Anthropic вывел Claude Mythos из лабораторного режима в большую ИБ-повестку, и рынок отреагировал предсказуемо: много тревоги, мало ясности. Для русскоязычных команд здесь важен не только сам инструмент, но и побочный эффект: если модели правда ускоряют поиск уязвимостей, узким местом становится уже не поиск, а разбор и исправление находок.
Поводом для новой волны обсуждения стали не только обещания Anthropic, но и хаотичный июньский запуск. После расширения доступа к Fable 5 и Mythos 5 власти США 12 июня 2026 года ввели экспортные ограничения для иностранных граждан, из-за чего Anthropic временно отключил доступ ко всем пользователям. Это быстро показало: вокруг таких моделей риски лежат не только в плоскости ИБ, но и в плоскости регулирования, доступа и зависимости от одного поставщика.
Что именно Anthropic запустил
В апреле 2026 года Anthropic представил Claude Mythos Preview и одновременно запустил Project Glasswing — программу для ограниченного круга партнёров из ИБ и инфраструктуры. Заявка была громкая: компания утверждала, что модель способна находить и использовать уязвимости нулевого дня в критически важном ПО быстрее и масштабнее, чем это делают обычные исследовательские команды.
9 июня Anthropic выпустил Claude Fable 5 и Claude Mythos 5. По описанию компании, это одна и та же базовая модель, но с разным уровнем защитных ограничений: Fable 5 предназначен для более широкого использования, а Mythos 5 доступен только участникам Project Glasswing и в ряде сценариев работает без части защитных классификаторов. Сама Anthropic называет Mythos 5 своей самой сильной моделью для задач кибербезопасности.
Июньский сбой быстро остудил рынок
Через три дня после запуска, 12 июня, Anthropic остановил доступ к Fable 5 и Mythos 5. Причина была не в «Белом доме», как сказано в исходном тексте, а в экспортном предписании властей США: по данным самой Anthropic и TechTarget, ограничения касались иностранных граждан внутри и вне США, включая часть сотрудников компании.
Отдельно всплыл и вопрос к защитам Fable 5. Anthropic позже признал, что исследователи Amazon нашли способ обойти ограничения модели: в ряде случаев она могла перечислять уязвимости, а в одном случае — показать демонстрационный код эксплуатации. Но тут есть важная деталь, которую дешёвая модель смазала: Anthropic утверждает, что сопоставимый результат в этом конкретном сценарии показывали и менее мощные модели, включая GPT-5.5 и собственные Claude Opus. То есть речь шла не о магическом «взломщике из коробки», а о споре вокруг границ допустимого поведения и качества защитных барьеров.
30 июня Anthropic сообщила, что ограничения сняли, а с 1 июля доступ к Fable 5 восстановили глобально. Mythos 5 при этом вернули только части американских организаций, а не всем пользователям сразу.
Главная проблема не в поиске багов, а в потоке последствий
В обсуждении Dark Reading участвовали не вымышленный «Дэвид Джонс», а Eric Geller из Cybersecurity Dive, Phil Sweeney из TechTarget SearchSecurity и редактор Dark Reading Becky Bracken. Их общий тезис звучит трезво: если такие модели правда снижают порог входа в поиск и эксплуатацию уязвимостей, ИБ-команды рискуют утонуть не в атаках как таковых, а в объёме новых сигналов.
Для практики это старый сюжет в новой обёртке. Сканеры, SAST, SBOM и платформы управления уязвимостями уже научили рынок простой вещи: находить больше проблем не значит быстрее становиться безопаснее. Если у компании нет нормальной приоритизации, связки между AppSec, разработкой и инфраструктурой, а сроки исправления держатся на честном слове, модель уровня Mythos не наведёт порядок. Она просто быстрее подсветит существующий бардак.
Почему это важно для рынка
Для компаний в России и СНГ эта история важна по двум причинам. Первая: инструменты такого класса будут влиять на AppSec-процессы и ожидания бизнеса даже там, где прямого доступа к ним нет. Вторая: июньская пауза показала, что зависимость от одного зарубежного поставщика ИИ теперь может стать не только техническим, но и политическим риском. Если критичный инструмент отключают распоряжением регулятора, вопрос импортонезависимости внезапно перестаёт быть скучной презентацией для совета директоров.
Вывод приземлённый: Mythos пока не отменяет классическую гигиену безопасности и не делает старые процессы устаревшими. Но он повышает цену плохой организации работы. Выиграют не те, кто первыми купят доступ к новой модели, а те, кто умеют быстро отбирать действительно опасные уязвимости, назначать владельцев и доводить исправление до конца.
Следующий тест для рынка простой: если после громких демонстраций Anthropic и конкуренты начнут массово продавать «ускорение ИБ с помощью ИИ», компаниям придётся выбирать не между хайпом и скепсисом, а между зрелыми процессами и очень дорогим хаосом.
Оригинальные источники: Dark Reading, Anthropic, Anthropic о восстановлении доступа.