Получить КП

Anthropic подвела итоги Project Glasswing: Claude Mythos нашёл 23 000 уязвимостей за месяц

Anthropic подвела итоги Project Glasswing: Claude Mythos нашёл 23 000 уязвимостей за месяц

22 мая 2026 года Anthropic опубликовала первый отчёт по Project Glasswing — инициативе по аудиту безопасности критической инфраструктуры с помощью модели Claude Mythos Preview. За месяц работы найдено более 23 000 уязвимостей, из которых 6202 — высокой или критической степени серьёзности. Результаты подтверждены независимыми security-фирмами, точность 90,6%. Более половины найденных багов уже получили патчи или готовятся к раскрытию.

Что произошло

Project Glasswing — коллаборация Anthropic с ~50 партнёрами: Cloudflare, Cisco, Palo Alto Networks, Microsoft, Mozilla, Oracle и банковским сектором. Цель — найти и устранить уязвимости в самом критическом для интернета софте до того, как это сделают злоумышленники.

Ключевые цифры:

  • 23 019 всего найденных уязвимостей
  • 6202 — high или critical severity по оценке Mythos
  • 1752 проверены независимыми фирмами — 90,6% подтверждены (true positive)
  • 62,4% подтверждены как high/critical
  • 530 high/critical багов уже раскрыто maintainers
  • 75 пропатчено, 65 публичных advisory

Cloudflare нашла 2000 багов (400 high/critical) с уровнем ложных срабатываний, который команда Cloudflare считает лучше, чем у людей-тестеров. Mozilla зафиксировала 271 уязвимость в Firefox 150 — в 10 раз больше, чем при тестировании с Claude Opus 4.6.

Почему это важно для безопасности

Anthropic прямо говорит: прогресс в поиске уязвимостей больше не ограничен тем, насколько быстро мы их находим. Теперь bottleneck — в верификации, раскрытии и выпуске патчей. Модели класса Mythos настолько эффективны, что maintainers open-source проектов просят замедлить темп раскрытия — им нужно время на разработку исправлений.

Британский AI Security Institute подтвердил, что Mythos Preview — первая модель, решившая оба их кибер-полигона (симуляции многошаговых атак) end-to-end. На бенчмарках ExploitBench и ExploitGym Mythos Preview показывает лучший результат среди всех моделей.

Особый случай: один из банков-партнёров Glasswing с помощью Mythos выявил и предотвратил мошеннический перевод на $1.5 млн после того, как злоумышленник скомпрометировал email клиента.

Что это значит для разработчиков и enterprise

Anthropic пока не выпускает Mythos-class модели в публичный доступ — safeguards ещё недостаточно сильны. Но компания уже выпустила Claude Security (public beta для Claude Enterprise) — инструмент для сканирования собственного кода. За три недели Claude Opus 4.7 пропатчил через него 2100+ уязвимостей в корпоративных кодовых базах.

Для команд, которые строят продукты на open-source: грядёт лавина security-fixes. Убедитесь, что ваши CI/CD включают быстрые циклы обновления зависимостей — объём incoming патчей будет расти. Для security-отделов: Anthropic открывает инструменты сканирования для qualifying клиентов по запросу.

Российским компаниям, которые строят продукты на LLM и open-source компонентах, важно заранее подумать о security-обновлениях. Lisa AI — оптовый поставщик корпоративного API-доступа к нейросетям в РФ — предоставляет прямой доступ к 100+ моделям (GPT, Claude, DeepSeek, Gemini, Llama, Qwen, Mistral) для юридических лиц. Оплата по счёту с НДС, закрывающие документы (УПД, акт через ЭДО), запуск за 1–3 дня. Оставьте заявку на lisa-ai.ru, чтобы подключить команду к актуальным моделям без ограничений.