Anthropic未发布AI挖出Linux零日漏洞,启动1亿美元防御计划

Anthropic未发布AI挖出Linux零日漏洞,启动1亿美元防御计划

N
News Editor 01
2026-07-09 00:32:17
Anthropic称其未公开模型Claude Mythos可自主发现大量高危零日漏洞,并据此启动“Glasswing”网络安全联盟,提供最高1亿美元AI使用额度支持防御方。
Anthropic人工智能网络安全零日漏洞开源安全

AI安全公司Anthropic披露,其尚未向公众开放的预览模型Claude Mythos,在网络安全测试中表现出显著提升:不仅在主流操作系统和浏览器环境中自主发现了大量高危零日漏洞,还促使公司同步推出防御性网络安全合作项目Project Glasswing。该项目将向防御方提供最高1亿美元的Mythos使用额度,并联合多家大型科技与基础设施机构参与。

模型能力大幅跃升

根据Anthropic公布的数据,Claude Mythos在Cybergym基准测试中取得83.1%,明显高于Claude Opus 4.6的66.6%;在SWE-bench Verified上达到93.9%,高于后者的80.8%;在SWE-bench Pro上为77.8%,相比前代的53.4%高出24.4个百分点;在无需工具的Humanity's Last Exam中也达到56.8%。Anthropic认为,这种进步并非来自专门的安全训练,而是源于更强的推理、长链规划和自主代理能力。

在实际漏洞挖掘流程中,Mythos可在隔离容器内读取目标代码、提出安全假设、编译和运行程序、调用调试工具,并输出带有PoC的漏洞报告。报道称,一项存在于OpenBSD长达27年的TCP SACK漏洞,在大约1000次运行后被自动发现,总成本低于2万美元;另一项存在16年的FFmpeg H.264缺陷,此前已躲过超过500万次自动化测试和多轮审计,最终仍被Mythos识别出来。

浏览器与内核漏洞引发关注

浏览器安全测试是此次披露中最受关注的部分之一。在Firefox 147的JavaScript引擎测试中,Claude Mythos生成了181个完整shell利用以及29个寄存器控制案例,而Claude Opus 4.6在同类测试中仅生成2个shell利用。与此同时,该模型还能够在Linux内核中构建从普通用户到root的权限提升链:在筛选100个近期CVE后,锁定40个可利用候选项,并成功利用其中超过一半。

Anthropic表示,人类验证人员审查了模型提交的198份漏洞报告,其中对严重程度评级的完全一致率达到89%,若放宽到相差一个等级以内,则一致率达到98%。这意味着模型不仅能找到问题,也具备较高的漏洞判断稳定性。

Glasswing项目瞄准防御侧部署

由于这类能力可能同时降低漏洞发现与利用门槛,Anthropic并未将Claude Mythos公开发布,也未通过通用API开放,而是限制在少数合作伙伴范围内使用。公司称,目前模型识别出的漏洞中,完全修复的比例仍不足1%,因此正在执行负责任披露流程:对未修复问题发布SHA-3加密承诺,并遵守90天加45天的披露窗口后再公开细节。

Project Glasswing已于2026年4月7日公布,首批创始合作伙伴包括Amazon Web Services、Apple、Broadcom、Cisco、CrowdStrike、Google、JPMorganChase、Linux Foundation、Microsoft、Nvidia和Palo Alto Networks,并计划将访问范围扩大至40多家关键软件组织。Anthropic还承诺为开源安全投入400万美元,其中250万美元通过Linux Foundation旗下OpenSSF捐赠给Alpha-Omega,另有150万美元捐赠给Apache Software Foundation。

Anthropic同时警告称,如果类似能力无序扩散,短期内可能被国家行为体及犯罪组织利用,包括中国、伊朗、朝鲜、俄罗斯相关力量。公司计划在后续Claude Opus版本中加入更强的网络安全输出防护机制,并为经过验证的安全专业人士推出网络安全认证访问计划。按其说法,关于合作伙伴测试结论及已修复漏洞的公开报告,预计将在90天内发布。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。