Anthropic在5月22日发布了Project Glasswing的首月进展报告,数据令人震惊:参与合作的约50个合作伙伴,使用Claude Mythos Preview模型,在一个月内发现了超过1万个高危或严重级别的安全漏洞。
什么是Project Glasswing
Project Glasswing是Anthropic在2026年4月启动的安全合作项目,旨在利用AI模型发现和修复关键基础设施中的安全漏洞。合作伙伴包括微软、Palo Alto Networks等维护互联网核心软件的公司。
首月成果
根据报告:
1. 1万+高危漏洞:合作伙伴在各自的代码库中发现了超过1万个高危或严重级别的漏洞。
2. 90.6%确认率:在经过独立安全研究公司评估的1752个高危漏洞中,90.6%被确认为真实漏洞。
3. 开源项目扫描:Anthropic用Mythos Preview扫描了1000多个开源项目,发现6202个高危/严重漏洞(总计23019个)。这些项目支撑着互联网的大部分基础设施。
4. 实际案例:在一个合作银行中,Mythos Preview帮助检测并阻止了一笔150万美元的欺诈性电汇。
修复速度加快
报告中最值得注意的是修复速度的变化:
Palo Alto Networks的最新版本包含的补丁数量是平时的5倍以上。微软也报告了修复速度的显著提升。
Anthropic指出,以前的瓶颈是”发现漏洞”,现在瓶颈转移到了”人工分类、报告和设计部署补丁”。AI让发现变得容易,但人类的处理能力跟不上。
开源项目的发现
在扫描的1000多个开源项目中,Mythos Preview发现了一个典型案例:wolfSSL(一个被数十亿设备使用的开源加密库)中的漏洞。这类底层库的漏洞影响范围极广,但过去很难被发现。
对站长和开发者的意义
安全工具的选择在变化:AI驱动的安全扫描工具正在从”辅助工具”变成”核心工具”。如果你的团队还没有开始使用AI辅助代码审计,现在是时候了。
开源依赖风险:1000个开源项目中就有6000+高危漏洞。如果你的项目依赖这些开源库,现在是检查依赖版本和应用安全补丁的好时机。
漏洞赏金模式可能改变:当AI可以批量发现漏洞时,传统的人工漏洞赏金模式可能需要调整。
关注Claude Mythos的公开可用性:目前Mythos Preview只对Glasswing合作伙伴开放,但Anthropic表示会逐步扩大可用范围。一旦公开,站长也可以用它来审计自己的代码。
开源审计工具
值得关注的是,已经有人基于Glasswing的架构开发了开源的漏洞发现工具——evilsocket/audit项目(8阶段漏洞发现Agent),使用Claude Pro/Max订阅即可运行,不需要额外API密钥。这个项目复现了Cloudflare在Glasswing博客中描述的架构,我们会在后续文章中详细介绍。
本文参考来源:Anthropic – Project Glasswing: An initial update | Hacker News讨论











Timothy Gowers Blog – A Recent Experience with ChatGPT 5.5 Pro



暂无评论内容