1. 引言
2026年4月,Anthropic团队启动了 Glasswing 项目。这是一项协作行动,旨在抢在能力日益增强的 AI 模型被用于攻击之前,保护全球最关键的软件。
此后,Anthropic团队与大约 50 家合作伙伴共同使用 Claude Mythos Preview,在全球对系统运行至关重要的软件中发现了超过一万个高危或严重漏洞。
- 过去,软件安全工作的进展受限于人们发现新漏洞的速度;
- 如今,制约因素变成了人们验证、披露和修复 AI 所发现的大量漏洞的速度。
本文将介绍 Glasswing 项目启动最初几周以来,Anthropic团队针对这一关键网络安全挑战所获得的认识。本文将重点讨论有关 Mythos Preview 性能的早期公开证据、扫描数千个开源软件项目的初步成果,以及这些进展对当今网络防御者意味着什么。还会介绍 Glasswing 项目下一步的计划,以及对未来发布 Mythos 级模型的思考。
2. 早期成果
2.1 如何讨论 Mythos Preview 的发现
软件行业长期以来的惯例,是在发现新漏洞 90 天后进行披露;如果补丁在 90 天期限结束前就已完成,则通常在补丁可用约 45 天后披露。这为最终用户留出了更新软件的时间,使攻击者难以在修复前利用漏洞。Anthropic团队自己的协调漏洞披露政策也采用这种做法。
然而,这意味着已披露漏洞只是反映 AI 模型网络能力前沿加速发展的滞后指标:目前,如果完整公开合作伙伴使用 Mythos Preview 得出的发现,仍可能给最终用户带来风险。因此,会提供能够说明模型性能的示例,以及截至目前总体进展的汇总统计数据。等到 Mythos Preview 所发现漏洞的补丁得到广泛部署后,才会更详细地介绍所获得的经验。
2.2 来自合作伙伴和外部测试人员的证据
Glasswing 项目的首批合作伙伴负责开发和维护对互联网及其他关键基础设施运行至关重要的软件。修复其代码中的缺陷,可以降低依赖这些软件的众多其他组织所面临的风险,进而降低数十亿最终用户的风险。
一个月后,大多数合作伙伴都在各自的软件中发现了数百个严重或高危漏洞,合计超过一万个。多家合作伙伴反馈其漏洞发现速度提升了十倍以上。如,Cloudflare在其关键路径系统中发现了 2,000 个缺陷,其中 400 个属于高危或严重级别;Cloudflare 团队认为,其误报率优于人类测试人员。
这些结果与外部测试人员使用 Mythos Preview 的体验一致,也与近期对该模型开展的其他评估结果相符:
- 英国 AI 安全研究所报告称,Mythos Preview 是第一个能够端到端完成其两项网络靶场任务(模拟多步骤网络攻击)的模型;
- Mozilla 在测试 Mythos Preview 时,于 Firefox 150 中发现并修复了271 个漏洞,数量超过其使用 Claude Opus 4.6 在 Firefox 148 中发现漏洞数的十倍;
- 独立安全平台 XBOW 报告称,在其 Web 漏洞利用基准测试中,Mythos Preview “相较所有现有模型都有显著提升”,并且以单位 token 计算,展现出“前所未有的精确度”;
- 最近发布的两个用于衡量模型漏洞利用开发能力的学术基准 ExploitBench 和 ExploitGym显示,Mythos Preview 的表现最强。Anthropic团队在 Frontier Red Team 博客中更详细地讨论了这些基准所揭示的模型能力。
更广泛地说,现在看到,已修补的软件正以快得多的速度发布。Palo Alto Networks 的最新版本所包含的补丁数量是平常的五倍以上。Microsoft 表示,其将发布的新补丁数量“还会在一段时间内继续呈上升趋势”。Oracle 发现并修复旗下产品和云服务漏洞的速度也达到过去的数倍。
Mythos Preview 也被证明对其他类型的安全工作很有帮助。如,在一家 Glasswing 合作银行中,威胁行为者入侵客户电子邮件账户并拨打伪造身份的电话后,Mythos Preview 协助检测并阻止了一笔 150 万美元的欺诈性电汇。
3. 开源软件
过去几个月里,Anthropic 使用 Mythos Preview 扫描了 1,000 多个开源项目。这些项目共同支撑着互联网的大部分运行,也支撑着Anthropic自身的大量基础设施。
截至目前,Mythos Preview 在这些项目中发现了据其估计为 6,202 个高危或严重漏洞;若计入它估计为中危或低危的漏洞,总数为 23,019 个。
其中 1,752 个被评为高危或严重的漏洞,目前已经由六家独立安全研究公司中的一家进行仔细评估;少数情况下则由Anthropic自行评估。在这些漏洞中,90.6%(1,587 个)被证明是有效的真阳性,62.4%(1,094 个)被确认为高危或严重级别。这意味着,即使 Mythos Preview 不再发现任何新漏洞,按照当前分类后的真阳性率计算,它也有望在开源代码中找出近 3,900 个高危或严重漏洞——这还不包括它为 Glasswing 项目合作伙伴发现的漏洞。需要说明的是,Anthropic团队计划在一段时间内继续扫描开源代码,因此预计这一数字还会上升。
Mythos Preview 发现的一个开源漏洞实例位于 wolfSSL 中。wolfSSL 是一个以安全性著称的开源密码学库,在全球数十亿台设备中使用。Mythos Preview 构造出了一种漏洞利用,可让攻击者伪造证书,如借此托管一个冒充银行或电子邮件服务商的网站。尽管网站完全由攻击者控制,最终用户看起来却会觉得它完全合法。Anthropic将在未来几周发布对这个现已修复漏洞的完整技术分析;该漏洞已被分配编号 CVE-2026-5194。
正如上文所述,修复这类缺陷的瓶颈,在于人类对漏洞进行分类、报告以及设计和部署补丁的能力。借助 Mythos Preview,发现漏洞本身已经变得容易得多。Anthropic团队制作了一个开源漏洞信息面板,如下所示。它会展示披露流程中的不同步骤,并持续追踪Anthropic的进展。面板展示的是所有严重级别的漏洞,而不仅仅是最初被 Mythos Preview 评估为高危或严重级别的子集。请注意,每个阶段的数量都会大幅下降,这反映了验证并修复每个漏洞所需的人力投入。

该开源漏洞信息面板,展示所有严重级别的漏洞,而不仅仅是 Mythos Preview 估计为高危或严重级别的漏洞。
Anthropic团队的漏洞分类流程投入很大。首先,Anthropic或合作的外部安全公司之一会复现 Mythos 发现的问题,并重新评估其严重程度。确认漏洞真实存在后,Anthropic会检查是否已有相应修复,并向软件维护者撰写详细报告。Anthropic在这里非常谨慎:开源软件维护者除了面对日常维护挑战,还在承受低质量 AI 生成缺陷报告的冲击。事实上,多位维护者反馈他们当前的处理能力已经严重不足;有些人甚至要求Anthropic降低披露速度,因为他们需要更多时间设计补丁。(Mythos Preview 发现的一个高危或严重漏洞,平均需要两周才能修复。)
应维护者要求,Anthropic有时会跳过进一步评估,直接披露缺陷。目前,Anthropic已经报告了 1,129 个此类未经审查的缺陷,其中 Mythos Preview 估计有 175 个属于高危或严重级别。
初步估计,截至目前已向维护者披露 530 个高危或严重缺陷。在直接披露的情况下,这一数字以 Claude 对严重程度的评估为依据;如果能够获得维护者或安全合作伙伴的评估,则以其结果为依据。另有 827 个已经确认的漏洞——严重程度同样按上述方法估计为高危或严重——正等待Anthropic尽快披露。
在已报告的 530 个高危或严重缺陷中,75 个目前已得到修复,其中 65 个已经发布公开安全公告。补丁数量仍相对较少,原因有三。第一,目前仍处于协调漏洞披露政策所规定的 90 天期限早期;预计很快会有更多补丁落地。第二,很可能低估了补丁数量,因为有些漏洞在没有公开安全公告的情况下就已修复;对于这些情况,只能依靠 Claude 自行扫描补丁。第三,补丁数量较少确实反映了一个真实问题:即使Anthropic的披露速度相对缓慢,Mythos Preview 仍在进一步加重一个已经超负荷运转的安全生态系统的压力。
与修复漏洞的困难相比,发现漏洞相对容易,这对网络安全构成了一项重大挑战。成功应对这一挑战,将使人们的软件比过去安全得多。下文将讨论网络防御者可以采用的一些调整措施。
4. 适应网络安全的新阶段
具备与 Mythos Preview 类似网络安全技能的模型,很快就会得到更广泛的使用。软件行业显然需要付出更大规模的共同努力,才能管理这些模型将产生的大量发现。
目前,从漏洞被发现,到补丁完成,再到最终用户广泛部署补丁,往往存在很长的时间差。这给攻击者利用关键软件留下了重要窗口。Mythos 级模型大幅减少了发现和利用漏洞所需的时间与成本,从而放大了这些时间差带来的风险。最终,Mythos 级模型将帮助开发者在缺陷部署前发现它们,进而构建安全得多的软件。但在这个过渡时期——漏洞被迅速发现,补丁却缓慢部署——会出现新的风险。
软件开发者和用户现在就应采取行动,降低自身面临这些风险的程度。以下建议并不新颖,许多研究人员(包括 Anthropic 的研究人员)也正在探索更好、更持久的解决方案。在此期间,把基本工作做好至关重要:
- 软件开发者应缩短补丁周期,尽快提供安全修复。审慎使用公开可用的 AI 模型可以提供帮助;Anthropic正在开发工具并分享研究成果,以支持这项工作(详见下文)。开发者还应尽可能简化更新安装流程,帮助用户及时更新软件;在可行范围内,应更积极地提醒仍在运行已知存在漏洞的软件的用户。
- 网络防御者应缩短补丁测试和部署周期。由美国国家标准与技术研究院和英国国家网络安全中心等机构提出的关键控制措施现在变得更加重要,因为它们不依赖任何一个补丁及时落地也能提升安全性。这些措施包括强化网络默认配置、强制使用多因素身份验证,以及保留完整日志用于检测和响应。
4.1 使用公开可用的 AI 模型进行网络防御的工具
许多已广泛提供的模型现在就能发现大量软件漏洞,即使它们还无法找到最复杂的漏洞,或者无法像 Claude Mythos Preview 那样有效地加以利用。Glasswing 项目已经促使许多其他组织使用这些广泛可用的模型对自己的代码库采取行动;Anthropic团队正在努力让这项工作变得容易得多。
首先,Anthropic已经面向 Claude Enterprise 客户发布 Claude Security 公测版。这款工具可以帮助团队扫描代码库中的漏洞,并为漏洞生成修复建议。发布后的三周里,Claude Opus 4.7 已被用于修复超过 2,100 个漏洞。(这一速度快于上述开源软件修复,主要是因为企业修复的是自己的代码,而开源修复通常依赖通过协调披露流程开展工作的志愿维护者。)
Anthropic还启动了网络安全验证计划。它允许出于合法网络安全目的——如漏洞研究、渗透测试和红队测试——使用Anthropic模型的安全专业人员,在不受某些旨在防止网络滥用的安全防护措施限制的情况下开展工作。
现在,Anthropic正应符合条件的客户安全团队请求,向其提供Anthropic及合作伙伴配合 Mythos Preview 使用的工具。Anthropic的目标,是让用户无需进行大量设置,也能更容易地充分发挥高能力公开模型的最佳性能。本次发布包括:
- Anthropic与合作伙伴构建并共享的技能(用于重复性工作的自定义指令);
- 一个帮助 Claude 绘制代码库结构、启动扫描子智能体、分类研究结果并撰写报告的工作框架;
- 一个威胁模型构建器,用于分析代码库、识别潜在攻击目标,并据此确定模型工作的优先级。
Glasswing 项目的合作伙伴之一 Cisco,最近也将其 Foundry Security Spec 开源,以帮助其他防御者构建与其自身所用系统类似的评估系统。
5. 支持生态系统
Anthropic已经与 Open Source Security Foundation 的 Alpha-Omega 项目建立合作关系,支持该基金会帮助维护者处理和分类缺陷报告。Anthropic也在继续发布有关前沿模型能力如何最有效地支持网络防御者的研究。
Anthropic还支持了 ExploitBench 和 ExploitGym 的开发。这两个新基准让研究人员可以持续追踪前沿 AI 模型的漏洞利用开发能力,具体讨论见Measuring LLMs’ ability to develop exploits。Anthropic还通过外部研究人员访问计划支持其他高质量定量基准的开发。最后,Claude for Open Source为维护者和贡献者提供支持;Anthropic也承诺,未来会扫描所有被自身采用的开源软件包。
6. Glasswing 项目的下一步计划
AI 的发展速度意味着,许多不同的 AI 公司很快都会开发出能力与 Mythos Preview 相当的模型。目前,没有任何一家公司——包括 Anthropic——开发出足以防止此类模型遭到滥用并可能造成严重伤害的强大安全防护措施。这正是Anthropic尚未向公众发布 Mythos 级模型的原因。但这也是Anthropic启动 Glasswing 项目的原因:如果能力相当的模型在缺乏这些安全防护措施的情况下发布,几乎任何人利用存在缺陷的软件都会迅速变得极为廉价和容易。
Glasswing 帮助对系统运行最为重要的网络防御者获得非对称优势。然而,尽可能多的组织都迫切需要加强网络防御。在此希望,广泛可用的模型,以及Anthropic随模型提供的新工具、资源和研究成果,能够帮助这些组织改善自身的网络安全态势。
下一步,Anthropic将与包括美国及其盟国政府在内的关键合作伙伴共同推进,把 Glasswing 项目扩展到更多合作方。也期待在不久的将来,在开发出所需的强大得多的安全防护措施之后,面向公众正式发布 Mythos 级模型。
越过这些风险之后,一个令人鼓舞的世界正在等待我们:在那里,重要代码所得到的加固远胜于今天,黑客攻击也少得多。尽管仍有许多障碍,依然相信 Glasswing 项目能够帮助我们抵达那里。
参考资料
[1] Anthropic团队2026年5月22日博客 Project Glasswing: An initial update
353

被折叠的 条评论
为什么被折叠?



