
加密貨幣交易所 Kraken 的母公司 Payward 於 8 月 17 日加入 Anthropic 的 Project Glasswing,並獲得受限存取 Claude Mythos 5,用於防禦性網路安全工作。
該公司計畫在未來數週內使用該人工智慧模型掃描其軟體環境中的漏洞。發現的漏洞將進入 Payward 現有的安全審查流程,而不是自動產生軟體變更。
Payward 還表示,它打算向第三方開源專案的維護者披露已驗證的漏洞。該公司未指出其首次掃描目標,也未公布部署時間表或披露其 Mythos 5 存取權限的成本。
Payward 表示,Claude Mythos 5 將檢查所有公司環境中的軟體弱點。其基礎設施支援數位資產交易、託管和結算服務,這些服務將持續可用。
該公告並未說明 Mythos 5 是否將存取生產系統、原始碼的隔離副本或受控測試環境。Payward 也未描述其安全團隊將如何驗證發現的漏洞,然後才批准修復。
當人工智慧系統審查複雜軟體時,誤報仍然是一個實際問題。模型可能會識別無法到達的程式碼、重複現有報告或誤解組件在生產環境中的運作方式。因此,在團隊將問題歸類為漏洞之前,需要進行人工審查。
以太坊基金會在測試 AI 安全代理時也得出了類似的結論。正如 crypto.news 報導,其研究人員發現,AI 生成的漏洞報告仍然需要獨立的人工驗證,尤其是在代理檢查複雜協定程式碼時。
Payward 共同執行長 Arjun Sethi 表示,AI 可以透過更大規模地閱讀程式碼來改變攻擊者和防禦者之間的不平衡。
「模型可以像攻擊者一樣,以機器規模閱讀每一行程式碼,這樣我們就能在任何人建立漏洞利用之前找到缺陷。」Sethi 說道。
該聲明描述了 Payward 預期的防禦優勢。該公司尚未公布 Mythos 5 在其系統中發現多少有效缺陷的結果。
Anthropic 於 2026 年 4 月啟動 Project Glasswing,旨在讓選定的基礎設施供應商和軟體維護者搶先體驗其最強大的網路安全模型。
最初的參與者包括 Amazon Web Services、Apple、Cisco、CrowdStrike、Google、JPMorganChase、Microsoft、Nvidia、Palo Alto Networks 和 Linux Foundation。Anthropic 後來將該計畫擴展到全球 15 個以上國家的約 150 個組織。
該公司表示,參與組織在獲得存取權限之前必須符合安全要求。Mythos 5 尚未普遍提供,因為用於識別漏洞的相同功能也可能協助產生有效的漏洞利用。
據此前報導,在美國政府解除臨時出口限制後,Anthropic 僅恢復了經審查的美國組織的 Mythos 存取權限。受保護的 Claude Fable 5 模型已恢復更廣泛的可用性。
Payward 表示,其存取權限是根據美國允許 Mythos 5 存取營運和防禦關鍵基礎設施的組織的決定。Anthropic 的官方模型頁面證實,經政府批准後,已恢復一套美國組織的存取權限。
Anthropic 和美國政府均未公開將所有數位資產平台指定為關鍵基礎設施。Payward 聲稱此類平台「應列入該清單」的聲明,代表的是該公司的立場,而非正式的政府分類。
Anthropic 將 Claude Mythos 5 描述為其在網路安全和生物學研究方面最 H 的模型。該模型可以檢查程式碼、識別弱點、建議修補程式,並協助經批准的研究人員測試漏洞利用路徑。
據報導,Project Glasswing 早期的 Mythos Preview 在廣泛使用的軟體中發現了超過 10,000 個被歸類為高危或嚴重程度的缺陷。截至 5 月 22 日,Anthropic 的協調披露儀表板顯示,在 281 個開源專案中共報告了 1,596 個漏洞。
這些數字是 Anthropic 的測量結果,並不表示每個初始模型發現都有效。其儀表板顯示,在外部安全公司審查的 1,900 個候選漏洞中,真實陽性率為 90.8%。
Anthropic 表示,獨立的人工分類仍然是限制階段。截至儀表板更新時,只有 97 個列出的發現已在源頭修補,而 88 個已收到公開諮詢識別碼。
該模型還可以建立漏洞利用組件並將其組合成攻擊鏈。Anthropic 引用這種雙重用途能力來解釋為什麼 Mythos 5 仍僅限於經批准的合作夥伴。
在相關報導中,研究人員發現 Mythos 級模型可以將軟體缺陷轉化為有效的漏洞利用鏈。因此,更廣泛的存取權限將使攻擊者獲得與防禦者相同的一些能力。
Payward 表示,在共享第三方程式碼中發現的漏洞將會發送給相關的專案維護者。它將這一過程視為保護使用相同軟體的其他組織的一種方式。
該公司並未公佈此次行動的協調披露政策。重要且尚未解答的細節包括維護者將有多少時間修補漏洞、Payward 可能公開披露哪些發現,以及它將如何處理不回應的專案。
負責任的披露通常要求研究人員驗證漏洞、私下聯繫維護者,並給予修復時間,然後才發布技術資訊。過早發布可能會在修補程式可用之前讓使用者暴露於風險之中。
Payward 之前曾面臨與安全研究相關的爭議。據 crypto.news 報導,Kraken 修補了一個存款漏洞,該漏洞被研究人員用來提取近 300 萬美元。該交易所在與 CertiK 公開爭議後,後來追回了這些資金。
該事件與 Project Glasswing 無關,但它說明了清晰的測試和披露規則為何重要。AI 掃描可以增加報告的發現數量,為安全團隊和維護者帶來額外的工作負擔。
Payward 計畫在數週內開始掃描其環境。接下來可驗證的更新將包括已確認的漏洞、已完成的修補程式或與受影響開源專案協調的公開披露。
並未宣布任何性能目標。Payward 沒有說明 Mythos 5 將多久掃描一次其系統,或者該模型是否會在部署前審查新程式碼。
Anthropic 要求 Mythos 5 客戶接受三十天的資料保留政策,以進行安全監控。Payward 尚未解釋將提交哪些程式碼或系統資訊,敏感資料將如何分離,或客戶資訊是否不屬於掃描過程。
目前,已確認的進展是 Payward 獲准加入 Project Glasswing 並計畫使用 Claude Mythos 5。該模型是否能改善公司的安全性,將取決於其發現的品質、人工驗證的程度以及後續修補程式的速度。