Az Anthropic bejelentése szerint a kifejezetten kiberbiztonsági kutatásra fejlesztett Claude Mythos Preview mesterséges intelligencia már több mint 10 000 potenciálisan súlyos szoftverhibát azonosított a „Project Glasswing” program keretében.
Ha a számok valóban helytállóak, ez az egyik legfontosabb mérföldkő lehet az AI-alapú védelmi kiberbiztonság történetében.
Mi az a Project Glasswing?
A Project Glasswing egy korlátozott hozzáférésű program, amelyhez körülbelül 50 szervezet kapott hozzáférést:
- bankok
- kritikus infrastruktúra-üzemeltetők
- szoftvergyártók
- biztonsági kutatócégek
- védelmi szervezetek
A cél:
- nagy kódbázisok automatikus vizsgálata,
- sérülékenységek keresése,
- támadási láncok feltérképezése,
- a hibák súlyosságának becslése.
A legfontosabb számok
A program első eredményei:
| Eredmény | Darabszám |
|---|---|
| Talált magas vagy kritikus gyanús sérülékenység | 6202 |
| Érintett nyílt forráskódú projektek | 1000+ |
| Ember által megerősített valódi sérülékenység | 1726 |
| Magas vagy kritikus besorolású valódi hibák | 1094 |
| Már javított hibák | 97 |
| Kiadott biztonsági értesítések | 88 |
Ami különösen figyelemreméltó, hogy az AI nem pusztán mintakeresést végzett, hanem a kutatók szerint képes volt támadói szemmel elemezni a forráskódot.
Miért jelent ez nagy változást?
Korábban egy komoly sérülékenység megtalálása gyakran:
- hetekig vagy hónapokig tartott,
- magasan képzett kutatókat igényelt,
- manuális kódelemzést követelt.
A Claude Mythos állítólag képes:
✅ nagy kódbázisok automatikus feldolgozására
✅ potenciális hibák priorizálására
✅ támadási utak felismerésére
✅ sérülékenységek összekapcsolására exploit láncokká
Ez jelentősen felgyorsíthatja a védelmi kutatásokat.
Különösen veszélyes hibát is találtak
A program egyik legismertebb eredménye:
WolfSSL
A könyvtárban talált:
CVE-2026-5194
CVSS: 9.1
A sérülékenység lehetővé tehette volna:
- tanúsítványhamisítást,
- hiteles szolgáltatások megszemélyesítését,
- man-in-the-middle támadásokat,
- titkosított kommunikáció lehallgatását.
Az ilyen kriptográfiai hibák különösen kritikusak, mert VPN-eket, weboldalakat, IoT eszközöket és ipari rendszereket is érinthetnek.
Az open source világ új problémája: a „patch gap”
A biztonsági szakma egyre többet beszél egy új jelenségről:
Patch Gap
Az AI gyorsabban talál hibákat, mint amilyen gyorsan azokat a fejlesztők javítani tudják.
Ez különösen problémás:
- kisebb nyílt forráskódú projekteknél,
- önkéntes fejlesztői közösségeknél,
- kritikus, de alulfinanszírozott komponenseknél.
A jövőben könnyen előfordulhat, hogy:
- naponta több száz új sérülékenységet találnak,
- a javítások hónapokig várnak,
- a támadók hamarabb használják ki a hibákat, mint ahogy azok javításra kerülnek.
Már csalást is akadályozott meg
Az Anthropic szerint egy pénzügyi partnerük segítségével a Mythos egy:
1,5 millió dolláros csalárd átutalást
segített megakadályozni.
Az esetben:
- e-mail fiók kompromittálás történt,
- telefonos megszemélyesítést alkalmaztak,
- az AI anomáliaként azonosította az eseményeket.
Ez arra utal, hogy a rendszer nemcsak forráskód-elemzésre, hanem:
- csalásfelderítésre,
- viselkedéselemzésre,
- SOC-támogatásra
is használható.
A másik oldal: a támadók is használhatják
Ez az a pont, ahol a szakma egyszerre lelkes és aggódik.
Ugyanaz az AI, amely:
- sérülékenységet talál,
- exploit láncot felismer,
- hibát priorizál,
elméletileg támadók kezében is használható.
Ezért a Claude Mythos jelenleg nem nyilvános.
Az Anthropic szerint kizárólag ellenőrzött partnerek férhetnek hozzá.
Mit jelent ez a vállalatok számára?
A következő években várhatóan:
✅ több sérülékenységet fognak találni
✅ gyorsabban érkeznek a biztonsági frissítések
✅ nő a havi patch mennyiség
✅ rövidül a javítási időablak
Ezért egyre fontosabb:
- a gyors patch management,
- a többfaktoros hitelesítés,
- a naplózás,
- a fenyegetésvadászat,
- az incidenskezelési felkészültség.
Összegzés
A Claude Mythos és a Project Glasswing talán az első olyan nyilvánosan ismert projekt, amely megmutatja, hogyan fog kinézni az AI-korszak kiberbiztonsága.
A legfontosabb üzenet nem az, hogy az AI több mint 10 000 hibát talált.
Hanem az, hogy először látható olyan rendszer működés közben, amely:
- önállóan elemez nagy kódbázisokat,
- támadói szemlélettel gondolkodik,
- sérülékenységeket priorizál,
- és emberi kutatókat segít olyan sebességgel, amely korábban elképzelhetetlen volt.





