23 мая 2026, 13:41
Mythos нашел 10 000 уязвимостей за месяц — open-source мейнтейнеры не успевают чинить

Anthropic опубликовала первый отчет о работе Project Glasswing — закрытой программы поиска уязвимостей с моделью Claude Mythos Preview. За месяц приблизительно 50 партнеров нашли более 10 000 багов высокой и критической степени в критическом софте, еще 6202 — в open-source-проектах. Но в том же отчете организация признает парадокс: часть мейнтейнеров open-source попросила Anthropic замедлить процесс — экосистема не успевает их чинить.
Логика простая. Некоторое количество мейнтейнеров прямо сказали, что уперлись в потолок по ресурсам, и попросили дать больше времени на патчи. Средний срок исправления high/critical-бага — две недели. Поверх этого open-source сообщество захлебывается в потоке низкокачественных AI-багрепортов от энтузиастов в духе "GPT нашел уязвимость в моей библиотеке". Теперь к этому потоку добавились более мощные репорты от Mythos.
Скепсис к самому Mythos в сообществе тоже есть. Две недели назад Дэниел Стенберг, лид и главный разработчик curl, опубликовал разбор работы модели на их коде: из пяти "подтвержденных уязвимостей" после проверки осталась одна, низкого уровня важности. Стенберг сформулировал прямо: "хайп вокруг этой модели главным образом маркетинговый".
Свежие цифры от Anthropic частично отвечают на эту критику. Из 1752 находок в open-source, которые независимые security-фирмы успели проверить, 90,6% оказались реальными уязвимостями. High/critical среди них — только 62,4 процентов: схема не выдумывает баги, но временами завышает их опасность. Из 530 раскрытых high/critical-уязвимостей пока запатчено 75. Конкретный пример находки — CVE-2026-5194 в библиотеке wolfSSL, на которой работает HTTPS у миллиардов устройств. Модель построила эксплойт, позволявший подделать сертификат любого сайта — в частности, поднять копию сайта банка с настоящим замочком в браузере. Уязвимость уже закрыта.
Сам Mythos в публичный доступ по-прежнему не выходит — Anthropic в отчете сообщает прямо: ни одна компания, включая ее саму, не разработала достаточно сильных протприблизительнов безопасности, чтобы схема, оказавшись в плохих руках, не могла причинить вред. Но рано или поздно похожую схема сделают конкуренты — и без сравнимых ограничений. К этому моменту инфраструктура поиска базгов должна быть готова к нагрузке.
P.S. Поддержать меня можно подпиской на канал "сбежавшая нейросеть", где я рассказываю про ИИ с творческой стороны.
Читают сейчас

1 час назад
Вышло апдейт Phiola 2.11 — открытого портативного мультиплатформенного аудиоплеера с поддержкой скриптов
В начале октября 2026 года состоялся выпуск обновления открытого проекта Phiola 2.11. Это мобильный аудиоплеер/рекордер со встроенными кодеками, поддержкой скриптов и воспроизведением на Windows, Linu

1 час назад
Версия дистрибутива Parrot OS 7.4 для этичного хакинга с ядром Linux 7.1
3 октября 2026 года организация Parrot Security представила дистрибутив Parrot OS 7.4 на базе Debian 13.6 Trixie и ядра Linux 7.1. Решение ориентировано на безопасность и предназначено для тестировани
7 часов назад
Новости $mol и Giper Dev
Спасибо за помощь с выпуском @amigun TLDR: сопровождение Node.js в $mol_storage, новые инструменты для работы с интерфейсами, WYSIWYG-редактор, GTK-модуль, компонент отзывов и улучшения безопасности в

8 часов назад
Google урежет бесплатный Gemini до Flash-Lite
Google поменяет доступ к моделям в Gemini Apps. С 9 октября организация начнёт поэтапно ограничивать набор моделей для пользователей без подписки: останется только Gemini Flash-Lite. Flash и Pro из бе

11 часов назад
Anthropic запустила Claude Frontier Academy и вложит $100 млн в обучение инженеров
Anthropic планирует вложить $100 млн в обучение инженеров для реализации ИИ‑проектов в компаниях. Компания запустила инициативу Claude Frontier Academy, которая призвана преодолеть нехватку специалист