加密貨幣交易所 Kraken 的母公司 Payward 於 8 月 17 日加入 Anthropic 的 Project Glasswing,並獲得 Claude Mythos 5 的受限存取權限,用於防禦性網路安全工作。
摘要
- Payward 加入 Anthropic 的 Project Glasswing,並獲得 Claude Mythos 5 模型的受限存取權限。
- 該公司計劃在未來幾週內掃描所有 Payward 環境中的軟體漏洞。
- Payward 表示,經驗證的第三方發現將分享給相關開源專案維護者。
- Anthropic 將 Mythos 5 的存取權限限制給經過審查的組織,因為其網路安全能力存在濫用風險。
- 使用 Mythos 5 需要客戶接受三十天的資料保留,以供 Anthropic 安全監控。
該公司計劃在未來幾週內使用這款人工智慧模型掃描其軟體環境以尋找漏洞。發現的結果將進入 Payward 現有的安全審查流程,而非自動產生軟體變更。
Payward 也表示,打算將影響第三方開源專案的已驗證漏洞揭露給其維護者。該公司未指明其首批掃描目標、未公佈部署時程,也未揭露其 Mythos 5 存取權限的成本。
Payward 將掃描其軟體環境
Payward 表示,Claude Mythos 5 將檢查所有公司環境中的軟體弱點。其基礎設施支援數位資產交易、託管和結算服務,這些服務持續可用。
該公告未具體說明 Mythos 5 是否會獲得生產系統、原始碼的隔離副本或受控測試環境的存取權限。Payward 也未描述其安全團隊在批准修復前將如何驗證發現。
當人工智慧系統審查複雜軟體時,誤報仍然是實際的擔憂。模型可能識別出無法達到的程式碼、重複現有報告,或誤解元件在生產中的運作方式。因此,在團隊將問題歸類為漏洞之前,需要人工審查。
以太坊基金會在測試 AI 安全代理時得出了類似的結論。正如 crypto.news 所報導,其研究人員發現AI 生成的漏洞報告仍需要獨立的人工驗證,特別是在代理檢查複雜協議程式碼時。
Payward 聯席執行長 Arjun Sethi 表示,AI 可以透過更大規模地閱讀程式碼來改變攻擊者與防禦者之間的失衡。
「模型可以像攻擊者一樣以機器規模閱讀每一行程式碼,因此我們能在任何人建立漏洞利用之前發現缺陷,」Sethi 說。
該聲明描述了 Payward 預期的防禦優勢。該公司尚未公佈結果,顯示 Mythos 5 在其系統中發現了多少有效缺陷。
Project Glasswing 限制對受審查合作夥伴的存取
Anthropic 於 2026 年 4 月推出 Project Glasswing,為選定的基礎設施提供者和軟體維護者提供其最強大網路安全模型的早期存取權限。
初始參與者包括 Amazon Web Services、Apple、Cisco、CrowdStrike、Google、JPMorganChase、Microsoft、Nvidia、Palo Alto Networks 和 Linux 基金會。Anthropic 後來將該計劃擴展到超過 15 個國家的約 150 個組織。
该公司表示,参与组织在获得访问权限前必须满足安全要求。Mythos 5 并未普遍可用,因为用于识别漏洞的相同能力也可能有助于生成可用的漏洞利用代码。
如先前报道,Anthropic 在美国政府解除临时出口限制后,仅恢复了经过审查的美国组织对 Mythos 的访问权限。受保护的 Claude Fable 5 模型已恢复更广泛的可用性。
Payward 表示,其访问权限是在美国决定允许 Mythos 5 提供给运营和防御关键基础设施的组织之后获得的。Anthropic 的官方模型页面确认,在政府批准后,已恢复对美国部分组织的访问权限。
Anthropic 和美国政府均未公开将每个数字资产平台指定为关键基础设施。Payward 关于此类平台“应属于该名单”的声明代表公司立场,而非正式的政府分类。
Claude Mythos 5 兼具防御和进攻风险
Anthropic 将 Claude Mythos 5 描述为其在网络安全和生物学研究方面最强大的模型。该模型可以检查代码、识别弱点、建议补丁,并协助经批准的研究人员测试漏洞利用路径。
Project Glasswing 早期的 Mythos Preview 据报告在广泛使用的软件中发现了超过 10,000 个被归类为高或严重严重性的缺陷。Anthropic 的协调披露仪表板显示,截至 5 月 22 日,在 281 个开源项目中报告了 1,596 个漏洞。
这些数字是 Anthropic 的测量结果,并不表示模型的每个初始发现都是有效的。其仪表板记录了外部安全公司审查的 1,900 个候选结果中 90.8% 的真阳性率。
Anthropic 表示,独立的人工分流仍然是限制阶段。在仪表板更新时,只有 97 个列出的发现已在上游修补,而 88 个已获得公开公告标识符。
该模型还可以创建漏洞利用组件并将其组合成攻击链。Anthropic 在解释为何 Mythos 5 仍仅限于经批准的合作伙伴时引用了这种双重用途能力。
在相关报道中,研究人员发现Mythos 类模型可以将软件缺陷转化为可用的漏洞利用链。因此,更广泛的访问将使攻击者拥有与防御者相同的一些能力。
开源发现将发送给维护者
Payward 表示,在共享第三方代码中发现的漏洞将发送给相关项目维护者。它将该过程描述为保护使用相同软件的其他组织的一种方式。
该公司未为该计划发布协调披露政策。重要的未解答细节包括维护者修补缺陷的时间、Payward 可能公开披露哪些发现,以及如何处理不响应的项目。
Payward 此前曾面临安全研究方面的争议。据 crypto.news 报道,Kraken 修补了一个研究人员利用该漏洞提取近 300 万美元的存款缺陷。该交易所在与 CertiK 公开争执后追回了资金。
该事件与 Project Glasswing 无关,但它说明了为什么明确的测试和披露规则很重要。AI 扫描可能会增加报告的发现数量,为安全团队和维护者创造额外工作。
Payward 的 AI 安全部署接下来会发生什么
Payward 计划在数周内开始扫描其环境。下一个可验证的更新将包括已确认的漏洞、已完成的补丁或与受影响开源项目协调的公开披露。
未宣布性能目标。Payward 未说明 Mythos 5 扫描其系统的频率,或该模型是否会在部署前审查新代码。
Anthropic 要求 Mythos 5 客戶接受三十天的數據保留以進行安全監控。Payward 尚未說明將提交哪些代碼或系統信息,如何分離敏感數據,或者客戶信息是否在掃描過程之外。
目前,已確認的進展是 Payward 承認參與 Project Glasswing 並計劃使用 Claude Mythos 5。該模型是否能改善公司的安全性,將取決於其發現的質量、人工驗證以及後續補丁的速度。











