Anthropic заявила, что её ИИ-инструмент Mythos Preview за срок менее двух месяцев помог найти более 10 000 уязвимостей высокой и критической серьёзности в «самом системно важном ПО в мире».
По словам компании, около 50 организаций, получивших доступ к превью, «в среднем находили сотни» багов каждая. Несколько партнёров сообщили, что скорость поиска уязвимостей выросла более чем в 10 раз.
Что Anthropic раскрыла по цифрам и примерам
Самый понятный кейс — Cloudflare. Компания, по данным Anthropic, нашла 2 000 багов в своих критически важных системах. Из них 400 Cloudflare отнесла к high или critical severity. Anthropic отдельно подчёркивает, что команда Cloudflare оценила долю ложных срабатываний как «лучше, чем у человеческих тестировщиков».
Anthropic объясняет, почему не публикует детали по каждой найденной дыре. Индустрия обычно держит паузу 90 дней перед раскрытием, чтобы дать время на исправления и не подставить пользователей. Поэтому сейчас компания приводит только обобщённые «иллюстративные примеры».
Внутри партнёрских проектов Mythos, по оценке Anthropic, нашёл 23 019 уязвимостей всех уровней. Из них 6 202 компания относит к high или critical severity.
Валидация и причины скепсиса: что точно известно, а что пока шум
Часть находок уже проверили независимые исследователи. Из 1 752 уязвимостей, которые попали на оценку, 90% подтвердились как реальные. При этом 62,4% из подтверждённых классифицировали как high или critical severity.
Но скепсис остаётся. Аналитики Techzine напоминают, что ИИ-поиск уязвимостей существовал и раньше, включая системы уровня Google Big Sleep. Они считают, что главный барьер — не «найти», а выстроить человеческие процессы вокруг находок.
Похожий тезис звучит и в академической работе Benchmarking Mythos-Linked Bug Rediscovery. Авторы пишут, что в контролируемых условиях публичные frontier-модели вроде GPT-5.5 смогли переоткрыть часть уязвимостей, которые приписывают Mythos. Вывод простой: эффект может идти не от «уникального мышления», а от сочетания огромных вычислений и длинных агентных пайплайнов.
И Anthropic с этим спорит не напрямую, а фиксирует другое изменение. Компания говорит, что узкое место в безопасности сместилось: теперь быстрее всего работает поиск, а тормозит проверка, раскрытие и установка патчей. ИИ находит дыры быстрее, чем организации успевают их закрывать.
Anthropic отдельно подчёркивает, что подробности по конкретным уязвимостям будут раскрывать с задержкой, принятой в индустрии — 90 дней.