💼較早收集於 0m

Claude Mythos 揭露企業修補流程過慢的致命弱點

Claude Mythos 揭露企業修補流程過慢的致命弱點
PostLinkedIn
💼閱讀原文: VentureBeat

💡AI 現已能自主發現零日漏洞,傳統的 5 天修補週期已成為巨大的安全隱患。

⚡ 30-Second TL;DR

有什麼變化

Claude Mythos 能在主流作業系統與瀏覽器中自主發現數千個零日漏洞。

為什麼重要

AI 驅動的漏洞發現能力迫使網路安全典範轉移,企業必須從被動修補轉向預測性、高速度的修復策略。

下一步行動

導入結合 CISA KEV 狀態、EPSS 分數與 CVSS 的三層優先級過濾機制,以減少高達 95% 的緊急修復工作量。

誰應關注:Enterprise & Security Teams

關鍵要點

  • Claude Mythos 能在主流作業系統與瀏覽器中自主發現數千個零日漏洞。
  • 漏洞利用時程大幅縮短,部分漏洞在揭露後不到 10 小時內即遭攻擊。
  • 僅依賴 CVSS 評分已不足夠,建議採用結合 CISA KEV 與 EPSS 的三層過濾機制。

🧠 深度解析

Web-grounded analysis with 26 cited sources.

🔑 增強重點摘要

  • Anthropic的Claude Mythos模型並非專為安全而設計的通用模型,但在測試中展現出卓越的網路安全能力,能夠自主發現並利用零日漏洞,其成功開發漏洞利用程式的機率超過83%。
  • Mythos模型在測試中發現了數千個零日漏洞,其中包含一些已存在數十年、經過數百萬次自動測試和人類安全審查仍未被發現的缺陷,例如OpenBSD中一個27年未被發現的漏洞。
  • Anthropic已啟動「Project Glasswing」計畫,將Claude Mythos Preview模型提供給包括AWS、Apple、Microsoft、Google、CrowdStrike、Palo Alto Networks和Linux Foundation等約50個合作夥伴,用於強化全球關鍵軟體的防禦,而非公開發布,以避免其攻擊潛力被濫用。
  • Project Glasswing在一個月內已發現超過10,000個高嚴重性或關鍵級別的軟體漏洞,其中在超過1,000個開源專案中估計有6,202個高或關鍵嚴重性漏洞,且超過90%的已審查發現被確認為有效。
  • 英國AI安全研究所獨立證實,Mythos是第一個能夠完成端到端模擬32步驟企業網路攻擊的AI模型,並在專家級奪旗賽中解決了73%的問題,這為AI輔助攻擊能力設定了新基準。
📊 競品分析▸ Show

null

🛠️ 技術深入

  • Claude Mythos Preview是一個通用型AI模型,但在安全測試中展現出超越以往模型的網路安全能力。
  • 該模型能夠自主識別並利用零日漏洞,在超過83%的案例中首次嘗試就成功重現漏洞並開發出可用的漏洞利用程式。
  • Anthropic使用了一個簡單的代理腳手架(agentic scaffold)進行漏洞發現。該系統會在隔離的容器中啟動被測專案及其原始碼,然後調用Claude Code with Mythos Preview,並提示其尋找安全漏洞。
  • 在典型的運行中,模型會閱讀程式碼以假設漏洞,運行實際專案以確認或拒絕懷疑,根據需要添加調試邏輯或使用調試器,最後輸出負面結果或包含概念驗證漏洞利用程式和重現步驟的錯誤報告。
  • Mythos Preview能夠在數小時內編寫出專家滲透測試人員需要數週才能開發的漏洞利用程式。
  • 該模型能夠將多個小型漏洞串聯成一個毀滅性的攻擊鏈,例如開發出一個串聯四個漏洞的瀏覽器漏洞利用程式,以實現完整的沙箱逃逸,繞過瀏覽器渲染器沙箱和底層作業系統沙箱。
  • Mythos在SWE-bench Verified(針對真實世界GitHub問題的自主軟體工程標準評估)上得分93.9%,在更難的SWE-bench Pro上得分77.8%,在Terminal-Bench 2.0(評估自主命令列操作)上得分82.0%。
  • Anthropic的Claude Security產品(基於Claude Opus 4.7)採用不同的方法,它像安全研究人員一樣推理程式碼,閱讀Git歷史記錄,追蹤跨多個檔案的資料流,並理解業務邏輯,旨在捕捉僅在上下文中有意義的漏洞。
  • Claude Security在報告結果之前會進行對抗性自我驗證步驟,即Claude會質疑自己的結果。

🔮 前景展望AI analysis grounded in cited sources

企業修補流程將面臨巨大壓力,需要大幅加速。
AI以機器速度發現漏洞的能力,使得傳統的數月修補週期變得不可持續,企業必須縮短從發現到修復的時間。
AI將成為網路安全攻防的關鍵工具,改變攻防平衡。
Claude Mythos展示了AI在自主發現和利用零日漏洞方面的卓越能力,這意味著攻擊者也可能獲得類似工具,導致更頻繁、更複雜的攻擊,同時也為防禦方提供了前所未有的檢測能力。
漏洞管理策略必須從單純的CVSS評分轉向更全面的風險評估。
僅依賴CVSS評分已不足以應對AI加速的漏洞發現速度,結合CISA KEV和EPSS等威脅情報的風險優先級排序將變得至關重要,以區分實際可被利用的威脅。

時間線

2021-01
Anthropic由OpenAI前成員Dario Amodei和Daniela Amodei等人創立,專注於AI安全研究。
2022-12
Anthropic發表《憲法式AI:來自AI回饋的無害性》論文,引入了塑造後續Claude模型的訓練方法。
2023-03
Anthropic推出Claude和Claude Instant,首次向選定合作夥伴和研究人員提供。
2023-07
Claude 2公開發布,提供更廣泛的訪問權限。
2024-03
Anthropic發布Claude 3系列模型(Haiku、Sonnet和Opus),代表了能力的重大進步。
2026-04
Anthropic宣布推出Claude Mythos Preview模型和Project Glasswing計畫,揭示了Mythos自主發現和利用零日漏洞的卓越能力。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: VentureBeat