Anthropic扩展Project Glasswing项目
Anthropic宣布扩展Project Glasswing,在业界引发高热度讨论,但具体技术细节缺乏。
Anthropic宣布扩展Project Glasswing,在业界引发高热度讨论,但具体技术细节缺乏。
Project Glasswing 是我们为保护全球最重要的软件而开展的一项协作计划。4 月初,我们宣布首批约 50 家合作伙伴已获得 Claude Mythos Preview 的访问权限。此后,他们一直在部署该模型,扫描自己的代码库以发现漏洞。我们最近介绍了这些合作伙伴取得的进展:截至目前,他们已经发现了 10,000 多个高危或严重级别的安全漏洞。
现在,我们正在扩大 Project Glasswing 的规模。经过数周与 Project Glasswing 合作伙伴、安全行业、开源软件维护者以及美国政府的密切协作,我们将把合作范围扩展至约 150 家新组织。每家组织都必须满足我们的安全要求,才能获得访问权限。
这批新加入的组织来自 15 个以上的国家,其中大多数还为更多国家和地区提供关键基础设施。(未来,我们计划进一步扩大地域覆盖范围。)与首批合作伙伴相比,这批组织涵盖了一些此前代表性不足的行业,例如电力、水务、医疗健康、通信和硬件。其中许多新合作伙伴都是供应商——维护着被全球大量其他组织(包括各国政府)所依赖的代码库的公司或非营利组织。
这些合作伙伴有一个共同点:一旦其代码库遭到成功攻击,后果可能是灾难性的。我们估计,对于大多数合作伙伴而言,一次重大攻击可能影响超过 1 亿人,并对全球安全和国家安全造成重大影响。
此次扩展是我们迈向长期目标的下一步:让 AI 提升所有软件的安全性,并帮助整个行业适应 AI 可能给网络安全诸多核心假设带来的改变。
Project Glasswing 和 Claude Mythos Preview 的能力已经引发了广泛讨论——既包括软件行业内部的讨论,也包括我们与各国政府之间的讨论——主题都是 AI 正在如何改变网络安全。这些讨论为我们扩展该计划提供了参考,也塑造了我们对于 Project Glasswing 根本使命的思考。
廉价、快速且具备强大网络能力的 AI 模型即将到来。我们希望 Project Glasswing 能够推动各类机构建立与这一现实相适应的运行规范。
Mythos Preview 延续了一个我们警告已久的长期趋势:我们预计,在未来 6 到 12 个月内,许多其他 AI 公司都将拥有 Mythos 级别的模型,而且它们可能在缺乏防止滥用的安全措施的情况下发布这些模型。在那样的世界里,网络攻击可能会更加频繁,并以更难以预测的形式出现。网络防御者必须及时适应,跟上变化的速度。
我们认为自己的角色包含两个方面。第一,通过安全地广泛开放更优秀的模型、工具和公共基础设施,帮助软件行业适应变化。第二,逐步调整我们提供支持的重点,从发现漏洞转向披露漏洞、修复漏洞以及部署已打补丁的软件。下面,我们将依次讨论这两个方面。
到目前为止,各类公司、非营利组织、维护者和研究人员都迅速采取了行动。在 Project Glasswing 启动后的最初几周内,每个成员都开始大规模使用 Mythos Preview,与其他合作伙伴共享信息和最佳实践,并与第三方合作,对模型发现的问题进行分类和优先级评估。这些组织适应新工具的方法,可以也应该在数百万容易遭受网络攻击的组织和开发者中广泛复制。
为了提供支持,我们最近发布了 Claude Security。这款产品使用 Claude Opus 4.8 等最新的公开 frontier models 扫描代码库并建议补丁。此外,对于可信赖的安全团队,我们也会根据请求开放为帮助 Project Glasswing 合作伙伴更快发现漏洞而开发的工具。
我们计划走得更远:我们的长期目标是支持整个行业为强大网络模型时代建立新的计划、标准和基础设施。
正如我们此前讨论过的,如今网络安全领域的瓶颈,在于如何验证、披露并修复 Mythos 级别模型所能发现的大量漏洞。
Mythos Preview 本身就能提供帮助。如今,许多 Project Glasswing 合作伙伴不仅使用该模型编写补丁,还用它进行发布前检查,从源头上防止漏洞出现。Mythos Preview 这样的模型还可以用于渗透测试(模拟网络攻击,以确定漏洞可能被如何利用)、自动执行威胁检测与响应,以及使用内存安全语言重建遗留代码库,此外还有许多其他防御性任务。
我们正在与第三方讨论,如何大幅扩大开源软件漏洞审查和修复工作的规模。我们还在努力分享向开源维护者披露漏洞的思路和最佳实践,希望让这些报告更容易被分类、确定优先级并采取行动。
为了应对即将到来的大规模挑战,数十万家组织、研究机构和维护者可能都需要获得目前最先进的网络能力和工具。
我们正在尽快推进工作,以便安全地向公众开放 Mythos 级别的能力。要做到这一点,我们需要高度稳健的安全措施,防止模型的网络能力遭到滥用——而这样的安全措施,无论是我们,还是据我们所知的所有其他 AI 开发者,都尚未成功开发出来。由于网络安全能力既可用于提供帮助,也可用于实施破坏,要打造既足够强大又足够精准的安全措施,是一项重大挑战。
与此同时,我们计划进一步扩大 Project Glasswing,优先纳入更多关键基础设施提供商、关键开源软件维护者和安全测试人员。与本次扩展一样,未来的扩展也将覆盖美国及其他国家和地区的组织。我们还计划扩大 Cyber Verification Program 的规模,让更多组织能够针对特定的网络防御任务使用 Mythos 级别的能力。
未来,frontier model 的发布将牵涉越来越高的风险。各个领域的能力都会继续提升,其中包括许多像网络安全一样,既能赋能攻击者、也能赋能防御者的领域。这不会是我们最后一次面对这样的挑战。但 Project Glasswing 已经让我们深刻理解了,当模型跨越重要的能力阈值时,应当如何应对。如果我们能够成功,我们希望为防御者建立一种永久性的优势。
Opus 5 为 Opus 产品层级带来了跨越式提升,既能为长时间运行的 Agent 提供强劲支持,也进一步改善了编码和专业工作方面的表现。