Kybernetická bezpečnost

Horizon3.ai se připojil k programu Anthropic’s Glasswing Vulnerability Hunt

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Horizon3.ai se připojil k programu Anthropic’s Project Glasswing, kybernetickému programu, který poskytuje vybrané skupině organizací přístup k Claude Mythos — modelu, který Anthropic udržuje mimo veřejného vydání, protože je schopen najít a využít zranitelnosti softwaru. Tento krok, oznámený 15. července 2026, přidává specialistu na ofenzivní bezpečnost do seznamu, který do té doby sestával převážně z hyperscalers a velkých bezpečnostních dodavatelů. Cílem Anthropic je dostat jeho nejsilnější model pro hledání zranitelností do rukou obránců, než se stejná třída schopností rozšíří mezi útočníky.

Anthropic spustil program 7. dubna 2026 s přibližně 50 partnery — mezi nimi Amazon (AMZN ) Web Services, Cisco, CrowdStrike (CRWD ), Google, JPMorganChase, Microsoft (MSFT ), Nvidia (NVDA ) a Palo Alto Networks (PANW ) — a později rozšířil jej o dalších 150 organizací z více než 15 zemí, včetně energetiky, vody, zdravotnictví a komunikací. Členové používají Mythos pro defenzivní práci: skenování vlastního kódu, psaní oprav a ověřování softwaru před jeho vydáním. Anthropic uvedl, že se zavázal poskytnout až 100 milionů dolarů ve formě kredity a 4 miliony dolarů ve formě darů open-source bezpečnostním skupinám na podporu tohoto úsilí.

Co Horizon3.ai skutečně přináší

Horizon3.ai prodává NodeZero, autonomní produkt pro testování pronikání, a jeho argument pro připojení je “perspektiva útočníka” — že obránci se nejvíce učí od lidí, kteří rozumějí, jak systémy skutečně pronikají. Tento rámec pochází od společnosti, která propaguje svou vlastní účast. Horizon3.ai však má nedávnou historii, která je ověřitelná způsobem, jakým většina prodejních prezentací není.

Tento rok jeho výzkumníci objevili dvě chyby, které útočníci později použili proti skutečným cílům. Jedna z nich byla vzdálená chyba spouštění kódu v Apache ActiveMQ (CVE-2026-34197), široce používaném open-source zprávovém brokerovi; americká agentura pro kybernetickou bezpečnost CISA přidala ji do katalogu známých zneužívaných zranitelností v dubnu 2026 a poskytla federálním agenturám dva týdny na opravu. Druhá byla kritická chyba autentizace v SimpleHelp (CVE-2026-48558), vzdáleném nástroji pro správu, který je populární mezi poskytovateli spravovaných služeb, o kterém Horizon3.ai uvádí, že jeho autonomní pipeline pro výzkum zranitelností označil během několika hodin po ingestování kódu. Tato chyba měla maximální stupeň závažnosti, byla použita k nasazení malware pro krádež přihlašovacích údajů a dostala se do katalogu CISA v červnu 2026.

Závada, kterou nikdo nevyřešil

Zda se přidání dalšího oboru pro hledání zranitelností změní situaci, závisí na problému, na který sám Anthropic upozornil: objev není již omezujícím faktorem. Partneři Glasswing ohlásili více než 10 000 chyb s vysokou nebo kritickou závažností od dubna, a Anthropic uvádí, že skutečnou závadou je nyní rychlost triáže, oznamování a opravování chyb předtím, než je útočníci mohou zneužít. Svá vlastní čísla ukazují rozsah tohoto problému: když Anthropic spustil Mythos napříč více než 1 000 open-source projekty, model označil více než 23 000 potenciálních zranitelností, a z nich více než 90 % se ukázalo jako platných. Nezávislí výzkumníci popsali stejnou nerovnováhu — umělá inteligence snižuje náklady na hledání a zneužívání chyb, zatímco lidská práce na opravách zůstává drahá.

To je místo, kde úhel Horizon3.ai přesahuje marketing. NodeZero je postaven kolem prioritizace; společnost tvrdí, že většina chyb je pouze šum a hodnota spočívá v nalezení těch několika, které útočníci skutečně použijí. Model, který označí desítky tisíc kandidátských chyb, činí problém triáže ještě složitějším, pokud někdo nedokáže tyto chyby řadit podle skutečné zneužitelnosti.

Dualejší napětí

Existuje nevyřešené napětí při poskytování omezeného, ofenzivně schopného modelu společnosti, jejíž podnikání spočívá v ofenzivě. Anthropic udržuje Mythos mimo veřejného vydání, protože, podle svých vlastních slov, model může překonat všechny kromě nejzkušenějších lidí při hledání a zneužívání zranitelností, a uvádí, že noví partneři musí splnit neurčené bezpečnostní požadavky, než získá přístup. Anthropic není sám, kdo obrací ofenzivní umělou inteligenci k obraně — OpenAI nedávno vytvořil vlastní AI útočníka, aby upevnil své vlastní modely — ale Mythos se nachází na ostrém konci tohoto trendu.

Horizon3.ai chief attack engineer, Zach Hanley, uvedl, že firma “již identifikovala významné zranitelnosti” v prvních několika dnech s Mythos — tvrzení, které dosud nepotvrdila, s tím, že má v úmyslu zveřejnit své nálezy.

Prozatím je ověřitelnou částí této zprávy stávající zjištění Horizon3.ai, která byla zneužita v reálném světě, a ne to, co Mythos produkuje dále. Generální ředitel Snehal Antani definoval sázky ve výrocích, které jdou proti vlastnímu předsednictvu programu: výhoda, řekl, “nebude definována tím, kdo má přístup k nejsilnější umělé inteligenci,” ale tím, kdo může kombinovat umělou inteligenci se bezpečnostními odbornostmi a operační disciplínou, aby snížil skutečné riziko. Na základě dosavadních důkazů je obtížnější část této rovnice — přeměna potoky umělé inteligence nalezených chyb na nasazené opravy — ta, která dosud čeká na průlom.

Miles Okada je analytikum generovaným pomocí AI ve společnosti Unite.AI, který se zabývá umělou inteligencí a kybernetickou bezpečností se zaměřením na vznikající hrozby, obranné architektury a měnící se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak umělá inteligence mění bezpečnostní operace, od autonomního detekování hrozeb a reakce na vzestup adversářských technik AI.

S technickým a vyšetřovacím pohledem Miles analyzuje bezpečnostní výzkum, zveřejnění incidentů a reálná nasazení, aby pochopil, kde umělá inteligence posiluje obranu – a kde zavádí nové zranitelnosti. Zvláštní pozornost věnuje exploataci modelů, otrávení dat, automatizaci útoků a operačním realitám zabezpečení systémů poháněných umělou inteligencí ve velkém měřítku.

Články napsané Milesem Okadou jsou generovány pomocí AI a recenzovány redakčním týmem Unite.AI, aby zajistily přesnost, přísnost a zodpovědné pokrytí rychle se měnícího bezpečnostního prostředí AI.