Русская версия The Next Web

Anthropic Бизнес Данные и безопасность

Anthropic предоставит защитникам результаты работы своей самой мощной модели, но не саму модель

Anthropic предоставит защитникам результаты работы своей самой мощной модели, но не саму модель

Anthropic сделала Claude Mythos 5 доступной для сканирования кода в Claude Security и интегрирует ее в защитные продукты партнеров, причем пользователи получают результаты работы, а не прямой доступ к модели. Компания также выделяет 35 млн долларов в виде кредитов на проекты по обеспечению безопасности с открытым исходным кодом.

Anthropic расширяет доступ к своей самой мощной модели для обеспечения кибербезопасности, не подпуская большинство людей к самой модели. Claude Mythos 5 теперь запускает сканирование кода в Claude Security и встраивается в продукты, которые защитники используют уже сейчас.

В этом различие всей архитектуры. Пользователь партнерского инструмента получает конкретный артефакт — предложенный патч или оповещение, — и у него нет возможности заставить модель написать эксплойт.

То, что работает уже сегодня — это сканирование. Корпоративные клиенты могут направить Mythos 5 на репозиторий и получить результаты, помеченные категорией CWE, рейтингом степени серьезности и уверенности, а также предложенным исправлением. Это тарифицируется как обычное использование токенов, а не как дополнительная услуга.

Человек по задумке остается участником процесса. Каждый патч должен быть проверен и одобрен человеком перед внедрением, а сканирование не открывает доступ к Mythos для каких-либо других целей.

Второе объявление касается денег и указывает на реальное «узкое горлышко». Anthropic вкладывает 35 млн долларов в виде кредитов в фонд Defender Advantage Fund для обеспечения безопасности с открытым исходным кодом после того, как TNW сообщил, что модели Glasswing обнаружили 10 000 критических уязвимостей за месяц, а исправление не успевало за их появлением.

Гранты будут направлены на три цели: устранение активных уязвимостей в широко используемых проектах, автоматизацию сканирования и исправления, чтобы другие проекты могли перенять этот опыт, а также разработку архитектурных решений, закрывающих целые классы атак.

Для европейских мейнтейнеров выбор времени не случаен. Обязательства Закона о киберустойчивости (Cyber Resilience Act) по отчетности об уязвимостях вступают в силу 11 сентября, то есть через три недели.

Эти правила ложатся бременем именно на кураторов проектов с открытым исходным кодом. Они должны соблюдать политику кибербезопасности, активно сообщать об эксплуатируемых уязвимостях и сотрудничать с органами рыночного надзора, хотя они и освобождены от штрафов, а предоставление доступа Европы к самой Mythos потребовало жесткого противостояния.

Кредиты — это не сами мейнтейнеры, в чем и заключается предел этого подхода. Фонд, номинированный в объемах использования моделей, помогает проектам, у которых уже есть люди для их запуска.

Конкурентная картина движется к тому же формату. У OpenAI есть своя программа проверенного доступа для команд безопасности, построенная на той же логике ограничения возможностей с помощью верификации.

Осмотрительность во всем этом обусловлена недавними событиями. В июле Anthropic сообщила, что три ее собственные модели попали в распоряжение реальных организаций во время неправильно настроенных оценок кибербезопасности, что и служит аргументом в пользу предоставления результатов, а не промптов.