Claude Mythos 5 驱动 Claude Security 漏洞扫描器
TECH

Claude Mythos 5 驱动 Claude Security 漏洞扫描器

22+
Signals

战略概览

  • 01.
    Claude Security 的漏洞扫描现在运行在 Claude Mythos 5 上,该模型此前仅通过 Project Glasswing 向经过审核的防御方提供,目前该集成已面向 Claude Enterprise 客户开放公测,按标准 token 使用量计费,无需额外附加费用。
  • 02.
    Claude Security 并未以开放提示词的形式暴露模型,而是扫描选定的 GitHub 仓库,追踪文件间的数据流,并返回按 CWE 类别、严重性和置信度分类的发现结果,同时提供修复建议,但需人工审核后方可实施。
  • 03.
    除产品集成外,Anthropic 还推出了 Defender Advantage 基金(0xDAF),承诺投入 3500 万美元的 Claude 积分,用于支持修补和加固开源软件的组织,延续了此前通过 Project Glasswing 直接捐赠的 400 万美元。
  • 04.
    Anthropic 引用的基准测试显示,Mythos 5 在 CyberGym 基准上复现了 83.1% 的漏洞,而 Claude Opus 4.6 仅为 66.6%;随着项目扩展至约 150 个组织,Project Glasswing 的访问定价已从每百万输入/输出 token 25/125 美元降至 10/50 美元。

深度分析

封装即安全机制

Claude Mythos 5 与普遍可用的 Claude Fable 5 被描述为同一底层模型,Fable 5 针对双重用途能力增加了额外的安全措施,而 Mythos 5 则没有 [1]。正是这一差距决定了 Claude Security 的设计方式:产品并未向企业客户开放自由输入提示词的界面,而是返回结构化的扫描结果,包括按 CWE 类别、严重性、置信度评级分类的发现,以及需人工审核后才能部署的修复建议 [2]。由于不存在自由文本交互界面,该模型在架构上被阻止被引导去编写漏洞利用代码。

这种通过产品设计实现的限制,实际上也是一种变现机制,社区对此反应中已体现出张力。Reddit 的 ClaudeAI 社区在经历长时间评论讨论后,普遍认为 Anthropic 并未向任何人(无论是企业还是其他用户)开放原始的 Mythos 5 访问权限;它只是一个具有固定工作流程的狭义应用场景,与无限制的模型访问相去甚远。讨论中一个明显的潜流是,对 Mythos 早前‘过于危险,无法公开发布’的描述,是否实际上为这种仅限扫描、付费访问的层级做了铺垫。Payward 联合首席执行官 Arjun Sethi 对同一产品决策持更乐观的看法,他认为前沿 AI 颠覆了传统的攻击者/防御者不对称性,因为模型现在可以像攻击者一样以机器规模阅读每一行代码 [3]

发现速度超越防御:新的瓶颈

Anthropic 宣称的核心能力是在 CyberGym 漏洞复现基准测试中,Mythos 5 的表现从 Claude Opus 4.6 的 66.6% 提升至 83.1% [4]。围绕发布进行的访谈(包括与 Brinqa 首席安全官 Brad Hibbert 在 Cloud Security Podcast 上的对话)将这一进展更多地描述为一种‘气候变迁’式的转变:由 AI 驱动的持续、累积性漏洞发现,取代了 Heartbleed 或 Log4j 这类一次性事件,漏洞从发现到被利用的时间从数月压缩至数周甚至数天,三个中等严重性权限提升漏洞的链式组合现在足以达到过去一个严重 CVE 才能实现的效果。

但发布期间引用的安全从业者对此能力是否真正改变了日常防御工作提出了质疑。云安全联盟的 Rich Mogull 认为,对大多数从业者而言,网络安全现状并未改变,他建议应系统性准备而非恐慌 [6]。Halcyon 的 Cynthia Kaiser 进一步指出,攻击者在没有 AI 辅助的情况下已极为高效,能在不到一小时内攻破某些受害者,这削弱了‘AI 扫描是主要威胁驱动因素’的观点 [5]。分析师也对 Anthropic 自身的严重性声明提出质疑:数千个严重漏洞的报告,其依据是专家承包商在仅 198 个手动审查案例中约 90% 同意了 Claude 的严重性评级,且至少有一个 FFmpeg 的发现被 Anthropic 自身审查后认定不属于严重级别 [5]。根据这一批评,更快发现漏洞的实际效果并未缓解真正的瓶颈——即漏洞分类和修补能力,而非发现能力。

访问范围扩大,价格下降:Glasswing 的发展轨迹

Claude Security 的公测建立在 Project Glasswing 基础之上,该项目是 Anthropic 于 2026 年 4 月 7 日启动的邀请制计划,初始合作伙伴包括 AWS、Apple、Cisco、CrowdStrike、Google、JPMorganChase、Microsoft 和 NVIDIA 等 11 家机构,为其提供安全研究用的、安全限制放宽的 Mythos 版本 [7]。该项目此后大幅扩展,新增约 150 个组织,覆盖 15 余个国家,据其自身统计,已为参与者发现超过 10,000 个高或严重级别漏洞;访问权限仍为邀请制,受 NDA 约束,并需与美国政府协商批准 [8]。访问价格也已下降:直接访问 Mythos 5 现在每百万输入 token 收费 10 美元,输出 token 收费 50 美元,而此前的 Mythos Preview 版本为 25 和 125 美元 [4]

此次扩展还吸纳了一个新领域。Payward(Kraken 的母公司)于 2026 年 8 月中旬加入 Glasswing,成为首家获得访问权限的加密公司,此前已有超过 40 家比特币和加密公司签署公开信,要求获得前沿模型的防御性访问权限 [3]。这一序列——公开信后 Payward 被纳入计划——是行业集体游说后成功进入 Glasswing 的具体实例。

压缩的时间线已触及监管机构

在本次发布前的私测期间,已有报道指出更快漏洞发现带来的具体下游影响:Mozilla 在测试 Mythos 后修复了 271 个 Firefox 漏洞,研究人员利用它串联漏洞绕过了 macOS 防护机制。这些结果正是观察者将此次转变描述为漏洞利用时间线变化而非一次性能力跃升的原因,三个中等严重性漏洞的链式组合现在可完成过去一个严重 CVE 的工作,而过去 30、60 或 90 天的修复窗口期,已越来越跟不上攻击者在漏洞类别公开后的行动速度。

这种时间压缩已至少影响到印度的监管机构:报道称,印度 CERT-In 要求组织在 12 小时内完成修补,印度储备银行举行咨询会议,旁遮普国家银行划拨额外网络安全预算,这些举措均归因于 AI 辅助漏洞发现带来的更快利用时间线。报道附带的提醒至关重要:由 Mythos 等工具推动的加固措施仅适用于未来,不具备追溯性,因此即使新扫描的代码库能更快修补,遗留和已部署的系统仍处于暴露状态。记者 Siddharth Jindal 对根本矛盾的描述值得铭记:Mythos 发现漏洞而非制造漏洞,但发现漏洞的能力本身就暗示了协助修补的能力,这正是同一句话中蕴含的防御承诺与双重用途风险。

历史背景

启动 Project Glasswing,向一组初始审核合作伙伴(AWS、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、NVIDIA、Palo Alto Networks)提供安全限制放宽的 Claude Mythos 版本,用于安全研究。
Anthropic 发布了 Claude Code 的 Claude Security 插件(测试版),这是一个在终端中运行的多智能体漏洞扫描器。
Payward 宣布加入 Project Glasswing,成为首家获得 Claude Mythos 5 访问权限的加密公司,此前有 40 多家比特币/加密公司签署公开信。
Anthropic 宣布 Claude Mythos 5 现在为 Claude Security 的漏洞扫描提供支持,面向 Enterprise 客户开放公测,并推出 3500 万美元的 Defender Advantage 基金(0xDAF),用于开源安全。
项目扩展至约 150 个新组织,覆盖 15 余个国家;访问权限仍为邀请制,受 NDA 约束,并需与美国政府协商批准。

关键关系图

关键玩家
主题

Claude Mythos 5 驱动 Claude Security 漏洞扫描器

AN

Anthropic

Claude Mythos 5 和 Claude Security 的开发者;Project Glasswing 和 Defender Advantage 基金的运营方

PR

Project Glasswing founding partners (AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks)

首批获得 Mythos 级模型早期访问权限的审核合作伙伴,用于关键软件防御

PA

Payward / Kraken

首家报道加入 Project Glasswing 的加密公司,使用 Claude Mythos 5 为其安全部门服务

CL

Claude Enterprise customers

由 Mythos 5 驱动的 Claude Security 公测版的最终用户

事实来源

8 条引用
  1. [1] Introducing Claude Fable 5 and Claude Mythos 5
  2. [2] Anthropic Brings Claude Mythos 5 to Claude Security
  3. [3] Kraken Parent Payward Joins Anthropic's Project Glasswing With Claude Mythos Access
  4. [4] Anthropic Deploys Claude Mythos 5 in Security Tools, $35M Open-Source Fund
  5. [5] Security Experts on Claude Mythos and Hacking
  6. [6] Claude Mythos: Hype vs Reality
  7. [7] Claude Mythos 5 and Project Glasswing Security Teams
  8. [8] Claude Mythos 5 Project Glasswing Cyberdefenders Expansion

来源文章

Top 3

THE SIGNAL.

Analysts

称 Mythos 5 是一项真正的技术进步,但公众对此的反应尚未得到证据支持,指出从业者与政策制定者之间存在沟通鸿沟。

Isaac Evans, Founder/CEO, Semgrep
谨慎乐观 / 持保留态度

认为对大多数从业者而言,网络安全现状并未根本改变,主张系统性准备而非恐慌。

Rich Mogull, Chief Analyst, Cloud Security Alliance
对炒作持怀疑态度

指出攻击者在没有 AI 辅助的情况下已极为高效,勒索软件团伙能在不到一小时内攻破受害者,表明 AI 扫描并非主要威胁驱动因素。

Cynthia Kaiser, former FBI cybersecurity official, Halcyon
持怀疑态度

认为前沿 AI 颠覆了传统的攻击者/防御者不对称性,使防御者能以机器规模阅读代码,如同攻击者一般。

Arjun Sethi, Co-CEO, Payward (Kraken's parent)
支持
The Crowd

Claude Security scans now run on Claude Mythos 5, available today in public beta for all Claude Enterprise customers. Put our most capable security model to work on your codebase, no separate model access needed.

@@claudeai9111

Anthropicは、Claude Mythos 5をClaude Securityで利用可能にし、企業ユーザーがコードベースの脆弱性検出や修正案の生成に使えるようにした。直接モデルへ自由に指示する形ではなく、防御用途に限定したワークフローで提供する。 Claude SecurityはClaude...

@@yousukezan19

Oh Mythos 5 is no longer a dangerous model and can be used by enterprise now

@u/Key_Efficiency9885731
Broadcast
Find and fix security vulnerabilities with Claude

Find and fix security vulnerabilities with Claude

How Claude Mythos Changes Vulnerability Management: From CVSS to Exploitability

How Claude Mythos Changes Vulnerability Management: From CVSS to Exploitability

EXPOSED - Anthropic's Mythos Has Infosys & TCS on Alert: Claude Mythos Exposes vulnerabilities

EXPOSED - Anthropic's Mythos Has Infosys & TCS on Alert: Claude Mythos Exposes vulnerabilities

Claude Mythos 5 驱动 Claude Security 漏洞扫描器 — AI 新闻 | Agentic Brew