创作者经济

Claude Mythos 5向防守方开放:3500万美元押注开源安全

|作者: QUASA 编辑团队|2 分钟阅读| 10
Claude Mythos 5向防守方开放:3500万美元押注开源安全

Anthropic的8月21日公告 确认,Claude Enterprise客户现可在Claude Security公测中使用Claude Mythos 5扫描自有代码库;公司同时启动合作伙伴工具集成、Cyber Verification Program扩展计划,以及总额3500万美元的开源安全积分基金。

这次“向防守方开放”并非普遍开放Mythos 5端点。TNW对这项发布的报道 指出,目前真正上线的是企业代码扫描,用户得到漏洞发现、告警或补丁建议,而不是能够自由提示底层模型的访问权。

四条访问路径处于不同阶段

Claude Mythos 5的企业扫描、合作伙伴集成、验证计划和受限直接访问处于不同开放阶段

此次发布涉及四个访问层级,差异在于开放对象、用户能否直接控制模型,以及能力是否已经上线。企业安全负责人和开源维护者不能把其中任何一条路径自动等同于Mythos 5的通用访问。

  • Enterprise扫描已经开放。Claude Enterprise管理员可以启用处于公测阶段的Claude Security。用户选择自己拥有的代码仓库后运行扫描,费用按现有方案的标准令牌用量计算,无需另购附加组件。
  • 合作伙伴集成尚在建设。计划覆盖安全运营、事件响应、威胁情报、检测工程和软件修复等产品或服务,但完整伙伴名单与各产品上线时间尚未公布。
  • 验证计划将分阶段扩展。通过审核的组织目前可在合法授权的网络安全工作中使用限制较少的Opus和Sonnet能力;更广泛的双重用途能力以及Mythos级访问仍属于后续安排。
  • 直接访问继续严格受限。Project Glasswing面向保护关键软件和基础设施、并符合严格安全控制要求的少数组织。取得Claude Security扫描资格不等于获得可自由提示的Mythos 5端点。

Bloomberg Law的发布摘要 也将企业扫描列为已上线能力,把合作伙伴集成、验证计划扩展和更广的Mythos级访问列为正在推进或后续开放的路径。

企业拿到扫描结果,而非模型控制权

Claude Security的工作流从用户选择自有代码仓库开始。Mythos 5在后台分析代码,每项发现包含CWE类别、置信度、严重性和建议修复方案;用户随后可以在网页版Claude Code中处理补丁。

交互式修复调用的是该组织原本有权在Claude Code中使用的模型。Mythos 5扫描不会把访问权延伸到Claude聊天、Claude Code或API等其他界面,补丁也必须经过人工审核和批准才能实施。

这道边界针对网络安全能力的双重用途:发现和验证漏洞既可以帮助防守,也可能被转向漏洞利用开发。当前方案扩大的是特定防御成果的交付范围,同时保留对底层模型直接控制权的限制。

现有材料没有提供扫描准确率、误报率或独立对比测试,因此还不能判断Mythos 5在真实代码库中的检测效果。企业当前能够确认的是工作流、输出字段和人工审批要求,而不是可量化的性能提升。

合作伙伴工具只能交付限定成果

合作伙伴安全工具从Claude Mythos 5获得特定漏洞告警和补丁建议,而非开放模型控制权

计划中的第三方集成遵循同一隔离逻辑。终端用户通过面向特定任务的产品界面提交工作,Mythos 5在后台生成该产品允许交付的成果,例如安全告警或建议补丁,而不是提供可转向漏洞利用开发的开放式对话入口。

这条路径包含防滥用措施,但具体采用哪些分类器、监控机制或权限控制尚不清楚,各产品也没有统一的发布时间表。因此,目前只能把它描述为正在集成,不能写成安全厂商已经普遍上线Mythos 5。

风险差异由控制范围决定:扫描结果把用户限制在预先定义的输入、任务和输出中;直接模型访问则允许用户连续调整提示和目标。前者仍需评估误报、补丁质量和数据权限,后者还会增加模型被引导执行攻击性任务的风险。

3500万美元是Claude积分,不是现金池

开源安全团队使用Defender Advantage Fund积分验证漏洞、自动扫描并提交经审核的补丁

Defender Advantage Fund又称0xDAF,总规模为3500万美元,支持形式是Claude积分。基金面向帮助开源维护者修补软件漏洞、自动化扫描与补丁流程,以及探索新型防御方法的组织,并将先从少量较大型试点项目开始。

已公布的支持范围分为三类:修复广泛使用的开源项目中的现存漏洞;建立其他项目可以复用的扫描和修补自动化方法;探索能够抵御整类攻击的新型安全方案。首批受助者预计在发布后的数周内公布。

目前还没有公开申请入口、单个项目额度、积分有效期、地区限制或可调用模型清单。开源项目能够确认的是资助方向,不能假定取得积分便会同时获得Mythos级直接访问;实际能力仍取决于对应产品、验证计划和安全控制。

在完整规则发布前,申请方最需要核查以下范围:

  • 项目是否服务于广泛使用的开源软件,或能为这类软件提供可验证的安全成果;
  • 计划工作是否对应现存漏洞修复、可复用的自动化流程或整类攻击防护;
  • 积分适用于哪些Claude产品和模型,能否覆盖所需的扫描与修补流程;
  • 补丁审核、负责任披露、成果记录和积分消耗将受到哪些条件约束。

前两项属于已经明确的资助方向,后两项仍要等待正式条款。这笔投入不是现金融资,也不是无条件的模型访问凭证;如果项目缺少维护者、审核能力或修复流程,积分本身也不能替代这些工作。

名单、规则和实测结果仍待公布

当前较广且可以立即启用的入口,只有Claude Security中的Mythos 5企业扫描,交付内容是受约束的扫描结果。合作伙伴产品仍在集成,Cyber Verification Program的Mythos级扩展尚未完成,0xDAF也未公布首批受助者和完整条款。

接下来决定这次开放实际影响的,是哪些合作伙伴产品真正上线、基金积分如何分配和使用,以及扩大使用后扫描结果与建议补丁的质量。在这些信息公开前,更准确的结论仍是分层开放防御成果,而非Claude Mythos 5全面开放。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0