Anthropics Cyber-KI fand 23.000 Software-Lücken, genau die Fähigkeit, die Mythos eingeschränkt hat

Während Washington und Anthropic darüber streiten, ob Mythos zu gefährlich ist, hat das Modell leise genau das getan, was es gefährlich macht. Über Project Glasswing hat Anthropics Cyber-KI inzwischen mehr als 1.000 Open-Source-Projekte gescannt und 23.019 Probleme markiert, darunter 6.202 hohe oder kritische Schwachstellen. Ein bemerkenswertes Verteidigungsergebnis. Und genau die Fähigkeit, die das Modell gerade offline gebracht hat.

Glasswing startete im April. Die Idee ist simpel: vertrauenswürdigen Sicherheitsteams früh Zugang zu Claude Mythos geben, einem Modell, das gebaut ist, um Software-Fehler zu jagen, und es auf den kritischen Open-Source-Code richten, auf dem das ganze Internet läuft, bevor Angreifer die Lücken finden. Mythos ist nicht öffentlich, es ist auf Verteidiger mit Schutzmechanismen begrenzt, gerade weil ein Werkzeug, das so gut Fehler findet, auch gut darin ist, sie auszunutzen. Diese Doppelnatur ist die ganze Geschichte.

Die Ergebnisse sind schwer zu bestreiten. Über die reine Zahl hinaus brachte Mythos einen 27 Jahre alten Bug in OpenBSD und eine 16 Jahre alte Lücke in FFmpeg ans Licht, der Videosoftware, die in unzähligen Apps steckt, beide hatten Standard-Werkzeuge jahrelang übersehen. Cloudflare allein fand über das Programm rund 2.000 Bugs, 400 davon hoch oder kritisch. Mozilla und andere kamen mit Hunderten dazu. Anthropic meldet die schlimmsten an die Maintainer und hat bis zu 100 Millionen Dollar an Nutzungskrediten zugesagt, um es am Laufen zu halten.

Und hier wird es unangenehm. Dasselbe Modell, das Tausende Fehler findet und behebt, kann sie in den falschen Händen finden, um anzugreifen. Deshalb war die Cyber-Sorge der Regierung über Mythos nicht verrückt, auch wenn Anthropic die Handhabung bestreitet. Ein Modell, das autonom Zero-Days entdeckt, ist gleichzeitig eine Verteidigungs-Superkraft und eine Angriffs-Superkraft, je nachdem, wer es hält. Glasswing ist die optimistische Version. Der Export-Streit die besorgte.

Beides kann gleichzeitig stimmen, und genau das ist das Schwere an der ganzen Episode. Anthropic skaliert Glasswing jetzt auf rund 150 Organisationen in über 15 Ländern, mit Fokus auf Strom, Wasser, Gesundheit und Kommunikation. Das ist echter Sicherheitsgewinn für kritische Infrastruktur. Es ist auch viel sehr mächtige Cyber-Fähigkeit, die sich über Grenzen verteilt, genau das, was Exportkontrollen bremsen sollen. Die Juni-Anordnung und Project Glasswing sind zwei Reaktionen auf dieselbe Tatsache: Mythos ist ungewöhnlich gut im Cyber-Bereich.

Das Modell im Zentrum eines Sicherheitsstreits war parallel eines der wirksamsten Sicherheitswerkzeuge, die die Open-Source-Welt gesehen hat. Mächtige Cyber-KI schneidet in beide Richtungen, und alle, von Anthropic bis zum Weißen Haus, streiten jetzt darüber, in welche. Glasswing zeigt den Nutzen in harten Zahlen. Die Exportanordnung zeigt die Angst. Die Lücken waren echt, und die Sorge ist es auch.