- Project Glasswing, Anthropic liderliğindeki ve Claude Mythos Preview'u kullanarak kritik yazılımlardaki güvenlik açıklarını istismar edilmeden önce bulup düzelten bir ittifaktır.
- Bu konsorsiyum, AWS, Apple, Google, Microsoft, NVIDIA, Cisco ve Linux Vakfı gibi devlerin yanı sıra, önemli dijital altyapıdan sorumlu 40'tan fazla kuruluşu bir araya getiriyor.
- Claude Mythos Preview, OpenBSD, FFmpeg ve Linux çekirdeğindeki onlarca yıllık açıklar da dahil olmak üzere binlerce sıfır gün açığı keşfetti ve siber güvenlik süreçleri ve ekonomisinin yeniden düşünülmesini zorunlu kıldı.
- Anthropic, yazılım zincirinin tamamının güvenliğini güçlendirmek için açık kaynak kuruluşlarına 100 milyon dolara kadar model kullanım kredisi ve 4 milyon dolar bağışta bulunuyor.
Eğer ismi görmeye başladıysanız Anthropic'in Glasswing Projesi Her yerde ve ne olduğunu tam olarak bilmiyorsunuz; yalnız değilsiniz. Çok kısa bir sürede, siber güvenlik ve yapay zekâ alanında en çok konuşulan konulardan biri haline geldi çünkü üç güçlü bileşeni bir araya getiriyor: son derece yetenekli bir yapay zekâ modeli (Claude Mythos Önizlemesi), bir teknoloji devlerinin koalisyonu ve gezegenin kritik yazılımlarını gözden geçirme ve on yıllarca gizli kalmış kusurları arama sözü.
Anthropic'in kendisi de belirli yapay zeka modellerinin bir aşamaya girdiğimizi kabul ediyor. neredeyse herhangi bir insandan daha iyi Güvenlik açıklarını tespit etmek ve istismar yöntemleri geliştirmek hassas bir senaryoyu ortaya çıkarıyor: Eğer bu yetenekler yanlış ellere geçerse, siber saldırı başlatmanın maliyeti ve karmaşıklığı önemli ölçüde artar. Glasswing Projesi, bu geleceği öngörmeyi ve başkaları onu silah olarak kullanmadan önce yapay zekayı bir kalkan olarak kullanmayı amaçlıyor.
Antropik Proje Glasswing tam olarak nedir?

Anthropic, Project Glasswing'i şu şekilde tanımlıyor: işbirlikçi siber güvenlik girişimi Yapay zekâ çağında "dünyanın en kritik yazılımlarını korumak" amacıyla tasarlanan bu ürün, sadece yeni bir ürün değil, aynı zamanda en büyük bulut sağlayıcılarından, güvenlik şirketlerinden ve açık kaynak ve finans ekosistemlerindeki önemli oyunculardan bazılarını içeren uzun vadeli bir programdır.
Teknik çekirdek şudur: Claude Mythos Önizlemesi (Claude Mythos veya Mythos Preview olarak da adlandırılan), Anthropic'in siber güvenlik görevleri için o kadar güçlü olduğunu düşündüğü ve bu nedenle genel halka sunmamaya karar verdiği genel amaçlı bir uç modeldir. Yaygın olarak kullanılan başka bir model olarak sunmak yerine, Glasswing'in içine kilitlemiştir. O, bunu yalnızca güvendiği kuruluşlara veriyor. Savunma amaçlı kullanımlar: güvenlik açığı tespiti, güvenlik denetimleri, kontrollü sızma testleri vb.
Temel fikir açık: En gelişmiş yapay zeka, bugüne kadar varlığını sürdüren kusurları zaten tespit edebiliyor. insan incelemeleri ve otomatik araçlarla geçen on yıllarAnthropic, bu yeteneğin öncelikle savunma tarafında oynamasını istiyor; Mythos'un açıkları bulmasını, yamaların bakımcılarla koordine edilmesini ve ancak ondan sonra teknik detayların açıklanmasını hedefliyor.
Şirketin açıklamasına göre, Glasswing Projesi bir aylar (ve muhtemelen yıllar) süren sürekli çabaPeriyodik olarak yayınlanan sonuçlar, pratik öneriler ve her şeyden önemlisi, küresel dijital altyapının parçası olan bileşenlerdeki düzeltilen güvenlik açıklarının akışı ile birlikte.
Glasswing Projesi'nde kimler yer alıyor ve neden bu kadar önemli?

Anthropic şunu ısrarla belirtiyor ki Hiçbir kuruluş bunu tek başına yapamaz.Gerçek bir etki yaratabilmek için, internet altyapısının büyük bir bölümünü ve günlük olarak kullandığımız hem tescilli hem de açık kaynaklı yazılımları kontrol edenleri aynı masaya getirmek gerekiyordu.
Project Glasswing şirketler grubunun kurucu üyeleri arasında, üst düzey isimler yer almaktadır. Amazon Web Services (AWS), Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Vakfı, Microsoft, NVIDIA ve Palo Alto NetworksYani, bulut sağlayıcılarından önde gelen bankalara, donanım üreticilerinden siber güvenlik şirketlerine ve Linux ekosisteminin büyük çatı kuruluşuna kadar.
Bu temel gruba ek olarak, Anthropic erişimi genişletti. 40'tan fazla ek kuruluş İşletim sistemleri, tarayıcılar, multimedya kütüphaneleri, ağ altyapısı, milyonlarca kullanıcısı olan açık kaynak projeleri vb. gibi kritik yazılım bileşenlerini geliştiren veya sürdürenlerin tümü Mythos Preview'u kullanabilir. Kendi açık kaynak sistemlerinizi ve projelerinizi tarayın.Birileri onları istismar etmeden önce kusurları tespit etmek.
Katılımı Linux Vakfı ve Apache Yazılım Vakfı Bu durum özellikle önemlidir çünkü dünyanın dijital altyapısının büyük bir kısmı, küçük, genellikle gönüllü ekipler tarafından sürdürülen açık kaynaklı yazılımlara dayanmaktadır. Şimdiye kadar, yalnızca büyük bütçelere sahip büyük şirketler gelişmiş araçları ve özel ekipleri karşılayabiliyordu; Glasswing, onlara bu imkanları sağlayarak bu açığı kapatmayı hedefliyor. üst düzey yapay zekaya ve finansal desteğe erişim.
Doğrudan rakipleri bile içeren bu geniş oyuncu yelpazesi, Project Glasswing'i en önemli projelerden biri yapıyor. Sektörden daha koordineli siber güvenlik çabalarıMantık basit: Eğer herkes daha güvenli bir temel yazılımdan faydalanırsa, tüm ekosistem kazanır.
Claude Mythos Önizlemesi: Her şeyi değiştiren yapay zeka modeli
Claude Mythos Preview, Glasswing'in arkasındaki motor ve aynı zamanda varoluş nedenidir. Anthropic bunu şu şekilde tanımlıyor: genel amaçlı sınır modeli Bu kadar gelişmiş programlama ve mantıksal düşünme yeteneklerine sahip olması, yan etki olarak siber güvenlik görevlerinde de olağanüstü bir konuma gelmesini sağlamıştır.
Şirketin kendi açıklamasına göre, Mythos özellikle güvenlik alanında değil, başka alanlarda mükemmel olmak üzere eğitilmişti. kod analizi, karmaşık problem çözme ve üst düzey teknik görevlerBuradan hareketle, güvenlik açıklarını tespit etme, saldırı yöntemleri geliştirme ve sistemlerin tamamen ele geçirilmesine kadar hataları birbirine bağlama yetenekleri "ortaya çıkmış" olurdu.
Uzmanlaşmış ölçümlerde Anthropic, Mythos'u önceki kıyaslama modeli olan Claude Opus 4.6 ile karşılaştırıyor. Dahili CyberGym kıyaslamasında ise odak noktası şu oldu: güvenlik açığı tespiti ve güvenlik analiziClaude Opus 4.6 vakaların %66,6'sını doğru bir şekilde yeniden üretirken, Mythos Preview bu oranı %83,1'e çıkarıyor; bu da bu tür bir test için oldukça önemli bir fark.
Şirket ayrıca bir yayın da yaptı. Mythos Önizleme sistem kartı Bu rapor, yalnızca kodlama ve mantıksal çıkarım performansını (ileri matematikte USAMO gibi karmaşık kıyaslama testleri de dahil olmak üzere) değil, aynı zamanda güvenlik özelliklerini ve uyguladığı risk azaltma önlemlerini de ayrıntılı olarak ele alıyor. Mesaj açık: Bu, yetenek açısından önemli bir sıçramayı temsil ediyor ve büyük bir dikkatle ele alınması gerekiyor.
Tüm bu nedenlerden dolayı Anthropic şu kararı almıştır: Claude Mythos Önizlemesi genel erişime açık olmayacak. Şirket, mevcut siber yeteneklerini korurken, özellikle karmaşık veya büyük ölçekli siber saldırıları kolaylaştıracak en tehlikeli çıkış noktalarını tespit edip engellemek için (gelecekteki Opus modellerinde yer alacak) ek güvenlik önlemleri geliştirmek istiyor.
Mythos tarafından keşfedilen güvenlik açıkları: OpenBSD'den Linux çekirdeğine
Sektörde alarm zillerini çaldıran şey sadece vaatler değil, somut sonuçlar oldu. Claude Mythos Preview, sadece birkaç haftalık çalışmayla şunları tespit etti: binlerce sıfır gün güvenlik açığı (Geliştiriciler tarafından bilinmeyen) kusurlar, neredeyse tüm büyük işletim sistemlerinde, web tarayıcılarında ve diğer önemli yazılımlarda mevcuttur.
Anthropic, etkilenen geliştiriciler tarafından hatalar düzeltildikten sonra, özellikle dikkat çekici bazı örnekleri kamuoyuna açıkladı. En çok konuşulanlardan biri ise şudur: OpenBSD'de 27 yıllık güvenlik açığıSöz konusu işletim sistemi, güvenliğe verdiği aşırı önemle ünlüdür ve güvenlik duvarlarında ve diğer kritik altyapılarda kullanılır. Bu güvenlik açığı, uzaktan bir saldırganın makineye bağlanarak makineyi çökertmesine olanak sağladı.
Bir diğer dikkat çekici örnek ise şudur: FFmpeg'de 16 yıllık güvenlik açığıSayısız program tarafından kullanılan, video kodlama ve kod çözme için yaygın bir kütüphane olan `Global`'da sorunlu kod satırı, Anthropic'e göre, otomatik test araçları tarafından yaklaşık beş milyon kez çalıştırılmış ancak kimse hatayı tespit edememişti. Ancak Mythos, hatayı bulmakla kalmadı, aynı zamanda onu istismar etmenin bir yolunu da buldu.
Liste ayrıca, bulunan ve bağlantısı verilen güvenlik açıklarını da içermektedir. Linux çekirdeğiDünyadaki sunucuların çoğunu yöneten merkezi bileşen. Bu durumda, Mythos, sıradan bir kullanıcının ayrıcalık seviyesini yükselterek makinenin tam kontrolüne ulaşmasını sağlayan çeşitli güvenlik açıklarını birleştirmeyi başardı; bu da üretim ortamlarında çok ciddi bir durumdur.
Bu örneklerin yanı sıra, Anthropic, Mythos'un tüm büyük işletim sistemlerinde ve tarayıcılarda, ayrıca hipervizörlerde ve diğer sanallaştırma bileşenlerinde, ağ yığınlarında, kodeklerde ve çeşitli kritik yazılım türlerinde ciddi güvenlik açıkları bulduğunu iddia ediyor. Şirket, bu güvenlik açıklarının birçoğu hakkında bilgi yayınladı. Kriptografik özetleme algoritmaları (örneğin, SHA-3) Bu durum, teknik detaylara sahip olduğunu kanıtlıyor, ancak bir yama yayınlanana kadar bunları açıklamıyor.
Bakım ekiplerini bunaltmadan binlerce sıfır gün açığını nasıl yönetebilirsiniz?
Binlerce güvenlik açığı bulmak etkileyici görünse de, çok pratik bir sorunu gündeme getiriyor: Bu kadar çok başarısızlıkla ne yapmalı?Birçok önemli açık kaynak projesi, yapay zeka tarafından üretilen yüzlerce kritik raporu aynı anda işleyemeyecek küçük, genellikle gönüllü ekipler tarafından sürdürülmektedir.
Bunun farkında olan Anthropic, bir tasarım geliştirdi. insan sınıflandırma ve doğrulama süreciModel, kusurları öncelikle ciddiyet ve potansiyel etkiye göre önceliklendirir; yalnızca belirli bir eşiği aşan güvenlik açıkları, Anthropic tarafından işe alınan profesyonel insan değerlendiricilere iletilir ve bu değerlendiriciler, etkilenen projeden sorumlu kişilerle iletişime geçmeden önce her raporu manuel olarak inceler.
Şirketin kaynak koduna erişimi olduğunda, amaç her rapora bir açıklama eklemektir. aday yama Model tarafından oluşturulan (ve incelenen) ve bakımını üstlenen kişinin otomatik bir sistemden geldiğini bilmesi için açıkça etiketlenen bu düzeltme, üretim kalitesine ulaşana kadar iş birliği yapılarak geliştirme ekiplerinin ek iş yükünü en aza indirir.
Zaman çizelgesiyle ilgili olarak, Anthropic şu çerçeveye bağlı kalmaktadır: koordineli açıklamaBir güvenlik açığını bildirdikten ve bir çözüm üzerinde iş birliği yaptıktan sonra, şirket genellikle yamanın kullanıma sunulmasından yaklaşık 45 gün sonra tüm teknik ayrıntıları yayınlar. Bu, satıcılara ve yöneticilere, ayrıntılı bilgilerin kötü amaçlı kullanılmadan önce güncellemeleri uygulamaları için zaman tanır.
Glasswing Projesi'nin tamamına ilişkin olarak Anthropic, projeyi azami süre içinde teslim etme taahhüdünde bulunmuştur. Başlangıçtan itibaren 90 gün Şirket, edindiği bilgileri, giderilen güvenlik açıklarını ve yapay zeka çağında güvenlik uygulamalarının nasıl gelişmesi gerektiğine dair ilk pratik önerileri detaylandıran bir rapor yayınlayacak.
Finansman, kullanım kredileri ve açık kaynak desteği
Bunun sadece teori olarak kalmamasını sağlamak için Anthropic, somut adımlar attı. Bir yandan şirket, katkıda bulunmayı taahhüt etti. 100 milyon dolara kadar kullanım kredisi Claude Mythos'un, Project Glasswing katılımcıları ve araştırma önizlemesi boyunca katılan diğer kuruluşlar için önizlemesi.
Bu krediler, modelin önemli ölçüde kullanımını kapsayacak, böylece ilgili şirketler ve projeler şunları yapabilecekler: büyük kod tabanlarını ve komple sistemleri analiz etmek Maliyetin hemen bir engel teşkil etmediği bir aşamada, Mythos Preview, katılımcılara milyon giriş tokenı başına 25 dolar ve milyon çıkış tokenı başına 125 dolar ücret karşılığında Claude API, Amazon Bedrock, Google Cloud Vertex AI ve Microsoft Foundry üzerinden erişilebilir olacaktır.
Anthropic, kredilere ek olarak, doğrudan bağışlar da yaptı. Açık kaynaklı güvenlik kuruluşlarına 4 milyon dolar.Özellikle, Linux Vakfı aracılığıyla Alpha-Omega ve OpenSSF'ye 2,5 milyon dolar ve Apache Yazılım Vakfı'na 1,5 milyon dolar aktardı. Amaç, açık kaynak yazılım geliştiricilerine, güvenlik açıklarının dalgalar halinde ortaya çıkabileceği bu yeni senaryoya yanıt verebilmeleri için kaynak sağlamaktır.
Bu yeteneklerden yararlanmak isteyen proje yöneticileri, program aracılığıyla erişim için başvurabilirler. Claude, Açık Kaynak içinBu, açık ekosistemin güvenlik görevleri için Mythos ve diğer Claude modellerini kullanmasına olanak tanıyan özel bir kanal sağlıyor. Bu, yalnızca büyük güvenlik ekiplerine sahip kuruluşların en üst düzeyde rekabet edebildiği, on yıllarca süren dengesizliği giderme girişimidir.
paralel olarak, bir Siber Doğrulama Programı Güvenlik alanında yetkin profesyonelleri ve araştırmacıları hedefleyen bu sistem, daha sıkı bir yönetim çerçevesi altında modelin gelişmiş özelliklerine kontrollü erişim talebinde bulunulmasına olanak tanıyacak; ancak ayrıntılar henüz kesinleşmedi.
Siber güvenliğin ekonomi ve uzmanların çalışmaları üzerindeki etkisi
Claude Mythos Preview gibi modellerin ortaya çıkışı, yalnızca teknolojiyi değil, aynı zamanda... kırılganlık keşfi ekonomisiBazı uzmanlar, böyle bir yapay zekanın büyük ölçekte hata arama yeteneğine sahip olması durumunda, rutin hataları bulmak için insanlara para ödemenin mantığının sorgulanabilir hale geleceğine dikkat çekiyor.
OWASP'ın kurucusu ve Contrast Security'nin CTO'su Jeff Williams, durumu açıkça şöyle özetliyor: Bir yapay zeka, büyük ölçekte hata ödül programlarının "zahmetli işlerini" yapabildiğinde, Öncelik artık hangi güvenlik açıklarını önce gidermek değil. Ve bu, bir kuruluşun ne kadar süreyle risk altında kalacağıyla ilgili bir durum haline geliyor. Bu, önceliklendirme sorunundan ziyade, risk altında kalma süresiyle ilgili bir sorun.
Bu durum, süreçlerin tamamen yeniden düşünülmesini gerektiriyor: sürekli tarama, entegrasyon ve dağıtım süreçleri, neredeyse gerçek zamanlı yamalar, otomatik önceliklendirme ve büyük ölçekli yama yönetimi ile bir vizyon. kurumsal yazılım güvenliği bir şey gibi geliştirme döngüsünün erken aşamalarından itibaren entegre edilmiştir (Güvenli tasarım anlayışı gereği), sonradan eklenen bir özellik olarak değil.
Cisco, Microsoft ve AWS gibi şirketlerin yöneticileri, yeni bir döneme girdiğimiz konusunda hemfikir. Yapay zekâ destekli siber savunma çağıİnterneti koruyan kuruluşlar, hem çevre savunması hem de derinlemesine kod ve sistem analizi için otomatik araçlar benimseyerek "makine hızı ve ağ ölçeğinde" çalışmak zorunda kalacaklar.
Siber güvenlik uzmanlarının çoğu için Project Glasswing hem bir fırsat ve tehditBir yandan sorunları tespit etme ve saldırı yüzeyini azaltma kapasitesini artırırken, diğer yandan yapay zekanın maliyetini önemli ölçüde azaltabileceği görevlere dayalı iş modellerine meydan okuyabilir. Önemli olan, insan yargısının hâlâ gerekli olduğu süreç kısımlarında uzmanlaşmaktır.
Hükümetlerle ilişkiler ve jeopolitik riskler
Claude Mythos Preview'un hücum ve savunma potansiyeli göz önüne alındığında, Anthropic düzenli olarak görüşmeler yürütmektedir. Amerika Birleşik Devletleri yetkilileri ve diğer demokratik hükümetler. Şirket, kritik altyapıyı bu yeni tehdit türüne karşı korumanın artık bir mesele olduğunu savunuyor. Ulusal GüvenlikMüttefik ülkelerin, düşman devlet aktörlerine karşı dezavantajlı duruma düşmemek için yapay zeka teknolojisinde açık bir üstünlüğü korumaları gerektiği de belirtilmiştir.
Şirket, yapay zekanın her türlü siber saldırıyı daha tehlikeli hale getirebileceği konusunda uyarıda bulunuyor. daha sık, daha ucuz ve daha yıkıcıBu durum, Çin, İran, Kuzey Kore ve Rusya gibi ülkelerde suç örgütleri ve devlet kurumları tarafından koordine edilen kampanyaları kolaylaştırıyor. Saldırganlar tekniklerini geliştirmek için yapay zeka araçlarını kullanıyorsa, savunmacıların da geride kalmamak için aynı şeyi yapması kaçınılmaz görünüyor.
Bu bağlamda, Glasswing Projesi şu şekilde sunulmaktadır: Özel sektör ve hükümeti koordine etmeye yönelik ilk ciddi girişim En güçlü yapay zeka modellerinin risklerine ilişkin olarak, Anthropic orta vadede, şirketleri ve kamu otoritelerini bir araya getirebilecek bağımsız bir kuruluşun, büyük ölçekli siber güvenlik projelerinde ilerlemek için doğru yer olabileceğini öne sürüyor.
Özel bir şirketin, kendisinin bir model yarattığını itiraf etmesi... bu tür tehlikeli siber yetenekler Bunu açıkça başlatmaya cesaret edememesi, özellikle kendi güvenlik olaylarını (örneğin...) yaşadıktan sonra, paradoksal bir durum. iç belgelerin sızdırılması (yapılandırma hataları nedeniyle). Anthropic ise bu arızaların yapısal eksiklikler değil, sınırlı operasyonel sorunlar olduğunu ve bu olaylardan sonra süreçlerini güçlendirdiğini iddia ediyor.
Her halükarda, bu kalibredeki modellere kimin, hangi koşullar altında ve ne tür bir denetimle erişebileceği konusundaki tartışma henüz bitmedi. Glasswing Projesi aynı zamanda şu işlevi de görüyor: siyasi ve düzenleyici laboratuvar Olası cevapları araştırmak için.
Glasswing Projesi işletmeler ve geliştiriciler için ne anlama geliyor?
Glasswing'in parçası olmayan kuruluşlar için bile, Claude Mythos Preview'un varlığı ve bu ittifakın çok somut sonuçları olacaktır. Her şeyden önce, bunların birçoğu... yazılım bağımlılıkları Herkesin kullandığı (işletim sistemleri, kütüphaneler, web sunucuları, çerçeveler) araçlar, benzeri görülmemiş bir güvenlik incelemesine tabi tutulacak.
Bu da şu anlama gelecek: CVE'ler ve yamalar dalgası Önümüzdeki aylarda ve yıllarda, on yıllarca gizli kalmış hatalar yeniden ortaya çıkacak ve güncellemeleri takip etmek daha da kritik hale gelecek. Alışkanlık veya tembellik nedeniyle eski sürümlerle çalışmaya devam eden şirketler, güvenlik açıklarının katlanarak arttığını görecekler.
Yeni kurulan şirketler ve ürün geliştirme ekipleri için Glasswing, şu anlama geliyor: Güvenlik artık isteğe bağlı bir lüks değil. Bu, sonraya bırakılacak bir şey değil, büyük müşterilerle, kritik altyapılarla veya düzenlemeye tabi ortamlarla entegre olmayı hedefleyen her yazılım için temel bir gerekliliktir. Kodun kendisinin ve tedarik zincirinin yapay zeka destekli incelemelerinin entegrasyonu giderek daha yaygın hale gelecektir.
Açık kaynak ekosistemi açısından bakıldığında, Claude for Open Source gibi bağışlar ve programlar tarihi bir fırsatı temsil ediyor: İlk defa, az sayıda insan tarafından sürdürülen projeler destek alma imkanına sahip olacak. kod tabanlarını incelemek için en üst düzey yapay zeka modelleriBu, daha önce yalnızca özel güvenlik departmanlarına sahip dev şirketlere özgü bir şeydi.
Daha geniş bir perspektiften bakıldığında ise, Glasswing Projesi bir dönüm noktası niteliğindedir: Yapay zekâ kullanarak endüstriyel ölçekte güvenlik açıklarını keşfetme çağıydı. Bu süreç zaten başladı. Bunun daha güvenli bir ağa mı yoksa saldırıların artmasına mı yol açacağı, Glasswing gibi girişimlerin savunmacıları bir adım önde tutmayı ne kadar iyi başardığına bağlı olacak.
Her şey, bundan böyle yazılım güvenliğinin dağınık ve manuel bir çaba olmaktan çıkıp, yapay zekanın desteklediği ve birden fazla aktör arasında koordine edilen sürekli bir süreç haline geleceğini, Anthropic'in Project Glasswing'i gibi projelerin ise Claude Mythos Preview kadar güçlü yeteneklere sahip modellerin nasıl sorumlu bir şekilde yönetileceğine dair bir referans görevi göreceğini gösteriyor.
Genel olarak bayt ve teknoloji dünyası hakkında tutkulu bir yazar. Bilgilerimi yazarak paylaşmayı seviyorum ve bu blogda da bunu yapacağım; size gadget'lar, yazılım, donanım, teknolojik trendler ve daha fazlasıyla ilgili en ilginç şeyleri göstereceğim. Amacım dijital dünyada basit ve eğlenceli bir şekilde gezinmenize yardımcı olmaktır.
