
resumen rápido
- El mito de Claudio es el modelo inédito más reciente y potente de Anthropic. Los mitos pueden Descubra y explote de forma independiente vulnerabilidades de día cero En los principales sistemas operativos y navegadores.
- plano de ala de cristal Se trata de una medida de defensa colaborativa entre ambas partes selección antrópicaeste Fundación Linux y varios líderes tecnológicos, incluidos AWS, Apple, Google, Microsoft y NVIDIA.
- Usando Claude Mythos Preview, los miembros del Proyecto Glasswing pueden Identificar y corregir vulnerabilidades de seguridad antes de que el software se lance al público..
introducir
Recientemente, Anthropic anunció un nuevo modelo llamado Vista previa del mito de la nube. Este modelo hace más que simplemente escribir correos electrónicos o resumir notas. Demuestra un importante avance en la forma en que las computadoras pueden encontrar y corregir fallas de seguridad en el software.
Sin embargo, este poder también conlleva riesgos. Por ello, Anthropic decidió mantener este modelo alejado del público por ahora. En cambio, lanzaron un plan de defensa llamado plano de ala de cristal Protege nuestro mundo digital.
¿Qué es la vista previa del mito de la nube?
Vista previa del mito Es una versión especial de Claude centrada en codificación y seguridad. Si bien el modelo anterior era bueno para detectar errores simples, Mythos está en un nivel diferente. Puede «pensar» en problemas complejos como un experto humano.
Específicamente, es muy bueno en cadena de explotación. Esto significa que la IA encontrará tres o cuatro pequeños defectos que pueden parecer inofensivos por sí solos. Luego los une para crear un agujero de seguridad gigante.
Ha identificado miles de especies previamente desconocidas. Vulnerabilidades de día cero En todos los principales sistemas operativos y navegadores web.
Debido a que esta habilidad es peligrosa, los humanos tienen mucho cuidado con quienes la usan.
plano de ala de cristal
Anthropic sabe que los malos actores podrían usar Mythos AI para causar daño. Para evitar que esto suceda, establecieron plano de ala de cristal.
El Proyecto Glasswing reúne algunos de los nombres más importantes de la tecnología, como:
- Servicios web de Amazon
- selección antrópica
- manzana
- Broadcom
- cisco
- huelga masiva
- JPMorgan Chase
- Fundación Linux
- microsoft
- Nvidia
- y Palo Alto Networks.
Es posible que en el futuro se unan más empresas.
Estos socios tienen acceso anticipado a Mythos Preview. Utilizan este modelo para escanear sus sistemas subyacentes (el código que ejecuta la mayoría de los servidores, navegadores y dispositivos del mundo) para encontrar y corregir vulnerabilidades de seguridad antes de que puedan usarse para causar daño.
Antrópico también está dando 100 millones de dólares en crédito y Donó 4 millones de dólares Ayude a los equipos de código abierto a proteger su código. Este movimiento les da a los “buenos” una ventaja antes de que estas habilidades de IA estén ampliamente disponibles.
Cloud Myth resuelve un defecto de décadas de antigüedad
Como se mencionó anteriormente, Mythos Preview descubre miles de defectos que los humanos han pasado por alto a lo largo de los años durante el proceso de prueba. Aquí hay tres ejemplos increíbles:
1. Defecto de OpenBSD de 27 años
OpenBSD Conocido por su extremadamente alta seguridad. No obstante, Mythos Preview descubrió un error en su código que ha estado oculto desde entonces. 1998. Esta falla permite a un atacante comprometer de forma remota cualquier servidor OpenBSD. La inteligencia artificial descubrió este secreto de 27 años en apenas unas horas.
2. Error de FFmpeg de 16 años
FFmpeg es una herramienta que puede ayudar a reproducir videos en casi cualquier aplicación. Los expertos utilizan herramientas automatizadas para realizar pruebas continuamente. Curiosamente, Mythos Preview encontró una errores matemáticos de 16 años en una línea de código inspeccionada por otras herramientas cinco millones de veces No veas el problema.
3. Acceso raíz a FreeBSD
La IA también vio FreeBSDun sistema que ejecuta muchos de los servidores del mundo. encontró un Desventajas de un joven de 17 años Y redactó de forma independiente un plan para obtener «derechos de acceso root». Esto significa que la IA puede controlar completamente el servidor sin la ayuda de humanos.
Un avance clave es que el modelo es capaz de Vincule de tres a cinco vulnerabilidades sutiles Crear vulnerabilidades complejas de forma aislada es inofensivo. Por ejemplo, programó un exploit para el navegador. Pulverización en montón JIT Escapar de los entornos limitados de renderizado y sistema operativo.
Mythos encuentra un error inédito en el núcleo de Linux
Se revela la vista previa del mito de la nube Miles de vulnerabilidades de alta gravedad En el núcleo de Linux, la gran mayoría permanece Inédito y sin parches.
Dado que más del 99% de los errores se encuentran actualmente en el proceso de divulgación coordinada, Anthropic retiene detalles técnicos específicos para evitar su explotación hasta que se implemente una solución.
Sin embargo, Anthropic Resources proporciona descripciones de alto nivel y compromisos criptográficos para algunos de estos descubrimientos inéditos:
Vulnerabilidad de escalada de privilegios locales (LPE)
Mythos Preview desarrolló de forma independiente «casi una docena» de vulnerabilidades funcionales dirigidas al núcleo de Linux Encadenar múltiples vulnerabilidades.
Si bien este modelo es difícil de aprovechar las escrituras remotas fuera de límites, tiene mucho éxito al permitir el acceso raíz local a través de la siguiente secuencia:
- Ejemplo de utilización de cadena: Explotar una vulnerabilidad para evitarla Kaslauer (aleatorización del diseño del espacio de direcciones del kernel), el segundo se usa para leer estructuras internas críticas, el tercero se usa para escribir objetos del montón previamente liberados y el último spray de montón Otorgue al usuario acceso completo a la raíz.
- Promesa criptográfica: Anthropic ha publicado varios de estos informes LPE inéditos y hashes SHA-3 de prueba de concepto para demostrar que tienen estos hallazgos sin filtrar los detalles prematuramente.
Lógica del kernel y bypass de KASLR
Además de la corrupción de la memoria, el modelo también encontró Lagunas lógicas Evite las medidas de seguridad básicas:
- Fuga de puntero intencional: Mythos descubrió una derivación de KASLR en la que el kernel expone deliberadamente un puntero del kernel al espacio del usuario, que puede usarse para localizar el código y los datos del kernel en la memoria.
- Condiciones de competición: El modelo descubrió «condiciones raciales sutiles» que podrían explotarse de forma autónoma para aumentar los privilegios.
Fuera de límites escribir
Mythos también descubrió algunas vulnerabilidades centrales de Linux que involucran Desbordamiento de búfer, uso después de la liberación y doble liberación situación.
Si bien el modelo no puede convertir estos errores específicos que se activan remotamente en exploits completos debido a las medidas de «defensa en profundidad» de Linux, se ha confirmado que las vulnerabilidades en sí son válidas.
Más detalles técnicos se pueden encontrar en Anuncio oficial del proyecto Glasswing, Blog del equipo Frontier Red de Anthropicy Tarjeta del sistema de vista previa del mito de la nube.
Los mitos pueden ayudar a resolver problemas incluso antes de que se lance el software.
Quizás se pregunte por qué los «errores del servidor» son importantes para el usuario promedio. De hecho, este software hace funcionar nuestros bancos, hospitales y redes eléctricas. Si los piratas informáticos descubren estos errores primero, pueden robar datos o cerrar servicios críticos.
Afortunadamente, el Proyecto Glasswing ahora puede ayudar a solucionar estas vulnerabilidades. Anthropic cree que la inteligencia artificial, en última instancia, hará que la Web sea más segura. A largo plazo, muchas empresas utilizarán inteligencia artificial para detectar todos los errores antes de lanzar una nueva aplicación o actualización.
en conclusión
Estamos entrando en una nueva era de seguridad digital. Si bien la ventana entre descubrir una vulnerabilidad y explotarla se ha reducido de meses a minutos, la inteligencia artificial defensiva está avanzando para llenar ese vacío.
Al colaborar a través del Proyecto Glasswing, el equipo de Glasswing está construyendo un futuro más fuerte y seguro para todos.









