Anthropic 的 Claude Mythos 在协助 Mozilla 进行安全评测时,找出了 271 个 Firefox 漏洞,相关问题已经在 Firefox 150 中完成修补。其中还包含一个存在长达 27 年 的老漏洞。Mozilla 披露,模型在开始扫描 Firefox JavaScript 引擎后,20 分钟内就发现了第一个“Use After Free”内存漏洞。
Mozilla率先公布Glasswing合作结果
这次测试属于 Anthropic 的 Project Glasswing“玻璃翼计划”。该计划于 2026 年 4 月发布,目标是把 Mythos Preview 交给具备修补能力的机构,在攻击方拿到同类工具之前先完成防御。参与方包括 Apple、Microsoft、Google、AWS 等 12 家科技公司。Anthropic 同时承诺提供 1 亿美元支持,并向开源安全组织捐出 400 万美元。
Mozilla 是首批公开成果的合作方之一。根据 Firefox 的修补说明,这次更新封堵了 Mythos Preview 评测期间发现的全部 271 个漏洞。更早之前,Anthropic 与 Mozilla 还曾用 Claude Opus 4.6 做过一次评测:模型在 两周内提交 112 份报告,确认 22 个漏洞,其中 14 个属于高严重性,占 Firefox 在 2025 年全部高严重性修补数量的近五���之一。
Mozilla怎么看“AI对人类”这个结果
Mozilla 给出的判断很直接。一方面,团队表示,至今还没有发现哪一类是人类能找到、但这个模型找不到的漏洞类型或复杂度;另一方面,他们也没有看到任何一种漏洞是精英研究员无法发现的。换句话说,至少在这轮测试里,AI 没有越过顶尖人类研究员的能力上限,但也没有落在后面。
Mozilla 还提到,一些评论认为未来的 AI 可能会挖出超出当前理解范围的全新漏洞类型,但他们并不认同这一说法。在 Mozilla 看来,像 Firefox 这样的软件虽然复杂,却仍是按模块化方式设计,能被人类推理,也能被验证。
真正拉开差距的是覆盖速度
Mozilla 这次评论里,最有分量的不是“谁更聪明”,而是扫描成本的变化。Firefox 代码库约有 6,000 个 C++ 文件,人类安全研究员即便持续投入,也很难在短时间内系统性覆盖大量旧代码;Mythos 则用几周时间完成了一轮全量扫描,把执行速度拉高了几十倍。
这也解释了为什么一些漏洞会长期留在待办清单里。��题不一定是人类发现不了,而是没有足够时间逐段清查全部历史代码。Mozilla 的态度偏谨慎乐观:目前 Mythos Preview 仍掌握在以防御为目的的组织手中,但 Anthropic 也提醒,这个时间差能维持多久,没人说得准。

