Project Glasswing
Project Glasswing — проект, запущенный американской компанией Anthropic 7 апреля 2026 года с целью поиска и устранения с помощью технологий искусственного интеллекта уязвимостей в критически важной программной инфраструктуре[1]. Участники — ведущие технологические и финансовые корпорации, которым предоставлен закрытый доступ к передовой языковой модели Claude Mythos для выявления и устранения уязвимостей в собственных и открытых системах[2][3].
По словам сооснователя Anthropic Джареда Каплана, Project Glasswing получил своё название от бабочки стеклянницы (Glasswing Butterfly), которая использует прозрачные крылья, чтобы оставаться незаметной[4].
История
Поводом для запуска инициативы стали возможности новой языковой модели Claude Mythos, разработанной Anthropic[1]. В ходе внутреннего тестирования модель продемонстрировала способность автономно находить и эксплуатировать уязвимости нулевого дня в программном обеспечении на уровне, как заявлялось представителями компании и экспертами отрасли, превосходящем возможности большинства квалифицированных специалистов по кибербезопасности[5][4].
За несколько недель работы модель обнаружила тысячи критических уязвимостей во всех крупных операционных системах и веб-браузерах[2]. Среди наиболее значимых:
- 27-летняя уязвимость в OpenBSD, позволявшая удалённо вызвать сбой системы;
- 16-летняя ошибка в библиотеке FFmpeg, которую автоматизированные тесты пропустили после 5 млн проверок;
- цепочка эксплойтов в ядре Linux, позволяющая повысить привилегии до полного контроля над системой[1][2].
Заявляя о рисках, связанных с попаданием подобных технологий в руки злоумышленников, руководство Anthropic приняло решение не выпускать модель в открытый доступ[6]. Вместо этого компания инициировала создание консорциума Project Glasswing, чтобы направить возможности ИИ на превентивную защиту цифровой инфраструктуры[3].
Участники и финансирование
В консорциум вошли 11 крупных организаций: AWS, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA и Palo Alto Networks[1][6].
Доступ к модели также получили ещё более 40 организаций, поддерживающих критическую инфраструктуру и программное обеспечение с открытым исходным кодом[2].
Для поддержки проекта компания Anthropic выделила:
- 100 млн долларов в виде кредитов на использование модели участниками;
- 4 млн долларов в форме прямых пожертвований организациям, занимающимся безопасностью открытого исходного кода (2,5 млн долларов фондам Alpha-Omega и OpenSSF через Linux Foundation и 1,5 млн долларов для Apache Software Foundation)[1][2].
Условия доступа
Доступ к Claude Mythos предоставляется исключительно для задач, связанных с защитой ИТ-продуктов: локального поиска уязвимостей, тестирования бинарных файлов, проведения тестирования на проникновение и т.д.[2].
После исчерпания выделенных кредитов базовая стоимость использования модели для участников установлена на уровне 25 долларов за миллион входных токенов и 125 долларов за миллион выходных токенов[2]. Доступ осуществляется через API Anthropic, Amazon Bedrock, Google Cloud Vertex AI и Microsoft Foundry[1].
Значение для кибербезопасности
Согласно данным Anthropic, стоимость обнаружения отдельных уязвимостей составляет менее 50 долларов в вычислительных ресурсах[7]. Как отмечают профильные СМИ, это представляет значительный сдвиг в экономике обнаружения уязвимостей, так как ранее поиск и эксплуатация проблем безопасности требовали работы команды элитных специалистов по ИТ-безопасности в течение недель или месяцев[8].
Способность Claude Mythos находить и эксплуатировать уязвимости сжимает временную шкалу от обнаружения до возможности атаки с месяцев до, потенциально, минут[9]. Компания Anthropic, подчёркивая актуальность инициативы, предупреждает, что аналогичные возможности «могут распространиться за пределы субъектов, приверженных их безопасному использованию» в течение короткого периода. Согласно отчёту CrowdStrike за 2026 год, количество атак хакеров, использующих ИИ, увеличилось в годовом исчислении на 89 %[8].
Валидация результатов работы Claude Mythos показала высокую точность оценки серьёзности уязвимостей. При ручной проверке 198 отчётов об ошибках эксперты по ИТ-безопасности согласились с оценкой серьёзности, присвоенной моделью, в 89 % случаев, а в 98 % случаев оценки находились в пределах одного уровня серьёзности[8].
Примечания
| Правообладателем данного материала является АНО «Интернет-энциклопедия «РУВИКИ». Использование данного материала на других сайтах возможно только с согласия АНО «Интернет-энциклопедия «РУВИКИ». |