Claude挖出13.4万漏洞,Anthropic放宽测试

Anthropic宣布扩大Project Glasswing,将其最强网络安全模型向更多经过审核的安全团队开放。该计划今年已协助发现至少13.4万个经核实的软件漏洞,其中超过3.3万个被评为高危或严重等级。
Claude挖出13.4万漏洞,Anthropic放宽测试
Anthropic正在扩大Project Glasswing的测试范围,并允许更多经过审核的网络安全团队,在较少安全限制的条件下使用其最强的Claude模型。当地时间10月6日,Anthropic公布新版网络核验计划Cyber Verification Program(CVP),把过去半年运行的两套安全项目整合到了一套分级体系中。
**Project Glasswing是Anthropic面向关键软件安全的防御性项目,核心目标是让AI模型在攻击能力扩散之前,先帮助防御方发现和修复漏洞。**截至目前,该项目及相关开源扫描工作已经发现至少134500个经核实的软件漏洞,其中超过33000个被评定为高危或严重等级。
这个数字已经足够改变讨论的重点。问题不再是“AI能不能找漏洞”,而是安全团队能否在漏洞被攻击者利用之前,处理一批由AI以远高于传统人工审计速度挖出的安全问题。

13.4万个漏洞从哪里来
**Anthropic披露的13.4万个漏洞,主要来自合作方在4月至7月间发现的129000个漏洞,以及Anthropic在4月至10月开展开源扫描额外发现的5500个漏洞。**两部分数据的统计口径并不完全相同,但共同指向一个结论:前沿模型已经能够持续参与大规模软件安全审计,而不是只在实验室里偶尔展示一次漏洞挖掘能力。
其中,合作方在4月至7月期间至少确认了129000个漏洞。Anthropic随后补充披露,自己的开源扫描工作在4月至10月间又发现了5500个漏洞。按照目前公开的数字计算,已确认漏洞总数至少为134500个。
需要注意的是,这并不是“134500个零日漏洞”。零日漏洞是指厂商尚未完成修复、攻击者可能先于防守方利用的安全漏洞;已核实漏洞则是更宽泛的统计口径,可能包含新发现的问题、历史缺陷、重复确认后被归档的问题,以及尚未完成公开披露流程的漏洞。
Anthropic也明确表示,公开统计很可能存在遗漏。原因是目前数据主要来自数量有限的合作方调研,样本并不能覆盖所有项目和基础设施。公司估计,实际受影响范围可能至少是当前统计数字的5倍。
换句话说,13.4万个是已经被看见的部分,不是软件生态中全部AI发现漏洞的总量。这个估算目前缺少足够细节支撑,不能简单当作精确结论,但它揭示了一个现实:当模型开始批量阅读代码、构造输入、复现异常并验证利用路径时,漏洞数量的统计方式本身也需要调整。
Mythos不只是更快的代码审查员
**Claude Mythos是Anthropic面向网络安全场景开放的最强模型系列,能够把代码理解、漏洞定位、利用验证和修复建议串成连续工作流。**它与普通代码助手的差别,不只是“看得更快”,而是能够在较少人工提示的情况下持续推进一个复杂的安全任务。
传统代码审计往往依赖人工经验。研究人员需要先确定攻击面,再阅读相关模块,理解数据流和权限边界,构造触发条件,最后判断问题是否具有实际利用价值。对于大型操作系统、浏览器、加密库和网络服务而言,这条链路可能需要数天甚至数周。
Mythos的价值在于,它可以把这条链路拆成多个可以反复执行的步骤:
- 分析代码结构,识别外部输入进入内存、文件系统或权限系统的路径;
- 对比不同版本或补丁前后的代码变化,定位可能被修复的缺陷;
- 生成测试输入,观察崩溃、越界、权限异常或状态机错误;
- 尝试构造可重复的漏洞复现流程,区分理论缺陷和可利用问题;
- 为维护者整理影响范围、触发条件和修复方向。
这也是Anthropic在4月发布Claude Mythos Preview时引发行业担忧的原因。AI安全模型的双重用途,是指同一套发现和验证漏洞的能力既能帮助防御方修复系统,也可能被攻击者用来降低漏洞利用门槛。
Anthropic此前披露,Mythos Preview曾在多个主流操作系统和浏览器中发现高危漏洞。相关测试还显示,模型可以在数小时甚至数分钟内,为部分已知漏洞构建有效攻击程序。以往攻击者需要依靠专业人员进行补丁差异分析和逆向工程,如今模型可能把这段工作压缩到小时级。
这对“N日漏洞”尤其危险。**N日漏洞是厂商已经发布补丁、但大量用户尚未完成修复的漏洞,攻击者可以通过分析补丁变化反推出原始缺陷。**在过去,补丁发布到攻击代码出现之间通常存在一个由人工分析速度决定的缓冲期;如果模型将这个周期从数周压缩到数小时,补丁发布本身就可能成为攻击者的研究资料。
新版CVP分成三个层级
**Cyber Verification Program(CVP)是Anthropic在10月6日公布的分级网络安全测试计划,为不同风险等级的安全工作配置不同模型权限和审核要求。**新版计划整合了Project Glasswing与旧版Cyber Verification Program,三个层级都可以使用Claude Opus 5.5、Claude Sonnet 5.5、Claude Mythos 5.1,以及后续推出的新模型,具体权限则取决于申请者的资质和任务类型。
| 层级 | 主要用途 | 申请对象 | 权限特点 | |---|---|---|---| | 防御层级 | 事件响应、恶意软件分析、漏洞排查、开源项目加固 | 安全团队、关键基础设施运营方、开源维护者、有漏洞披露记录的研究人员 | 以防御和分析为主,安全限制相对严格 | | 红队层级 | 授权渗透测试、红队演练、攻防验证 | 经过审核的机构 | 在防御层级基础上增加授权攻击测试权限 | | 专项层级 | 电网、航空系统、银行跨行转账等关键系统测试 | 少量高资质机构 | 约束最少,测试范围和模型能力最强 |
防御层级的覆盖面最大,也是Anthropic希望首先扩大的一层。事件应急响应团队可以用模型分析恶意样本和攻击路径,开源项目维护者可以扫描依赖库和核心组件,安全研究人员则可以提交漏洞验证和修复工作记录作为资质证明。
红队层级的风险更高。它允许团队在明确授权的环境中进行渗透测试和对抗演练,但申请主体必须是机构,而不是个人。这个限制并不只是行政要求,因为模型一旦具备自动化发现、利用和横向验证能力,测试对象、网络边界和日志审计都必须由机构承担责任。
专项层级则针对最敏感的系统。电网控制系统、航空飞行系统和银行跨行转账基础设施都可能造成现实世界影响,任何错误测试都可能引发服务中断或安全事故。因此,该层级不会向普通研究人员开放,而是仅面向少数经过严格审查的机构。
据披露,Anthropic将与美国政府共同审核参与成员的资质。现有Glasswing合作方也会被纳入新版体系,但不同机构能获得哪一层权限、可使用哪些模型能力,仍取决于具体审核结果和任务范围。
这不是简单地“开放模型”
**Anthropic此次调整的本质,是把模型访问从单一产品权限改成了基于任务风险的安全许可。**用户能否使用最强模型,不再只取决于是不是付费客户,而要看机构身份、测试目标、系统重要性、历史安全记录以及是否具备漏洞披露和应急响应能力。
这种设计有现实依据。完全关闭高风险能力,无法让防守方研究攻击者可能使用的新方法;完全开放,则可能把攻击能力直接交给缺乏约束的使用者。分层访问的目标,是让关键软件维护者尽可能早地获得模型能力,同时把最危险的权限限制在可追责、可审计的机构范围内。
但它也有明显局限。
第一,审核并不能证明申请者未来一定会遵守授权边界。机构可能遭遇内部人员滥用、凭证泄露或供应链攻击,因此模型侧的限制不能被资质审核完全替代。
第二,防御测试与攻击测试很难完全分开。一个能够生成漏洞利用链的模型,即使最初用于修复,也可能在任务变化后转向攻击模拟。模型输出、执行环境、网络连接、文件访问和结果留存都需要纳入控制。
第三,漏洞数量增加不等于安全性自动提高。AI发现问题的速度如果超过维护者修复、验证和发布补丁的速度,漏洞数据库反而会快速堆积。真正重要的指标应该包括从发现到通报的时间、从通报到修复的时间、补丁覆盖率,以及漏洞是否在修复前被现实攻击利用。
安全团队将面对新的工作节奏
**AI漏洞挖掘带来的最大变化,不是安全人员被模型取代,而是漏洞管理从周期性审计转向持续性验证。**过去,团队通常在版本发布、年度审计或重大安全事件后集中检查;模型可以持续扫描代码仓库、依赖关系和补丁变化,安全运营因此更接近持续集成流程。
对于软件厂商,发布补丁之后需要更快完成三件事:验证补丁是否真正堵住漏洞,评估同类代码中是否存在相同缺陷,以及判断公开补丁是否已经暴露了可被逆向利用的细节。
对于开源项目,风险会更加集中。维护者通常缺乏专职安全团队,面对模型批量提交的漏洞报告,最困难的不是确认某一处代码存在问题,而是判断报告质量、避免重复修复、协调依赖项目,并在不暴露攻击细节的情况下完成披露。
对于企业安全团队,工具采购也不再是核心问题。更重要的是建立一套能够承受高频漏洞输入的流程,包括漏洞分级、复现验证、业务影响评估、补丁灰度、回滚机制和对外披露。没有这些基础设施,最强模型也可能只是一个制造告警的加速器。
Anthropic在押注什么
Anthropic显然在押注一种“防御方先拿到能力”的路径。官方在4月宣布Project Glasswing时表示,Claude Mythos Preview已经展现出超过绝大多数人类安全专家的漏洞发现和利用能力,因此需要让关键软件维护者提前使用这套能力。
从商业角度看,这也是Anthropic在网络安全市场建立差异化的位置。OpenAI、Google和其他模型公司都在强化代码生成和代理能力,但Anthropic试图把最强模型直接嵌入关键软件安全防护流程,并通过合作方积累真实漏洞数据、验证模型边界和建立政府关系。
不过,Project Glasswing的成败不能只看“挖出了多少漏洞”。更关键的问题包括:这些漏洞有多少已经完成修复?多少漏洞属于重复问题?模型发现的漏洞是否比传统扫描器更具实际危害?模型在真实生产环境中能否保持低误报?以及参与者能否公开足够多的结果,让整个安全行业复核这些结论?
目前公开信息还不足以回答这些问题。13.4万个漏洞是一个强烈的信号,却不是一份完整的效果评估报告。Anthropic需要进一步披露漏洞类型分布、平均修复周期、误报率、重复率以及各层级模型的具体测试结果,外部研究人员才能判断这套计划究竟是在提升防御效率,还是主要扩大了模型能力的宣传声量。
对开发者的直接影响
对普通开发者来说,Project Glasswing并不意味着明天就会有一个模型自动攻破所有软件,但安全假设已经发生变化:漏洞利用的技术门槛正在下降,补丁发布到攻击代码出现之间的时间窗口正在缩短。
开发团队至少需要重新检查以下事项:
- 不要把“漏洞暂时没有公开利用代码”当作长期安全保证;
- 对高风险依赖库建立更快的版本更新和补丁验证流程;
- 对外部输入、权限边界、反序列化、内存安全和身份认证逻辑进行持续测试;
- 在CI流程中加入代码扫描、依赖扫描和补丁差异分析;
- 为漏洞披露建立明确的响应联系人、修复时限和回滚方案;
- 对关键生产系统进行隔离,避免安全测试模型直接触达真实业务数据。
这份清单并不新,但执行速度需要变快。过去一个漏洞报告可能需要团队排期数周处理;在AI能够批量生成和验证漏洞的情况下,安全响应更接近事故响应,而不是普通研发工单。
Anthropic这次扩大Project Glasswing,表面上是在增加模型使用者,实际是在进行一次大规模的现实环境验证。它要验证的不只是Claude Mythos能否找到漏洞,还要验证政府、企业、开源社区和模型公司能否共同管理一种已经接近攻击级别的自动化安全能力。
如果这套机制有效,未来的关键软件可能会在发布前经历更密集的AI安全审计;如果机制失控,模型能力扩散速度可能快于漏洞修复和责任追踪速度。至少从今天披露的13.4万个漏洞来看,AI安全攻防已经从概念验证阶段进入了规模化运行阶段。
参考来源
- IT之家:已挖出十几万漏洞,Anthropic向更多安全团队开放其最强Claude模型 —— 报道Anthropic扩大Project Glasswing和公布新版Cyber Verification Program的具体信息。
- 知乎:Claude Mythos:我太强了,强到不敢让你们用 —— 汇总Claude Mythos Preview在漏洞挖掘、利用验证和安全评估方面的公开讨论。
- IT之家:Anthropic Project Glasswing相关报道 —— 提供Project Glasswing及Claude Mythos后续动态的国内可访问报道入口。



