

图片来源:Primakov / Shutterstock
1. 什么是 Claude Mythos?
Claude Mythos 是 Anthropic 开发的先进 AI 模型,专为网络安全和医疗健康应用而优化。
Mythos 5 最初于 4 月向一小批经过筛选的技术合作伙伴发布,随后计划进行更广泛的推广。
Anthropic 成立了 Project Glasswing(玻璃翼项目),这是一个联盟,向基础设施提供商、开源开发者以及大型科技公司提供有限且受控的 Mythos 访问权限。该计划旨在帮助防御者比攻击者(其中许多也开始严重依赖 AI 工具)更快地发现和修复漏洞。
2. Claude Mythos 具备哪些能力?
Project Glasswing 的 50 家初始合作伙伴利用 Mythos 在所有主要操作系统和所有主流网络浏览器中发现了超过 10.000 个高危或严重漏洞。
该模型能够识别出即使是最有能力的资深安全研究人员也多年未能发现的漏洞,例如 OpenBSD 中存在 27 年的一个缺陷。它还被证明能够将多个漏洞进行组合利用。
3. Anthropic 如何限制 Claude Mythos 的访问?
Anthropic 表示,之所以限制该前沿 AI 模型的更广泛可用性,是因为其能力可能容易被攻击者滥用。
6 月,该技术又向另外 150 个组织开放。所有 Mythos 合作伙伴都必须接受为期 30 天的数据保留策略,用于安全监测。
由于 Mythos 的可用性迫使特朗普政府重新考虑其“不干预”的 AI 监管方针,美国政府于 6 月 15 日对 Claude Fable 5 和 Claude Mythos 5 实施了出口管制。这些限制措施本应阻止美国境内外外国国民的访问,但已于 6 月 30 日解除。
4. 什么是 Claude Fable?
为满足更广泛的使用需求,Anthropic 推出了 Claude Fable 5.该模型基于相同的底层技术,但带有严格的护栏,限制了在“高风险”网络安全领域的操作。被标记的查询会自动路由到更早、能力较弱的 Opus 4.8 大型语言模型。
5. Anthropic 的安全供应商合作伙伴如何利用 Mythos 的访问权限?
Anthropic 的 Project Glasswing 合作伙伴之一 Cisco 开源了其 Foundry Security Spec,这是一种与模型无关的安全测试“约束框架”,以便其他供应商和企业安全防御者能够在此基础上构建类似的工作流程,而无需从头开始。
在最近的一次网络会议中,Cisco 代表表示,防御者可以利用 AI 以更快的速度和更大的规模识别、确认和解决安全问题。基于“发现一个问题,修补一个问题”的传统漏洞修复模式已不再足够,因为攻击者正在利用 AI 加快从漏洞发现到利用的速度。
Cisco 已经在内部使用 AI 扫描其整个产品组合中的 18 亿行代码。
Cisco 指出,较小的企业不一定需要访问受限 AI 模型来改善安全性;在小型团队中,通过改进安全基础(如身份验证、分段、零信任)以及优先修复已被积极利用的漏洞,可以取得更大成效。
6. 其他 AI 供应商是否提供与 Claude Mythos 相媲美的产品?
Mythos 是前沿 AI 模型最突出的代表,这类模型能够以远超人类团队的规模和速度自动化发现 0Day 漏洞。
其他几家供应商也拥有面向高能力、安全导向操作的前沿 AI 模型,而另一些供应商则拥有易于应用于网络安全研究的强大开放模型。
因此,Claude Mythos 远非唯一的选项。
例如,OpenAI 的 GPT-5.4-Cyber(及 GPT-5.5)在漏洞分析与发现、恶意软件分析以及威胁建模方面均有应用。安全供应商、企业和研究人员可通过 OpenAI 的 Trusted Access for Cyber 计划获得该技术的访问权限。
中国网络安全公司三六零安全科技开发了“图灵风”(Tulongfeng),其将自己描述为“中国版Mythos”。
高性能开放模型——包括 DeepSeek V3.2 和 Llama 4——可在 GPU 基础设施上私有运行,并应用于网络安全研究。日本供应商 Sakana AI 的 Fugu 则提供了另一类别中的选项。
7. 网络安全批评者如何评价 Claude Mythos?
信息安全评论者指出,虽然 Claude Mythos 无疑十分先进,但营销声称它能可靠地攻破生产系统,这夸大了其能力。
安全专业人士通过播客及其他渠道抱怨,Claude Fable 中过于敏感的护栏会将摘要安全相关博文、甚至拼写“exploit”一词的请求降级到 Opus 4.8.更不用说处理任何日常信息安全任务了。
其他专家警告说,使用前沿 AI 模型进行网络安全研究时,误报很可能成为一个问题。
更广泛的批评是,更快地发现更多漏洞并不能解决可靠修复安全缺陷或应对非技术性攻击路径(如社会工程)这一更大问题。
8. 企业首席信息安全官应如何应对 Mythos 的发展?
组成五眼联盟的西方情报机构发表声明警告,诸如 Claude Mythos 之类的前沿 AI 模型正在“从根本上改变进攻和防御网络能力”,其速度以月计而非年计。
“虽然 AI 会随着时间的推移帮助我们改善网络防御,但它同时也加速了网络威胁的速度、规模和复杂性,”包括美国国家安全局和英国国家网络安全中心在内的该联盟警告道。
企业需要将 AI 用于加强防御,作为提升网络安全韧性更广泛计划的一部分。
一位专家警告说,能够比任何人类对手更快地绘制真实攻击路径的 AI 系统正迅速成为一种普遍威胁,而大多数组织对其威胁模型将面临的影响远未做好准备。
“我们现在拥有能够在软件、供应商和关键基础设施之间比人类对手更快地绘制真实攻击路径的 AI 系统,”咨询公司 Elixirr 的合伙人兼首席信息安全官、前麦肯锡合伙人 Joe Hubback 表示。“而随着 Mythos 级别的能力准备进行广泛商业发布,这不再是一个小众的研究问题,而是每个组织都必须纳入其威胁模型的事项。”
云安全联盟的一份 AI 安全报告警告,AI 显著压缩了漏洞发现与利用之间的时间,超越了传统的补丁-响应安全模型。组织应为来自 Project Glasswing 及其他来源的 AI 发现漏洞的持续浪潮做好准备。
“Mythos 中展现的能力将很快变得更为广泛可用,从而大幅增加组织将面临的复杂新型攻击的数量和频率,”该报告警告。
企业安全防御者需要转向一种“Mythos 就绪”的方法,其核心是持续漏洞运营、更快确定优先级以及改进事件响应。


