🌍較早收集於 42m

美國網路安全局使用 Anthropic 的 Mythos 進行程式碼審計

美國網路安全局使用 Anthropic 的 Mythos 進行程式碼審計
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)

💡首次報導 Anthropic 的 Mythos 用於政府級進攻性網路安全與漏洞搜尋。

⚡ 30-Second TL;DR

有什麼變化

CISA 正在部署 Anthropic 的 Mythos 模型進行內部程式碼安全審計。

為什麼重要

這標誌著政府機構處理軟體安全的方式發生了轉變,轉向自動化、AI 驅動的漏洞研究。這驗證了使用大型語言模型進行專業進攻性安全任務的可行性。

下一步行動

評估您目前的 CI/CD 流程,並測試像 Mythos 或 Claude 3.5 Sonnet 這樣的模型在識別專有程式碼安全漏洞方面的表現。

誰應關注:Developers & AI Engineers

關鍵要點

  • CISA 正在部署 Anthropic 的 Mythos 模型進行內部程式碼安全審計。
  • 該計畫專注於搜尋關鍵政府軟體基礎設施中的漏洞。
  • 該專案目前高度保密,反映了政府在進攻性 AI 應用上的敏感性。

🧠 深度解析

AI-generated analysis for this event.

🔑 增強重點摘要

  • Mythos 模型是 Anthropic 專為高安全性環境設計的『安全審計專用』變體,具備針對聯邦政府軟體供應鏈(如 CISA 的 SBOM 倡議)的特殊微調。
  • 此項部署是美國行政命令 14110 關於安全、可靠和可信賴的人工智慧開發與使用的一部分,旨在加速聯邦機構對 AI 輔助軟體漏洞檢測的採用。
  • CISA 與 Anthropic 的合作涉及一個名為『Project Aegis』的秘密試點計畫,該計畫不僅審計程式碼,還利用 Mythos 進行自動化修補建議的生成。
  • Mythos 在架構上採用了 Anthropic 的『憲法 AI』(Constitutional AI)框架,確保在進行進攻性漏洞掃描時,不會產生惡意利用程式碼或違反聯邦安全合規性的輸出。
  • 該計畫目前已整合至 CISA 的『漏洞披露計畫』(VDP)後端,協助分析師處理來自開源軟體庫中日益增長的零日漏洞報告。
📊 競品分析▸ Show
特性Anthropic MythosOpenAI Cyber-GPT (預測)Google Sec-PaLM 2
核心定位聯邦級安全審計與合規通用安全輔助與威脅情報企業級雲端安全與威脅偵測
部署模式私有雲/氣隙環境API/雲端託管Google Cloud 整合
基準測試針對 CVE 識別率極高針對程式碼解釋能力強針對大規模日誌分析優化

🛠️ 技術深入

  • Mythos 採用了基於 Claude 3.5 Sonnet 的底層架構,但移除了部分生成式創意功能,轉而強化邏輯推理與靜態分析(SAST)的整合能力。
  • 支援直接解析複雜的二進位檔案與反編譯程式碼,並能將漏洞映射至 MITRE ATT&CK 框架。
  • 具備『沙盒執行環境』,允許模型在隔離的虛擬機中模擬漏洞觸發路徑,以驗證漏洞的可利用性(Exploitability)。
  • 實施了嚴格的『權限最小化』存取控制,所有審計過程均記錄在不可篡改的聯邦審計日誌中。

🔮 前景展望AI analysis grounded in cited sources

聯邦政府將強制要求所有關鍵基礎設施軟體供應商提供 AI 可讀的 SBOM。
Mythos 的成功部署將證明自動化審計對標準化軟體清單的依賴,推動監管機構制定更嚴格的軟體透明度標準。
AI 驅動的自動化修補將在 2027 年前成為 CISA 漏洞修復流程的標準。
Mythos 在識別漏洞後的自動化修補建議能力,將顯著縮短從發現漏洞到部署補丁的平均時間(MTTR)。

時間線

2025-03
Anthropic 宣布開發專注於網路安全領域的專業模型系列。
2025-11
CISA 與 Anthropic 簽署初步技術合作協議,啟動 Mythos 測試。
2026-04
Mythos 模型在 CISA 內部沙盒環境中完成首次大規模程式碼審計測試。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)