22 мая 2026 года Anthropic опубликовала первый отчёт по Project Glasswing — инициативе по аудиту безопасности критической инфраструктуры с помощью модели Claude Mythos Preview. За месяц работы найдено более 23 000 уязвимостей, из которых 6202 — высокой или критической степени серьёзности. Результаты подтверждены независимыми security-фирмами, точность 90,6%. Более половины найденных багов уже получили патчи или готовятся к раскрытию.
Что произошло
Project Glasswing — коллаборация Anthropic с ~50 партнёрами: Cloudflare, Cisco, Palo Alto Networks, Microsoft, Mozilla, Oracle и банковским сектором. Цель — найти и устранить уязвимости в самом критическом для интернета софте до того, как это сделают злоумышленники.
Ключевые цифры:
- 23 019 всего найденных уязвимостей
- 6202 — high или critical severity по оценке Mythos
- 1752 проверены независимыми фирмами — 90,6% подтверждены (true positive)
- 62,4% подтверждены как high/critical
- 530 high/critical багов уже раскрыто maintainers
- 75 пропатчено, 65 публичных advisory
Cloudflare нашла 2000 багов (400 high/critical) с уровнем ложных срабатываний, который команда Cloudflare считает лучше, чем у людей-тестеров. Mozilla зафиксировала 271 уязвимость в Firefox 150 — в 10 раз больше, чем при тестировании с Claude Opus 4.6.
Почему это важно для безопасности
Anthropic прямо говорит: прогресс в поиске уязвимостей больше не ограничен тем, насколько быстро мы их находим. Теперь bottleneck — в верификации, раскрытии и выпуске патчей. Модели класса Mythos настолько эффективны, что maintainers open-source проектов просят замедлить темп раскрытия — им нужно время на разработку исправлений.
Британский AI Security Institute подтвердил, что Mythos Preview — первая модель, решившая оба их кибер-полигона (симуляции многошаговых атак) end-to-end. На бенчмарках ExploitBench и ExploitGym Mythos Preview показывает лучший результат среди всех моделей.
Особый случай: один из банков-партнёров Glasswing с помощью Mythos выявил и предотвратил мошеннический перевод на $1.5 млн после того, как злоумышленник скомпрометировал email клиента.
Что это значит для разработчиков и enterprise
Anthropic пока не выпускает Mythos-class модели в публичный доступ — safeguards ещё недостаточно сильны. Но компания уже выпустила Claude Security (public beta для Claude Enterprise) — инструмент для сканирования собственного кода. За три недели Claude Opus 4.7 пропатчил через него 2100+ уязвимостей в корпоративных кодовых базах.
Для команд, которые строят продукты на open-source: грядёт лавина security-fixes. Убедитесь, что ваши CI/CD включают быстрые циклы обновления зависимостей — объём incoming патчей будет расти. Для security-отделов: Anthropic открывает инструменты сканирования для qualifying клиентов по запросу.
Российским компаниям, которые строят продукты на LLM и open-source компонентах, важно заранее подумать о security-обновлениях. Lisa AI — оптовый поставщик корпоративного API-доступа к нейросетям в РФ — предоставляет прямой доступ к 100+ моделям (GPT, Claude, DeepSeek, Gemini, Llama, Qwen, Mistral) для юридических лиц. Оплата по счёту с НДС, закрывающие документы (УПД, акт через ЭДО), запуск за 1–3 дня. Оставьте заявку на lisa-ai.ru, чтобы подключить команду к актуальным моделям без ограничений.