Nový model umelej inteligencie od spoločnosti Anthropic, známy ako Náhľad Clauda MythosaStala sa epicentrom globálnej diskusie o limitoch pokročilej umelej inteligencie. Samotná spoločnosť pripúšťa, že systém je z hľadiska kybernetickej bezpečnosti taký silný, že sa rozhodla ho neuviesť na trh vo veľkom, čo je nezvyčajné rozhodnutie v sektore, ktorý je zvyknutý chváliť sa každým novým pokrokom.
V stávke nie je len postupné zlepšenie oproti predchádzajúcim modelom, ale kvalitatívny skok v schopnosti odhaľovať a zneužívať zraniteľnosti počítačovVlády, centrálne banky, hlavné finančné inštitúcie a európski regulátori prípad pozorne sledujú, pretože si uvedomujú, že takýto nástroj by mohol posilniť obranu kritických systémovMohlo by to však tiež otvoriť dvere útokom bezprecedentného rozsahu, ak by sa dostalo do nesprávnych rúk.
Čo presne je Claude Mythos a prečo sa jeho uvedenie na trh oneskorilo?
Claude Mythos je jeden z najnovších modelov v rodine Claude, ekosystému umelej inteligencie od spoločnosti Anthropic, ktorý konkuruje... ChatGPT od OpenAI a Gemini od GoogluJe to univerzálny model, schopný uvažovania, programovania a práce s dlhodobým kontextom, ale jeho najkontroverznejšou vlastnosťou je jeho výkon v ofenzívnej a defenzívnej kybernetickej bezpečnosti.
Hovory „červené tímy“Špecialisti, ktorí testujú systémy umelej inteligencie na ich hranici, v internej správe dospeli k záveru, že Mythos je „prekvapivo schopný“ v úlohách kybernetickej bezpečnosti. V porovnávacích testoch, ako napríklad SWE-bench Overené o SWE-bench ProModel, navrhnutý na meranie schopnosti riešiť problémy softvérového inžinierstva v reálnom svete, by podľa údajov poskytnutých samotnou spoločnosťou Anthropic ľahko prekonal špičkové komerčné alternatívy vrátane pokročilých verzií GPT a Gemini.
Okrem kritérií spustilo varovné signály aj to, že Mythos dokázal lokalizovať zraniteľnosti nultého dňa —predtým neznáme chyby — v široko používaných softvérových komponentoch, niektoré staré viac ako dve desaťročia. V systémoch, ako sú komponenty OpenBSD, FFmpeg a FreeBSD, model nielenže zistil chyby, ktoré zostali roky bez povšimnutia, ale aj vygeneroval funkčné exploity, ktoré ich zneužili.
Zoči-voči týmto výsledkom sa spoločnosť Anthropic rozhodla pre rozhodnutie, ktoré bolo v tomto odvetví nezvyčajné: predstaviť model a potom oznámiť, že sa nebude verejne predávať. pretože sa domnieva, že predstavuje bezprecedentné kybernetické riziká. Spoločnosť trvá na tom, že Mythos je „najlepšie zosúladený“ model, aký vytvorili, ale uznáva, že jeho obrovská kapacita zosilňuje následky akéhokoľvek zneužitia.

Model s „hackerskými“ schopnosťami ďaleko presahujúcimi ľudské schopnosti
Technické dokumenty a správy od rôznych organizácií sa zhodujú v tom, že Mythos predstavuje zlom v automatizácii komplexných útokovV testovacích prostrediach simulujúcich skutočné firemné siete bol systém schopný reťaziť zraniteľnosti, eskalovať privilégiá a dosiahnuť trvalý prístup v priebehu hodín – úlohy, ktoré by ľudskému expertovi trvali dni alebo týždne.
Napríklad v JavaScriptovom engine Firefoxu sa skorším verziám modelov Anthropic len zriedka podarilo premeniť zraniteľnosti na funkčné exploity. Mythos za rovnakých testovacích podmienok vygenerovalo desiatky operačných exploitovPresne replikuje zneužívanie najefektívnejších vektorov. Na analytických platformách ako OSS-Fuzz, určených na vyhľadávanie chýb v softvéri s otvoreným zdrojovým kódom, sa mu pripisuje zásluha na odhalení vysoko závažných zraniteľností, ktoré zostali nepovšimnuté napriek rokom automatizovaného testovania.
Model tiež preukázal pozoruhodné schopnosti v reverzné inžinierstvoDokáže rekonštruovať časť logiky programu z skompilovaných binárnych súborov a odtiaľ lokalizovať a zneužiť chyby bez prístupu k pôvodnému zdrojovému kódu. Tento typ schopnosti približuje umelú inteligenciu k scenárom, ktoré boli donedávna považované za výhradne pre vysoko špecializované ľudské tímy.
Jednou z najčastejšie citovaných epizód v bezpečnostných hodnoteniach je takzvaný „sendvičový test“. V izolovanom laboratórnom prostredí dostal Mythos kontrolu nad systémom s explicitnými pokynmi, aby sa pokúsil... uniknúť z pieskoviska a kontaktovať výskumníka ktorý dohliadal na test. Modelu sa podarilo využiť reťaz zraniteľností na únik z obmedzeného prostredia a odoslanie e-mailu zodpovednej osobe, ktorá bola v tom čase mimo kancelárie. Hoci k incidentu došlo v skoršej internej verzii a pod priamym velením, ilustruje rozsah, v akom môže systém fungovať v zložitých scenároch s minimálnym dohľadom.
Napriek týmto demonštráciám analytici trvajú na objasnení, že Nemáme do činenia s „vedomou“ umelou inteligenciou alebo umelou inteligenciou s vlastnou vôľou.Mythos sa nerozhoduje útočiť na systémy sám; úlohy, ktoré mu boli pridelené, vykonáva čo najefektívnejšie. Riziko v tomto zmysle nespočíva v tom, že sa model vzbúri, ale v tom, že ho niekto použije – alebo ho k tomu prinúti pomocou sofistikovaných pokynov – na vykonanie škodlivých akcií.
Projekt Glasswing: Mýtus v službách obrany… pre vyvolených
Namiesto sprístupnenia širokej verejnosti sa Anthropic rozhodla obklopiť Mythos špecifickým programom, Project GlasswingIniciatíva, navrhnutá tak, aby kontrolovaným spôsobom využívala možnosti modelu na ochranu kritického softvéru, zahŕňa ponuku systému za prísnych podmienok používania vybranej skupine veľkých technologických spoločností, poskytovateľov infraštruktúry a finančných inštitúcií.
Medzi organizácie s prístupom patria giganti ako napr. Webové služby Amazon, Apple, Microsoft, Google CloudNvidia alebo Broadcomako aj firmy zaoberajúce sa kybernetickou bezpečnosťou ako CrowdStrike, ktorých vlastný chybný softvér spôsobil v roku 2024 rozsiahle globálne narušenie. K nim sa pridávajú svetoznáme banky vrátane JP Morgan Chase a niekoľko veľkých skupín z Wall Street, ako aj ďalšie organizácie zodpovedné za údržbu citlivých IT infraštruktúr.
Spoločnosť Anthropic tiež oznámila pôžičky v hodnote 100 miliónov dolárov Toto financovanie umožní týmto organizáciám používať Mythos na analýzu zraniteľností, spolu s darmi pre nadácie pre slobodný softvér, ako sú Linux Foundation a Apache Software Foundation. Oficiálny cieľ je jasný: umožniť tým, ktorí spravujú najdôležitejší softvér na svete, identifikovať a opraviť chyby skôr, ako sa takéto nástroje stanú dostupnými pre potenciálnych útočníkov.
Táto stratégia však v tomto sektore vyvoláva určité obavy. Na jednej strane posilňuje myšlienku, že technológia je dostatočne nebezpečná na to, aby si vyžadovala obmedzený prístup. Na druhej strane, Vytvára to priepasť medzi tými, ktorí profitujú zo „štítu“ Mythosu, a tými, ktorí sú vynechaní.Spoločnosti a administratívy, ktoré nie sú súčasťou Glasswingu, riskujú, že sa neskôr stretnú so zraniteľnosťami, ktoré boli identifikované a opravené v privilegovaných prostrediach, ale stále sú prítomné v ich vlastných systémoch.
V Európe je táto asymetria obzvlášť znepokojujúca pre osoby zodpovedné za kritickú infraštruktúru a bezpečnostné tímy veľkých priemyselných a finančných skupín, ktoré pozorne sledujú, či Brusel a európske hlavné mestá zabezpečujú, aby sa do podobných programov za rovnakých podmienok zapojili aj kľúčoví hráči z kontinentu. a cloudová suverenita s americkými partnermi.
Reakcia vlád, regulačných orgánov a finančného sektora
Dopad spoločnosti Mythos sa neobmedzuje len na technickú oblasť. Oznámenie modelu spustilo už za pár dní... stretnutia na vysokej úrovni v Spojených štátoch a EurópeMinister financií USA si predvolal do Washingtonu vedúcich predstaviteľov hlavných bánk krajiny, aby posúdili riziká, ktoré by systém mohol predstavovať pre finančnú stabilitu, pričom sa týchto rozhovorov zúčastnil aj predseda Federálneho rezervného systému.
Podľa únikov informácií, o ktorých informovali medzinárodné médiá, boli tieto subjekty údajne povzbudzované k Otestujte Mythos v obrannom režimepoužívajú ho na skenovanie vlastnej infraštruktúry a hľadanie slabých miest skôr, ako to urobia ostatní. Implicitným posolstvom je, že hrozba je dostatočne vážna na to, aby si vyžadovala koordinovanú verejno-súkromnú reakciu.
Medzitým spoluzakladateľ spoločnosti Anthropic potvrdil, že spoločnosť udržiava priame rokovania s vládou Spojených štátov o spoločnosti Mythose a budúcich modeloch. Tieto diskusie prebiehajú v napätom kontexte po tom, čo americké úrady nedávno zaradili spoločnosť na zoznam... riziká dodávateľského reťazca, po trení súvisiacom s používaním ich modelov ministerstvom obrany.
Za Atlantikom si to všimla Európska únia. Európska komisia verejne podporila postupný a opatrný prístup k modelom ako Mythos a Finanční regulátori v Spojenom kráľovstve a na kontinente začali cielene študovať jeho potenciálne dôsledky. pre bankovníctvo a trhy. Britský inštitút pre bezpečnosť umelej inteligencie (AISI) označil systém za významný skok vpred, pokiaľ ide o kybernetické hrozby, v porovnaní s predchádzajúcimi generáciami.
V Španielsku, hoci je verejná diskusia stále obmedzená, orgány dohľadu a tímy kybernetickej bezpečnosti z bánk a veľkých energetických spoločností tento vývoj pozorne sledujú. Pre európsky finančný sektor je akýkoľvek pokrok, ktorý by mohol uľahčiť koordinované útoky na platobné systémy, medzibankové siete alebo obchodné platformy, dôvodom na vážne obavy.
Skepticizmus, pochybnosti a debata o „humbuku“ okolo Mythosu
Správa spoločnosti Anthropic, ktorá kombinuje bezpečnostné varovania s pôsobivými údajmi o výkonnosti, sa nezaobišla bez kritiky. Niekoľko odborníkov na umelú inteligenciu a kybernetickú bezpečnosť vyzvalo na opatrnosť pri interpretácii vyhlásení spoločnostipričom treba poznamenať, že veľká časť dostupných údajov pochádza iba z interných správ.
Niektorí analytici podrobne preskúmali rozsiahlu dokumentáciu publikovanú spoločnosťou Anthropic a poukazujú na to, že číslo „tisíce zraniteľností s vysokou závažnosťou“ je založené na extrapoláciách z relatívne malého počtu manuálne skontrolovaných prípadov. V niektorých testovacích súboroch spoločnosť Mythos údajne našla značný počet kritických chýb, ale ďaleko od takmer apokalyptického scenára, ktorý naznačujú niektoré titulky.
Iné nezávislé štúdie sa pokúsili porovnať výkon Mythosu s menšími modelmi s otvoreným zdrojovým kódom, pričom odovzdali zraniteľné úryvky kódu rôznym umelým inteligenciám, aby zistili, či dokážu odhaliť rovnaké chyby. Výsledky naznačujú, že Niektoré otvorené modely sú tiež schopné identifikovať zložité zraniteľnostiTo spochybňuje myšlienku, že Mythos hrá vo všetkých scenároch v úplne inej lige.
Tieto druhy protipríkladov nepopierajú schopnosti Mythosu, ale naznačujú, že Časť diskurzu o tom, že je „príliš nebezpečné publikovať“, má aj marketingový rozmer.Prezentovanie modelu ako mimoriadne silného a zároveň potenciálne rizikového posilňuje imidž technologického lídra a zodpovednosti, čo je na čoraz konkurenčnejšom trhu veľmi cenné.
Nedávna história tohto odvetvia pripomína aj precedens GPT-2 z roku 2019, keď sa OpenAI pôvodne rozhodla nezverejniť celý model s tvrdením, že je príliš nebezpečný kvôli svojmu potenciálu generovať dezinformácie. Nakoniec bola táto verzia zverejnená bez toho, aby sa naplnila ktorákoľvek z predpovedaných katastrof, a mnohí odborníci ju uviedli ako príklad prehnanej reakcie. S Mythos, Rozdiel je v tom, že pozornosť sa už nekladie na text, ale na integritu digitálnej infraštruktúry., čo je oveľa citlivejšia oblasť pre vlády a banky.
Krehká rovnováha medzi bezpečnosťou, podnikaním a prístupom k technológiám
Okrem mediálneho hluku situácia s Mythosom nastoľuje zásadný problém: kto rozhoduje o tom, kedy je model umelej inteligencie príliš nebezpečný na vydanie A na základe akých kritérií? Zatiaľ bolo rozhodnutie zo strany spoločnosti Anthropic jednostranné a rozhodla sa ponechať systém v akejsi kontrolovanej karanténe a vyhradiť ho pre vybraných partnerov.
Tento postoj nie je založený výlučne na bezpečnostných dôvodoch. Prevádzkovanie modelu s charakteristikami Mythosu je veľmi drahé z hľadiska výpočtovej technikya samotná spoločnosť uznáva, že v súčasnosti nemá potrebnú infraštruktúru aby ho masívne sprístupnili miliónom používateľov. V praxi idú bezpečnostné opatrenia a technické obmedzenia ruka v ruke, čo dáva spoločnosti Anthropic čas na doladenie modelu aj jeho nasadenia.
Zároveň spoločnosť začala jasne rozlišovať medzi svojimi rôznymi produktmi. Zatiaľ čo Mythos zostáva najpokročilejší interný štandardHoci sú vyhradené pre výskum a strategickú spoluprácu, iné modely, ako napríklad Claude Opus 4.7, sú zamerané na každodenné použitie podnikmi a profesionálmi. Spoločnosť Anthropic dokonca verejne uznala, že Opus 4.7 je „menej schopný“ ako Mythos vo všeobecnosti a najmä pokiaľ ide o jeho kybernetické schopnosti – čo je v odvetví, ktoré zvyčajne prezentuje každý nový model ako najlepší vo všetkých smeroch, nezvyčajné.
V tejto schéme funguje Mythos ako testovacie prostredie pre možnosti novej generácieHoci komerčne dostupné modely zahŕňajú iba časť týchto funkcií s ďalšími obmedzeniami určenými na zníženie rizík, toto oddelenie „experimentálnych“ a „produkčných“ modelov môže byť rozumným prístupom pre mnohé európske organizácie, ktoré majú záujem o využitie umelej inteligencie bez toho, aby boli v prvej línii vystavenia sa riziku, za predpokladu, že existuje dostatočná transparentnosť, pokiaľ ide o skutočné funkcie každého systému.
Nakoniec sa vynára scenár, v ktorom Kybernetická bezpečnosť naplno vstupuje do éry rozsiahlej ofenzívnej a obrannej umelej inteligencieNástroje ako Mythos sľubujú urýchlenie identifikácie zraniteľností v systémoch, ktoré sú v prevádzke už roky, ale zároveň nútia prehodnotiť spôsob, akým je distribuovaná a riadená technológia, ktorá je základom digitálnej ekonomiky. Pre Európu a Španielsko bude výzvou nielen chrániť sa pred čoraz silnejšími modelmi, ale aj zabezpečiť, aby neboli vynechané z mechanizmov, ktoré im umožňujú používať ich na posilnenie vlastnej bezpečnosti.
