Anthropic 于2026年4月7日正式公布了其未发布的尖端AI模型——Claude Mythos Preview,该模型在内部测试中展现出惊人的网络安全能力。根据官方披露,Mythos在自主测试中发现了数千个高严重性零日漏洞,覆盖所有主流操作系统和浏览器,其中包括一个存在长达27年的OpenBSD漏洞和一个16年的FFmpeg漏洞,这些漏洞在先前的人类审计和自动化测试中均未被发现。
前所未有的AI安全能力
Mythos在网络安全基准测试Cybergym上取得了83.1%的得分(上一代Claude Opus 4.6为66.6%),在SWE-bench Verified上达到93.9%(Opus 4.6为80.8%),在SWE-bench Pro上则达到77.8%(Opus 4.6为53.4%)。更令人印象深刻的是,它在无需针对网络安全进行专门训练的情况下,通过自主推理和多步骤规划,能够阅读源代码、假设内存安全缺陷、编译运行软件、使用Address Sanitizer等调试工具,最终生成带有功能性PoC漏洞利用的报告。
最具代表性的案例是:一个影响OpenBSD TCP SACK的整数溢出漏洞,存在了27年,Mythos仅花费约1,000次运行(总成本低于2万美元)就自主发现并生成利用代码。另一个FFmpeg H.264编码漏洞存在了16年,曾被超过500万次自动化测试和多次人工审计忽略,最终被Mythos成功捕获。
Project Glasswing:防御性安全联盟
面对如此强大的攻击能力,Anthropic同步启动了Project Glasswing,一个由行业巨头组成的防御性网络安全联盟。创始合作伙伴包括Amazon Web Services、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、Nvidia和Palo Alto Networks等11家公司。联盟将为安全防御者提供高达1亿美元的Mythos使用信用额度,用于漏洞发现和修复。
Anthropic同时承诺向开源安全领域捐赠400万美元:250万美元通过Linux Foundation的Alpha-Omega项目,150万美元给Apache Software Foundation。公司表示,目前发现的漏洞中只有不到1%被完全修复,他们正在负责任地协调披露,对未修复的漏洞发布SHA-3加密承诺。
潜在风险与后续计划
Anthropic承认,类似Mythos的能力可能很快被国家行为体(如中国、伊朗、朝鲜、俄罗斯)以及犯罪组织利用,因此必须在攻击工具普及前加强防御。未来版本的Claude Opus将内置网络安全检测与阻断机制,并计划推出针对已验证安全专业人士的网络测试认证计划。一份关于合作伙伴发现和修复漏洞的公开报告预计在90天内发布。

