КИБЕРБЕЗОПАСНОСТЬ

Claude Mythos подогрел ИБ-рынок, но вопросов пока больше, чем ответов

В апреле Anthropic представила Claude Mythos, а уже в июне модель попала под ограничения из-за jailbreak. Что это меняет для ИБ-команд.

✍️ Редакция iTech News | 31.07.2026 | ⏱ 4 мин | Источник: Dark Reading

Anthropic вывел Claude Mythos из лабораторного режима в большую ИБ-повестку, и рынок отреагировал предсказуемо: много тревоги, мало ясности. Для русскоязычных команд здесь важен не только сам инструмент, но и побочный эффект: если модели правда ускоряют поиск уязвимостей, узким местом становится уже не поиск, а разбор и исправление находок.

Поводом для новой волны обсуждения стали не только обещания Anthropic, но и хаотичный июньский запуск. После расширения доступа к Fable 5 и Mythos 5 власти США 12 июня 2026 года ввели экспортные ограничения для иностранных граждан, из-за чего Anthropic временно отключил доступ ко всем пользователям. Это быстро показало: вокруг таких моделей риски лежат не только в плоскости ИБ, но и в плоскости регулирования, доступа и зависимости от одного поставщика.

Что именно Anthropic запустил

В апреле 2026 года Anthropic представил Claude Mythos Preview и одновременно запустил Project Glasswing — программу для ограниченного круга партнёров из ИБ и инфраструктуры. Заявка была громкая: компания утверждала, что модель способна находить и использовать уязвимости нулевого дня в критически важном ПО быстрее и масштабнее, чем это делают обычные исследовательские команды.

9 июня Anthropic выпустил Claude Fable 5 и Claude Mythos 5. По описанию компании, это одна и та же базовая модель, но с разным уровнем защитных ограничений: Fable 5 предназначен для более широкого использования, а Mythos 5 доступен только участникам Project Glasswing и в ряде сценариев работает без части защитных классификаторов. Сама Anthropic называет Mythos 5 своей самой сильной моделью для задач кибербезопасности.

Июньский сбой быстро остудил рынок

Через три дня после запуска, 12 июня, Anthropic остановил доступ к Fable 5 и Mythos 5. Причина была не в «Белом доме», как сказано в исходном тексте, а в экспортном предписании властей США: по данным самой Anthropic и TechTarget, ограничения касались иностранных граждан внутри и вне США, включая часть сотрудников компании.

Отдельно всплыл и вопрос к защитам Fable 5. Anthropic позже признал, что исследователи Amazon нашли способ обойти ограничения модели: в ряде случаев она могла перечислять уязвимости, а в одном случае — показать демонстрационный код эксплуатации. Но тут есть важная деталь, которую дешёвая модель смазала: Anthropic утверждает, что сопоставимый результат в этом конкретном сценарии показывали и менее мощные модели, включая GPT-5.5 и собственные Claude Opus. То есть речь шла не о магическом «взломщике из коробки», а о споре вокруг границ допустимого поведения и качества защитных барьеров.

30 июня Anthropic сообщила, что ограничения сняли, а с 1 июля доступ к Fable 5 восстановили глобально. Mythos 5 при этом вернули только части американских организаций, а не всем пользователям сразу.

Главная проблема не в поиске багов, а в потоке последствий

В обсуждении Dark Reading участвовали не вымышленный «Дэвид Джонс», а Eric Geller из Cybersecurity Dive, Phil Sweeney из TechTarget SearchSecurity и редактор Dark Reading Becky Bracken. Их общий тезис звучит трезво: если такие модели правда снижают порог входа в поиск и эксплуатацию уязвимостей, ИБ-команды рискуют утонуть не в атаках как таковых, а в объёме новых сигналов.

Для практики это старый сюжет в новой обёртке. Сканеры, SAST, SBOM и платформы управления уязвимостями уже научили рынок простой вещи: находить больше проблем не значит быстрее становиться безопаснее. Если у компании нет нормальной приоритизации, связки между AppSec, разработкой и инфраструктурой, а сроки исправления держатся на честном слове, модель уровня Mythos не наведёт порядок. Она просто быстрее подсветит существующий бардак.

Почему это важно для рынка

Для компаний в России и СНГ эта история важна по двум причинам. Первая: инструменты такого класса будут влиять на AppSec-процессы и ожидания бизнеса даже там, где прямого доступа к ним нет. Вторая: июньская пауза показала, что зависимость от одного зарубежного поставщика ИИ теперь может стать не только техническим, но и политическим риском. Если критичный инструмент отключают распоряжением регулятора, вопрос импортонезависимости внезапно перестаёт быть скучной презентацией для совета директоров.

Вывод приземлённый: Mythos пока не отменяет классическую гигиену безопасности и не делает старые процессы устаревшими. Но он повышает цену плохой организации работы. Выиграют не те, кто первыми купят доступ к новой модели, а те, кто умеют быстро отбирать действительно опасные уязвимости, назначать владельцев и доводить исправление до конца.

Следующий тест для рынка простой: если после громких демонстраций Anthropic и конкуренты начнут массово продавать «ускорение ИБ с помощью ИИ», компаниям придётся выбирать не между хайпом и скепсисом, а между зрелыми процессами и очень дорогим хаосом.

Оригинальные источники: Dark Reading, Anthropic, Anthropic о восстановлении доступа.

Поделиться: Telegram X LinkedIn