Claude Security теперь работает на Mythos 5

Claude Security - инструмент сканирования кода на уязвимости от Anthropic. С этим обновлением клиенты тарифа Claude Enterprise получили возможность запускать его на Claude Mythos 5 - самой мощной модели компании по кибербезопасности. Инструмент сканирует кодовую базу и по каждой найденной проблеме возвращает категорию CWE (общепринятая система классификации типов уязвимостей), оценку уверенности в находке, уровень серьёзности и готовое предложение по исправлению.

Важная деталь безопасности самого процесса: ни один патч не применяется автоматически - каждое исправление обязан просмотреть и одобрить человек, прежде чем оно попадёт в код.

Defender Advantage Fund - 35 миллионов долларов на защиту open-source

Второе направление - новый фонд с говорящим названием Defender Advantage Fund (сокращённо 0xDAF), который предоставляет 35 миллионов долларов в виде кредитов Claude. Деньги распределяются по трём задачам: патчинг реальных, уже существующих уязвимостей в широко используемых open-source проектах; автоматизация процессов сканирования и патчинга таким образом, чтобы их могли перенять другие проекты, а не изобретать заново; и помощь проектам в переходе на архитектурные подходы к безопасности, устойчивые не к одной конкретной уязвимости, а к целым классам атак сразу.

Anthropic сознательно выбрала осторожную стратегию запуска - начинает с небольшого числа более крупных пилотных грантов, чтобы сначала разобраться, какой подход работает и хорошо масштабируется, прежде чем открывать программу шире.

Cyber Verification Program расширяется на класс Mythos

Третье изменение касается программы верификации доступа к кибербезопасным возможностям моделей Anthropic. Раньше защитные функции вроде триажа (сортировки по приоритету) и валидации уязвимостей были доступны на менее мощных моделях - теперь они распространяются и на класс Mythos. Для организаций, уже зарегистрированных в программе, снижаются ограничения на использование моделей классов Opus и Sonnet. Сама программа продолжает расти через инициативу Project Glasswing совместно с партнёрами из правительства США.

Партнёрская интеграция вместо прямого доступа к модели

Отдельно Anthropic описывает свой подход к работе с партнёрами по кибербезопасности: вместо того чтобы давать компаниям прямой доступ к самой модели Mythos 5, Anthropic встраивает её в продукты и сервисы, которыми защитники уже пользуются для обеспечения безопасности своего софта. Практический смысл в том, что конечный пользователь получает именно тот конкретный результат, для которого предназначен продукт - например, отчёт об уязвимости в привычном интерфейсе, - а не открытый доступ к самой модели, что снижает риск злоупотребления мощными кибербезопасными возможностями.

Может ли Claude Security сама исправить найденную уязвимость без участия человека?
Нет. Инструмент только предлагает патч вместе с оценкой серьёзности и категорией CWE - применить исправление можно только после того, как его просмотрит и одобрит человек.
Кому доступен Claude Security на Mythos 5?
Клиентам тарифа Claude Enterprise - именно для них расширили доступ к сканированию на этой модели.
На что конкретно тратятся 35 миллионов долларов из Defender Advantage Fund?
На три направления: патчинг реальных уязвимостей в популярных open-source проектах, создание переиспользуемых процессов автоматизации сканирования и патчинга для других проектов, и помощь проектам в переходе на подходы к безопасности, устойчивые к целым классам атак, а не к отдельным уязвимостям.
Могут ли все open-source проекты сразу получить грант из фонда?
На старте Anthropic сознательно ограничивает программу небольшим числом более крупных пилотных грантов, чтобы сначала проверить, какой подход работает и масштабируется лучше всего, прежде чем расширять доступ.
Даёт ли Anthropic партнёрам прямой доступ к модели Mythos 5?
Нет, партнёры встраивают Mythos 5 в свои собственные продукты, и конечный пользователь получает конкретный результат работы продукта, а не прямой доступ к самой модели - это снижает риск использования мощных возможностей во вред.
Что такое Cyber Verification Program?
Это программа Anthropic для верифицированного доступа организаций к кибербезопасным возможностям моделей компании. С этим обновлением она расширяется на класс Mythos и снижает ограничения на модели Opus и Sonnet для уже зарегистрированных участников.
Источники
← Все статьи блога