Anthropic 披露 Claude Mythos 联合生态伙伴在约 50 家组织中发现逾万枚高危/严重漏洞,密码学家 Matthew Green 警告 AI 可能在未来让攻击者无漏洞可用。
Matthew Green 在 8 月 14 日发出的“走向黑暗”警告,说的不是加密会阻止网络检查、合规工具或家长控制。约翰斯·霍普金斯大学的这位密码学家真正在预测的是:AI 辅助的软件安全保障,可能导致可远程利用的漏洞变得如此稀缺,以至于美国情报部门和执法机构将失去一条主要的黑客入侵途径。
然而当下的证据指向了更混乱的方向:Anthropic 表示,Claude Mythos Preview 及其 Project Glasswing 合作伙伴已在约 50 个组织中发现了超过 10,000 个高危或严重级别的漏洞。这不是一个没有 bug 的世界,而是一个 defenders 发现漏洞的速度可能快过它们被验证、披露和修复的速度的世界。
Matthew Green 是约翰斯·霍普金斯大学信息安全研究所的副教授,他在 8 月 14 日的帖子“一切即将'走向黑暗'”中提出了这一论断。他使用的“走向黑暗”是执法领域的传统含义:当局失去获取有用调查证据的途径——而非网络运营商失去对加密流量的可见性。
“我担心 AI 会让软件变得过于安全。”
这是 Green 故意反直觉的表述。他的担忧是,在加密时代、智能手机普及的世界里,传统窃听已不再那么有效,情报部门越来越依赖定向设备访问和远程漏洞利用来获取数据。他指出,如果可远程利用的漏洞枯竭,这些机构可能会重新提出他们熟悉的对强制例外访问的法律要求——换汤不换药的后门。
Green 的两年预测聚焦于远程漏洞利用
Green 的帖子确实讨论了加密,但并非将其作为加密会使企业网络监控或内容过滤系统失明的警告。其论点更窄、影响更深:端到端加密降低了拦截传输中通信的价值,这使得设备入侵和远程漏洞利用对寻求访问消息和存储数据的调查人员变得更加重要。
他预测,随着 AI 系统在发现和修复缺陷方面变得更强,维护良好的软件可能在大约两年内变得几乎没有可远程利用的漏洞。他并没有说所有软件 bug 都会消失,也没有说犯罪将变得无法调查。相关类别是那种允许攻击者在没有物理访问或目标配合的情况下入侵目标设备的远程 bug。
这个区别至关重要。Web 仪表板中的拼写错误、本地权限提升 bug 和可远程利用的浏览器漏洞,操作价值并不相同。最后一类可能是入侵所有者已锁定的设备且其通信已加密的途径。
Green 的两年时间线明确是一个预测,而非已观察到的结果。他更大的警告是政治层面的:如果政府机构突然失去这种能力,压力可能会在新理由下重新要求在加密服务中强制加入访问机制。
这也让 AI 公司与美国安全机构之间的斗争有了不同的意味。Anthropic 已经与美国国家安全势力发生过一次公开冲突;未来关于 AI 加固是否阻碍了合法黑客攻击的争论,不会是一场纯粹的技术争论。
Green 的立场作为一种趋势是合理的,但它跳过了当前 AI 安全测试暴露出的操作问题:发现只是第一阶段。模型可以在几分钟内生成一份看似合理的漏洞报告;但软件供应商仍需确定报告是否真实、评估其严重性、开发安全修复补丁、在不同版本和依赖项中进行测试、协调披露、并说服用户安装补丁。这些步骤每一个都可能独立失败。
Glasswing 的 10,000 项发现修复积压
Anthropic 推出了 Project Glasswing,作为围绕 Claude Mythos Preview 的协作防御项目——该公司表示,这个通用模型在网络安全工作中表现出异常强大的能力。在 4 月 7 日的技术评估中,Anthropic 表示,该模型能够在其涉及主流操作系统和 Web 浏览器的测试中识别并利用零日漏洞。
这些是 Anthropic 自家的结果,而且公司有强烈动机将令人警醒的能力评估塑造成前沿模型力量的证据。该公司还表示,在那份 4 月评估中描述的漏洞有超过 99% 仍未被修复且未被公开披露,这使得外部人员无法独立审查大多数 개별 报告。
到 5 月 22 日,Anthropic 表示 Glasswing 和约 50 个合作伙伴组织已发现超过 10,000 项高危或严重级别的发现。用这 10,000 项发现和约 50 个合作伙伴来计算,得出了一个粗略但揭示问题的下限:每个合作伙伴至少 200 项严重发现。实际分布肯定不均;关键在于队列本身。
Anthropic 表示,限制因素已从发现转移到验证、披露和修复。这比 Green 那个干净的两年终点更是一个迫在眉睫的安全风险。收到数百份可能的严重漏洞报告的组织并不自动变得更安全。在它从真阳性中分拣出假阳性并交付修复之前,它可能只是拥有了一张更详细的自身暴露面地图。
该项目遵循协调漏洞披露规范:公司描述了一个大约 90 天的披露窗口,或在补丁可用后约 45 天。这些延迟存在是因为在用户升级之前发布漏洞可能给攻击者提供他们所需的指令。
Anthropic 的 5 月估计也始于模型分配的严重性评级。当时,只有 1,752 项最初被标记为高危或严重的发现经过了六家独立安全公司或 Anthropic 的评估。这足以证明严重的验证工作量;但这还不足以将原始的 10,000 数字视为 10,000 个已确认的、独立裁定的漏洞。
Mozilla 提供了关于工作量最清晰的公开案例。在 4 月 21 日对其 Mythos Preview 评估的描述中,Mozilla 表示 Firefox 150 修复了在评估过程中发现的 271 个漏洞。该公司还描述了同时处理如此多报告所带来的压力。
这是对 AI 末日论和 AI 安全胜利主义的有用纠正。更快地发现 bug 只有在维护者能够以大致相同的速度将模型输出转换为已部署修复的情况下才能降低风险。否则,模型改进侦察的速度就快过修复的速度。
这也是为什么对代理系统的评估不应与成熟的自主安全运营混为一谈。相同的差距也出现在代理沙箱逃逸和 AI 安全限制中:一个在受限测试环境中运行的强大模型并不等同于操作者可靠地导航生产基础设施。
独立测试显示能力提升与验证局限并存
有外部证据表明 Mythos Preview 在某些网络任务上代表了真正的飞跃。英国 AI 安全研究所——一个独立的政府支持的评估机构——报告称,一个较新的 Mythos Preview 检查点是第一个完成其两个网络靶场的模型。这支持了模型在多步骤进攻性安全演习中正在改进的窄化断言。
但该研究所也表示,其网络靶场和时间范围基准是现实世界影响的不完美代理。它们在受限环境中运行,无法确定最新的性能飞跃是持久趋势还是一次性结果。模型完成一个靶场意味着它通过了一项设计测试;它并未证明能够可靠地入侵任意生产目标的能力。
安全公司 XBOW 在其 5 月评估中也得出了类似的混合 verdict。它发现 Mythos Preview 在源代码审计方面特别强大——模型可以检查定义的代码库并系统地搜索危险模式——但在针对实时系统验证漏洞方面自主性较低。
这一限制并非脚注。实时验证取决于配置、已部署版本、隐藏依赖项、网络控制、权限、速率限制,以及区分可利用漏洞与理论上可疑代码行所需的人类判断。源码审查是一个搜索问题。入侵真实服务则是一个系统问题。
因此,浮现出的图景比任何极端都更清晰。Green 并非在警告加密会使企业流量对普通检查工具不透明。他在警告 AI 最终可能减少政府黑客所依赖的远程漏洞供应,可能重新点燃后门政治。
不过目前,Mythos Preview 最清晰且已证明的效果更为平凡但也更紧迫:它可以工业规模生成安全分诊队列。零日漏洞短缺仍是一个预测。但一堆等待人类确认和修复的漏洞报告已经在这里了。
Matthew Green 的“走向黑暗”帖子涉及的是通过远程黑客攻击获取情报和执法访问权限,而非网络流量检查。
Green 预测维护良好的软件可能在大约两年内失去大多数可远程利用的 bug,但称这是预测而非已观察到的结果。
Anthropic 表示 Project Glasswing 在约 50 个合作伙伴中发现了超过 10,000 项高危或严重级别的发现。
Anthropic 的 2026 年 4 月评估中超过 99% 的漏洞尚未被修补或公开描述。
Mozilla 在 Firefox 150 中修复了 271 个 Mythos 识别的漏洞,说明了模型的实用性和修复负担。
Everything is about to "go dark" — Matthew Green 关于 AI 加固和政府黑客访问未来的预测。
Project Glasswing: An initial update — Anthropic 报告的发现总数、验证数据和披露流程。
Assessing Claude Mythos Preview's cybersecurity capabilities — Anthropic 对其内部网络安全评估的技术描述。
The zero-days are numbered — Mozilla 关于应对 Mythos 识别的 Firefox 漏洞的描述。
How fast is autonomous AI cyber capability advancing? — 英国 AI 安全研究所的独立评估和方法论警告。
Mythos for Offensive Security: XBOW's Evaluation — XBOW 对源代码审计优势和实时验证局限的评估。
Originally published on novaknown.com