,Anthropic 把 Project Glasswing 擺出來了。

12 家公司的名字一字排開:AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networks,加上 Anthropic 自己。再加 40 多家維護關鍵基礎設施的組織——這陣仗在企業級 AI 圈裡不常見。

事情的起點很有意思。

Mythos 挖出來的東西,把所有人都嚇到了

Claude Mythos Preview 在過去幾週裡,自己挖出了幾千個零日漏洞。涉及每一個主流作業系統,每一個主流瀏覽器。

具體到三個例子:

  • OpenBSD 裡一個 27 年的洞:透過網路連線就能讓系統崩潰
  • FFmpeg 影片編解碼程式碼裡 16 年的洞:自動化測試已經跑過 500 萬次都沒發現,Mythos 挖出來了
  • Linux 核心的多漏洞鏈:能從一般使用者權限一路提權到完整系統控制

CyberGym 這個網路安全基準上,Mythos 跑了83.1 分。Opus 4.6 是 66.6。差距不是 10 分 20 分能形容的——這是從「能幫你看程式碼」到「能自己挖 0day」的質變。

熟悉這個圈子的都知道,FFmpeg 的程式碼被全世界的安全團隊、模糊測試器、靜態分析工具反覆掃過。500 萬次測試漏掉的洞,意味著傳統手段已經走到了某個盡頭。

Project Glasswing 為什麼需要聯盟

這事最微妙的地方在這兒:Mythos 的能力是雙刃劍。

一邊是 Anthropic 這種公司能用它防禦,一邊是任何一個有能力呼叫類似模型的人,理論上也能用來攻擊。Anthropic 之前的處理方式是憋著不公開發布——只給大約 40 家公司提供受限存取。

Project Glasswing 做的事,本質是把「防禦方」先拉起來。

12 家 launch partner 裡,AWS、Microsoft、Google、Apple——這是雲端廠商;Cisco、CrowdStrike、Palo Alto Networks——是網路安全巨頭;JPMorganChase 代表金融業關鍵基礎設施;Linux Foundation 那塊更關鍵,開源生態的安全維護一直是個老大難。

CrowdStrike 的 Elia Zaitsev 說了句很有份量的話:

漏洞被發現到被利用的窗口已經塌縮了——以前要幾個月,現在幾分鐘。

Linux Foundation 的 Jim Zemlin 也補了一刀:開源維護者歷來是自己琢磨安全。意思很清楚——以前是幾個志願者守著千萬行程式碼,現在是大模型自動化掃,攻防節奏完全不在一個維度。

誰是真受益者

資本市場已經開始算帳了。Mizuho 發了一份報告,看好 CrowdStrike——邏輯是,Project Glasswing 這件事會讓企業重新意識到端點防護的價值。Motley Fool 押的是 Palo Alto Networks,看的是它的平台化策略和 tokens 消耗能力(PANW 有 1550 個平台客戶,年增 35%,淨留存率 119%)。

但說到底,這事真正要解的不是哪支股票漲。

是這樣一個問題:當一個 AI 模型能在兩週內挖出幾千個高危漏洞時,誰來確保這種能力先到防禦方手裡?

Anthropic 的答案是:拉一個聯盟,讓最有能力修補的那批公司先用上,再逐步外推。

一個反直覺的細節

值得多說一句的是 Mythos 的工作方式。

它不是「按鈕一按出報告」。Anthropic 揭露的技術細節裡,模型自己做進階程式碼推理、自己把多個 exploit 串成攻擊鏈、自己開發複雜的攻擊路徑——全程不需要人類指引。

這種自主性放在 5 年前是科幻。放在今天,已經是要趕緊給它配護欄的現實。

OpenBSD 那個 27 年的洞,過去幾代人的安全研究員都沒找出來。FFmpeg 那個洞躲過了 500 萬次測試。這兩個數字擺在一起,很難不讓人懷疑——傳統軟體安全的整套方法論,可能要重寫。

Glasswing 只是開始。下一步要看的是:12 家巨頭能不能在自家產品裡把這些洞修乾淨,再趕在被濫用之前。

時間窗很小。

參考來源:CocoLoop、Project Glasswing: Securing critical software for the AI era(Anthropic 官方);Project Glasswing Proved AI Can Find the Bugs. Who's Going to Fix Them?(The Hacker News);CrowdStrike to rally as Anthropic spotlights AI cybersecurity threats(CNBC)