Расширение проекта Glasswing

Проект Glasswing — это наша совместная инициатива по обеспечению безопасности важнейшего мирового программного обеспечения. В начале апреля мы объявили о том, что примерно 50 первых партнеров получили доступ к превью-версии модели Claude Mythos, и с тех пор они используют ее для сканирования своих кодовых баз на наличие уязвимостей. Недавно мы рассказали о том, как эти партнеры обнаружили уже более 10 000 уязвимостей высокой и критической степени опасности.
Теперь мы расширяем проект Glasswing. После нескольких недель тесного сотрудничества с нашими партнерами по проекту Glasswing, представителями индустрии кибербезопасности, мейнтейнерами открытого ПО и правительством США мы распространяем партнерство примерно на 150 новых организаций. Каждой из них потребуется выполнить наши требования безопасности до получения доступа.
Организации из этой новой группы базируются более чем в 15 странах, и большинство из них обеспечивает критически важной инфраструктурой гораздо большее число государств. (В будущем мы намерены значительно расширить наш географический охват.) Группа охватывает ряд отраслей, которые были недостаточно представлены в нашей первой когорте, таких как энергетика, водоснабжение, здравоохранение, связи и аппаратное обеспечение. Кроме того, многие из новых партнеров являются вендорами — компаниями или некоммерческими организациями, которые поддерживают кодовые базы, используемые множеством других организаций по всему миру, включая государственные структуры.
Что объединяет каждого партнера, так это то, что успешная атака на их кодовую базу может иметь катастрофические последствия. По нашим оценкам, для большинства партнеров крупная атака может затронуть более 100 миллионов человек, что повлечет за собой серьезные последствия как для глобальной, так и для национальной безопасности.
Это расширение является следующим шагом на пути к нашим долгосрочным целям: сделать так, чтобы ИИ повышал безопасность всего программного обеспечения, а также помочь отрасли адаптироваться к тому, как искусственный интеллект может изменить многие фундаментальные принципы кибербезопасности.
Роль проекта Glasswing
Проект Glasswing и возможности превью-версии Claude Mythos вызвали широкие дискуссии — как внутри индустрии программного обеспечения, так и в правительственных кругах — о том, как искусственный интеллект меняет кибербезопасность. Эти обсуждения повлияли на то, как мы расширяли программу. Они также сформировали наше видение истинной цели проекта Glasswing.
Дешевые и быстрые модели ИИ с мощными кибернетическими возможностями уже не за горами. Мы хотим, чтобы проект Glasswing подтолкнул институты к переходу на такие стандарты работы, которые учитывают эту реальность.
Mythos Preview продолжает долгосрочную тенденцию, о которой мы предупреждали уже некоторое время: в течение 6–12 месяцев, как мы ожидаем, у многих других AI-компаний появятся модели класса Mythos, и они могут выпустить их без средств защиты, предотвращающих злоупотребления. В таком мире кибератаки могут происходить гораздо чаще и принимать самые непредсказуемые формы. Киберзащитникам крайне важно адаптироваться, чтобы не отставать от темпов изменений.
Мы видим свою роль в двух направлениях. Во-первых, помочь индустрии ПО адаптироваться, безопасно предоставляя широкий доступ к более совершенным моделям, инструментам и общей инфраструктуре. во-вторых, постепенно смещать оказываемую нами поддержку от поиска уязвимостей к их раскрытию, исправлению и развертыванию пропатченного ПО. Далее мы подробно остановимся на каждом из этих пунктов.
Поддержка киберзащитников
На сегодняшний день компании, некоммерческие организации, разработчики и исследователи действуют оперативно. С первых же недель проекта Glasswing каждый участник начал использовать Mythos Preview в больших масштабах, делиться информацией и передовым опытом с другими партнерами, а также работать с третьими сторонами для приоритизации и анализа результатов, выданных моделью. Методы адаптации этих организаций к новым инструментам могут и должны получить широкое распространение среди миллионов организаций и разработчиков, уязвимых перед кибератаками.
В поддержку этого мы недавно выпустили Claude Security — продукт, который использует наши новейшие публичные пограничные модели, такие как Claude Opus 4.8, для сканирования кодовых баз и предложения патчей. Мы также выпускаем по запросу для доверенных команд безопасности те инструменты, которые мы разработали, чтобы помочь партнерам проекта Glasswing быстрее находить уязвимости.
Мы намерены идти гораздо дальше: наша долгосрочная цель — поддержать отрасль в создании новых инициатив, стандартов и инфраструктуры для эпохи мощных кибермоделей.
Ускорение патчинга и других аспектов безопасности
Как мы уже <отмечали>ранееотмечали>, «узким местом» в кибербезопасности теперь является проверка, раскрытие и исправление огромного количества уязвимостей, которые могут выявить модели класса Mythos.
Сама модель Mythos Preview может в этом помочь. Многие партнеры проекта Glasswing теперь используют ее для написания патчей, а также для предварительных проверок перед релизом, которые предотвращают появление уязвимостей на самом раннем этапе. Такие модели, как Mythos Preview, также могут применяться для тестирования на проникновение (симуляции кибератак для выявления возможных путей эксплуатации уязвимостей), автоматизации обнаружения угроз и реагирования на них, а также для переписывания устаревших кодовых баз на языках с безопасной работой с памятью и выполнения многих других оборонительных задач.
Мы ведем переговоры с третьими сторонами о том, как мы могли бы существенно масштабировать процесс проверки и устранения уязвимостей в ПО с открытым исходным кодом. Мы также работаем над обменом идеями и лучшими практиками раскрытия уязвимостей мейнтейнерам открытого кода, стремясь сделать эти отчеты более простыми для анализа и принятия мер.
Путь вперед
Чтобы справиться с масштабом предстоящих вызовов, сотням тысяч организаций, исследователей и разработчиков, вероятно, потребуется доступ к самым передовым возможностям и инструментам кибербезопасности.
Мы работаем изо всех сил, чтобы безопасно предоставить возможности уровня Mythos в общий доступ. Для этого нам понадобятся исключительно надежные механизмы защиты, которые предотвратят нецелевое использование кибернетических возможностей модели — средства защиты, которые нам (и, насколько нам известно, всем остальным разработчикам ИИ) еще предстоит разработать. Поскольку кибербезопасность имеет как полезные, так и разрушительные варианты применения, создание одновременно мощных и достаточно точных защитных барьеров представляет собой сложнейшую задачу.
Тем временем мы планируем расширить проект Glasswing еще сильнее, уделив первоочередное внимание другим поставщикам критически важной инфраструктуры, разработчикам ключевого открытого ПО и специалистам по тестированию безопасности. Мы намерены распространить будущие расширения на организации как в США, так и за рубежом, точно так же, как это делается сейчас. Мы также планируем масштабировать нашу Программу верификации кибербезопасности (Cyber Verification Program), которая предоставит возможности уровня Mythos гораздо большему числу организаций для решения конкретных задач киберзащиты.
В будущем релизы передовых моделей будут приобретать все большее значение и нести в себе все больше рисков. Возможности будут продолжать улучшаться во всех областях, включая те, которые — подобно кибербезопасности — могут в равной степени расширять возможности как злоумышленников, так и защитников. Это не последний раз, когда нам приходится сталкиваться с подобным вызовом. Но проект Glasswing многому научил нас в плане того, как реагировать, когда модели переходят важные пороги возможностей. Если мы преуспеем, мы надеемся обеспечить перманентное преимущество для защитников.
Полный текст статьи читайте на Anthropic
