🔻 Обновление по Glasswing - цифры, в которые трудно поверить
Пока не дописал материал по недавнему анонсу Узи от ФСТЭКа, расскажу вам о достижениях Anthropic, которые они описали в своей статье
Месяц назад я писал о запуске Project Glasswing и о том, что ждать и надеяться уже не вариант
22 мая Anthropic выпустили первый отчёт по итогам работы Цифры, честно говоря, уже выходят за рамки приличия...
🔻 Что произошло за один месяц:
Около 50 компаний-партнёров использовали Claude Mythos Preview для сканирования своей инфраструктуры
Результат ➡️ более 10 000 уязвимостей высокого и критического уровня в наиболее системно важных продуктах мира
🔻 Один кейс в деталях:
Cloudflare нашли 2 000 багов, 400 из которых критические или высокого уровня При этом процент ложных срабатываний - ниже, чем у живых пентестеров.
И это только партнёры...
Параллельно Anthropic самостоятельно просканировали более 1 000 open-source проектов - тех самых, на которых держится большая часть интернета.
➡️ Итог: модель нашла 6 202 уязвимости высокого и критического уровня
Независимые аудиторы проверили часть из них - точность подтверждений составила 90,6%
Среди кейсов: уязвимость в wolfSSL - библиотеке, установленной на миллиардах устройств - позволяла злоумышленнику подделывать SSL-сертификаты и создавать фейковые сайты банков, которые браузер воспринимал бы как настоящие
🔻 Но вот в чём парадокс...
Находить уязвимости стало легко. Патчить - по-прежнему больно и медленно
Некоторые мейнтейнеры open-source проектов попросили Anthropic снизить темп раскрытий - они физически не успевают обрабатывать поток
В среднем критическая уязвимость, найденная Mythos Preview, закрывается за две недели 🔻 И вот здесь настоящая проблема:
Пока патч не выпущен - окно для атаки открыто
А находить и эксплуатировать уязвимости теперь умеет не только ваша команда защиты 😉 🔻 Что это значит прямо сейчас? Ещё в прошлом посте я говорил:
➡️ Человек в схеме AI red team vs AI blue team становится наблюдателем
Glasswing наглядно показывает, как это выглядит на практике - и куда движется дальше
Anthropic пока не выпускают Mythos в публичный доступ
Потому что, по их же словам, ни одна компания в мире, включая их самих, ещё не разработала достаточных safeguards, чтобы такая модель не была использована против самих Anthropic
Прочитайте это ещё раз, смысл такой:
➡️ Не выпускаем в открытый доступ, потому что сами с ним не справимся
Anthropic сейчас ведут себя как адекватная версия парка юрского периода: динозавров они уже вывели, но людям в торговый центр их пока не выпускают Не потому что жалко, а потому что очень не хочется повторять сценарий, где создатели бегут от собственного "чуда инженерной мысли"
🔻 Реальность остаётся той же, что я описывал раньше: ➡️ Либо ты адаптируешься к новой скорости - либо становишься её жертвой
Время думать закончилось в прошлом месяце)
В этом посте были ссылки, но мы их удалили по правилам Сетки