Anthropic 将旗舰模型 Mythos 5 集成至 Claude Security 企业版漏洞扫描工具,为开发团队提供更精准的代码库安全检测、严重等级分类及修复方案。
今年早些时候,Anthropic 推出了 Claude Security,这是一款帮助开发团队扫描代码库安全漏洞并修复它们的企业级工具。上周五,该公司通过将 Claude Mythos 5 模型引入该服务,为 Claude Security 进行了重大升级。
此外,Anthropic 还与其他网络安全公司合作,帮助它们将 Mythos 5 集成到其产品中,并推出了一个新的 Defender Advantage Fund(0xDAF),该基金将提供 3500 万美元额度用于发现和修补开源软件中的漏洞。
Anthropic 此前还推出了 Cyber Verification Program,让经过审核的防御者能够在 Opus 和 Sonnet 上以更少的限制运行双用途网络安全工作。该公司表示,这些组织也将很快获得对 Claude Mythos 的受保护访问。
当然,Mythos 5 是那个在高风险领域执行任务时表现如此出色,以至于 Anthropic 没有对其进行公开发布的模型。作为替代,今年六月,它发布了 Fable 5,这本质上就是 Mythos 5,但带有非常严格的防护栏。
彼时,Mythos 5 仅提供给 Anthropic Project Glasswing 计划中约 150 个合作伙伴(这里还有个插曲:Fable 5 遭到了美国政府的封禁后又解禁)。
那么,为什么该公司现在觉得可以放心地将 Mythos 5 添加到 Claude Security 中?
Anthropic 在公告中写道:"当用户直接访问模型时,风险最大的行为就发生了,此时恶意行为者可以试图引导模型去做有害用途。但如果说用户只能接收特定输出,比如漏洞的补丁或安全警报,这种风险就低得多。我们宣布的这些变更让用户能够更多地获得防御性结果,同时对模型的直接访问保持适当的防护栏。"
从本质上讲,由于 Anthropic 在这里处于主导地位,所有这些都运行在它的工具和 harness 内部,该公司认为现在可以安全地将 Mythos 5 提供给所有企业。用户获得的是发现结果和补丁,而不是直接的模型访问,Anthropic 表示 Claude Security "使用 Mythos 5 扫描你拥有的代码"。
它还补充说,它及其合作伙伴 "有滥用预防措施来验证模型保持在预期范围内"。
由于许多代码库包含开源库,所有权变成了一个有点模糊的范畴。此外,如果一个开发者将一个广泛部署的库克隆到公司仓库中,然后让 Mythos 5 扫描它,他会得到与攻击者寻找的一样的发现结果。毕竟,那个漏洞存在于该库分发的任何地方。我们将拭目以待这将如何发展。
在实践中,这意味着 Mythos 5 现在对所有想要使用 Claude Security 的 Claude Enterprise 用户开放公测。管理员可以为用户启用它,然后开发者和安全团队可以用它来扫描他们的仓库,Mythos 5 主导并在发现问题时会建议修复方案。
不过,Mythos 5 的 token 并不便宜。Anthropic 对每百万输入 token 收取 10 美元,每百万输出 token 收取 50 美元。