Модель поиска уязвимостей Mythos от Anthropic, создававшаяся с репутацией страховки от хакеров, оказалась под угрозой в результате вскрытия доступа. Результаты раннего анализа показывают, что возможности Mythos могут быть переоценены, а безопасность разработчиков требует новых подходов.
История создания Mythos
Anthropic запустила проект Mythos как инструмент для поиска уязвимостей в системах с целью предостеречь от возможных атак. Однако в среду компания подтвердила информацию о несанкционированном доступе к модели через третью сторону, которая не имеет отношения к стандартному API. Ранее вскрытая информация из утечек данных Mercor дала понять, что неудачи предостерегли команду от запланированного релиза.
Mercor, AI-компания, предоставляющая специалистов для крупных лабораторий, была затронута атакой на цепочку поставок. Некоторые пользователи, по всей видимости, получили доступ к Mythos в тот же день, когда Anthropic анонсировала Project Glasswing, без необходимости взлома, исходя лишь из предполагаемого URL-адреса модели.
Проблемы с безопасностью и последствия
Несмотря на то что Mythos была воспринята как следствие технологического прорыва, фактические данные показывают, что даже в хорошо охраняемой среде как Anthropic, безопасность может оказаться под угрозой. По словам Рама Варадараджана, CEO Acalvio, недостаточно сложный доступ показывает, что проблема не в самом продукте, а в управлении системой. Это подтверждают отчёты от аналитиков, которые отмечают, что требуется больше контроля над процессом реализации новых технологий.
Пользователи, такие как AWS и Mozilla, выделяют скорость и эффективность модельного подхода Mythos, но не в состоянии заменить глубокие знания и опыт человеческих исследователей. Проблема тонкой настройки и управления создаёт значительный барьер для внедрения таких решений в критически важных областях.
Проблемы для разработчиков
Для разработчиков на российском рынке эта ситуация становится уроком. Появление новых решений, таких как Mythos, должно сопровождаться вниманием к аспектам безопасности и риском несанкционированного доступа. Крупные компании должны уделять больше времени анализу уязвимостей своих систем и прорабатывать стратегии по их устранению.
Следующий этап — углубленный анализ безопасности и проверка на компрометацию системы, чтобы избежать негативных последствий и повысить ответственность современных технологий.