2026年4月9日,Anthropic公司宣布其尚未公开发布的AI模型Claude Mythos Preview在独立测试中取得了突破性成果:该模型在Cybergym安全基准测试中达到83.1%的得分,自动识别了数千个零日漏洞,覆盖所有主流操作系统和浏览器。更令人震惊的是,它发现了多个潜伏数十年的深层漏洞——包括一个在OpenBSD中隐藏了27年的TCP SACK整数溢出漏洞,以及一个在FFmpeg中存留了16年的H.264编码错误。这些漏洞此前在数百万次自动测试和多次人工审计中均未被发现。
AI能力飞跃:从8万到20美元的漏洞发现成本
Claude Mythos是Anthropic迄今为止能力提升最大的单模型——相比上一代Claude Opus 4.6,它在SWE-bench Verified上得分从80.8%跃升至93.9%,在SWE-bench Pro上从53.4%提升至77.8%,在Humanity's Last Exam无工具场景下从40.0%升至56.8%。更重要的是,它不需要专门的网络安全训练,仅依靠更强的推理和多步规划能力自主发现漏洞。
在具体测试中,Mythos对Firefox 147的JavaScript引擎生成了181个完整shell攻击和29个寄存器控制案例——而Opus 4.6仅生成2个shell攻击。它还在Linux内核中构建了从用户到root的提权利用链,从100个近期CVE中筛选出40个可利用候选,并成功利用其中超过一半。人工审核员审查了198份漏洞报告,89%的严重性评估与模型一致,98%的评分误差在一个级别以内。
那个27年的OpenBSD漏洞:一个整数溢出允许攻击者通过发送恶意数据包远程使任何主机崩溃,Mythos在约1000次运行、总成本不到2万美元时发现它。16年的FFmpeg漏洞则通过了超过500万次自动测试和多次安全审计,最终被Mythos捕获。
Project Glasswing:1亿美元信用与11家创始伙伴
面对AI带来的安全威胁,Anthropic于4月7日同步启动了Project Glasswing——一个由Anthropic提供高达1亿美元Mythos使用信用额度的防御性网络安全联盟。创始伙伴包括Amazon Web Services、Apple、Broadcom、Cisco、Crowdstrike、Google、JPMorganChase、Linux Foundation、Microsoft、Nvidia和Palo Alto Networks,以及40多家其他关键软件组织。Anthropic还承诺向开源安全捐赠400万美元:Linux Foundation的Alpha-Omega项目250万美元,Apache软件基金会150万美元。
目前,已发现的漏洞中不到1%被完全修复。Anthropic采用负责任披露流程,SHA-3加密承诺后90+45天发布完整细节。已披露的案例包括FreeBSD NFS服务器的远程代码执行漏洞(CVE-2026-4747),一个17年前的未认证root提权漏洞。
Anthropic承认像Mythos这样的AI工具降低了漏洞发现和利用的门槛,短期风险主要来自国家行为体(中国、伊朗、朝鲜、俄罗斯)和犯罪集团。公司计划在未来Claude Opus版本中内置网络安全保护,并推出验证安全专家的网络检查计划。一份关于伙伴发现和修复漏洞的公开报告预计在90天内发布。

