साइबर सुरक्षा
होराइज़न३.एआई ज्वाइन्स एंथ्रोपिक के ग्लासविंग वल्नरेबिलिटी हंट

होराइज़न३.एआई ने एंथ्रोपिक के प्रोजेक्ट ग्लासविंग में शामिल हो गया है, जो एक साइबरडिफेंस प्रोग्राम है जो वेटेड समूहों को क्लाउड मिथोस — एक फ्रंटियर मॉडल एंथ्रोपिक को सार्वजनिक रिलीज से बाहर रखता है क्योंकि यह सॉफ्टवेयर वल्नरेबिलिटी को खोजने और शोषण करने में अच्छा है। यह कदम, जो १५ जुलाई, २०२६ को घोषित किया गया था, एक आक्रामक-सुरक्षा विशेषज्ञ को एक रोस्टर में जोड़ता है जो अब तक हाइपरस्केलर्स और बड़े सुरक्षा विक्रेताओं पर भारी पड़ता था। एंथ्रोपिक का लक्ष्य अपने सबसे मजबूत वल्नरेबिलिटी-हंटिंग मॉडल को रक्षकों के हाथों में लाना है trước कि उसी वर्ग की क्षमता हमलावरों तक पहुंचे।
एंथ्रोपिक ने कार्यक्रम को ७ अप्रैल, २०२६ को लगभग ५० भागीदारों के साथ लॉन्च किया — जिनमें अमेज़न (AMZN ) वेब सेवाएं, सिस्को, क्राउडस्ट्राइक (CRWD ), गूगल, जेपीमॉर्गनचेस, माइक्रोसॉफ्ट (MSFT ), एनवीडिया (NVDA ) और पालो अल्टो नेटवर्क्स (PANW ) — और बाद में लगभग १५० और संगठनों को १५ से अधिक देशों में विस्तारित किया, जो शक्ति, जल, स्वास्थ्य और संचार में पहुंचता है। सदस्य मिथोस का उपयोग रक्षात्मक कार्य के लिए करते हैं: अपने स्वयं के कोड को स्कैन करना, पैच लिखना और रिलीज से पहले सॉफ्टवेयर की जांच करना। एंथ्रोपिक ने कहा है कि यह प्रयास को समर्थन देने के लिए उपयोग क्रेडिट में $१०० मिलियन और ओपन-सोर्स सुरक्षा समूहों को $४ मिलियन के दान में प्रतिबद्ध है।
होराइज़न३ वास्तव में क्या लाता है
होराइज़न३.एआई नोडज़ीरो, एक स्वायत्त पेनेट्रेशन-टेस्टिंग उत्पाद बेचता है, और इसका तर्क यह है कि रक्षक सबसे अधिक उन लोगों से सीखते हैं जो समझते हैं कि वास्तव में प्रणालियों को कैसे तोड़ा जाता है। यह फ्रेमिंग एक कंपनी के भागीदारी को बढ़ावा देने से आता है। लेकिन होराइज़न३ का हालिया रिकॉर्ड अधिकांश विक्रेता पिचों की तुलना में सत्यापन योग्य है।
इस वर्ष इसके शोधकर्ताओं ने दो खामियों को उजागर किया जिनका हमलावरों ने वास्तविक लक्ष्यों के खिलाफ उपयोग किया। एक दूरस्थ-कोड-निष्पादन बग था जो एपाचे एक्टिवएमक्यू (सीवीई-२०२६-३४१९७) में था, जो एक व्यापक रूप से तैनात ओपन-सोर्स संदेश ब्रोकर था; संयुक्त राज्य अमेरिका साइबर सुरक्षा एजेंसी सीआईएसए इसे अपने सक्रिय रूप से शोषित वल्नरेबिलिटी कैटलॉग में अप्रैल २०२६ में जोड़ा और संघीय एजेंसियों को दो सप्ताह में पैच करने के लिए कहा। दूसरा सिम्पलहेल्प (सीवीई-२०२६-४८५५८) में एक महत्वपूर्ण प्रमाणीकरण बायपास था, जो एक दूरस्थ-प्रबंधन उपकरण था जो प्रबंधित-सेवा प्रदाताओं के साथ लोकप्रिय था, जिसे होराइज़न३ कहता है कि उसका स्वायत्त वल्नरेबिलिटी-रिसर्च पाइपलाइन ने कोड को निगलने के कुछ घंटों के भीतर फ्लैग किया था। उस खामी को अधिकतम गंभीरता रेटिंग मिली थी, जिसका उपयोग पासवर्ड-चोरी मैलवेयर तैनात करने के लिए किया गया था, और जून २०२६ में सीआईएसए के कैटलॉग में पहुंचा।
कोई भी नहीं साफ़ कर पाया है बोतलनेक
एक और अधिक शोषण-खोज दुकान की तस्वीर बदलने की क्षमता इस समस्या पर निर्भर करती है जिसे एंथ्रोपिक ने खुद ही झंडा दिखाया है: खोज अब प्रतिबंध नहीं है। ग्लासविंग भागीदारों ने अप्रैल से १०,००० से अधिक उच्च- या महत्वपूर्ण-गंभीरता वाली खामियों की सूचना दी है, और एंथ्रोपिक कहता है कि वास्तविक बोतलनेक अब त्रियाज, प्रकटीकरण और पैचिंग उन्हें हमलावरों को हथियार बनाने से पहले तेजी से है। इसके अपने आंकड़े उस समस्या के पैमाने को दिखाते हैं: जब एंथ्रोपिक ने मिथोस को १,००० से अधिक ओपन-सोर्स परियोजनाओं में चलाया, तो मॉडल ने २३,००० से अधिक संभावित वल्नरेबिलिटी को फ्लैग किया, और एक स्वतंत्र रूप से समीक्षा किए गए नमूने में, ९०% से अधिक मान्य थे। स्वतंत्र शोधकर्ताओं ने उसी असंतुलन का वर्णन किया है — एआई वल्नरेबिलिटी खोजने और शोषण करने की लागत को तेजी से नीचे धकेल रहा है, जबकि उन्हें ठीक करने का मानव कार्य महंगा रहता है।
यह वह जगह है जहां होराइज़न३ का कोण विपणन से अधिक है। नोडज़ीरो प्राथमिकता के आसपास बनाया गया है; कंपनी का तर्क है कि अधिकांश खामियां शोर हैं और मूल्य वास्तव में हमलावरों द्वारा उपयोग की जाने वाली कुछ को स्पॉट करने में निहित है। एक मॉडल जो उम्मीदवार बग्स के दसियों हजारों को उजागर करता है उस त्रियाज समस्या को और कठिन बनाता है, न कि आसान, जब तक कि कोई उन्हें वास्तविक दुनिया के शोषण क्षमता द्वारा रैंक नहीं कर सकता।
द्वि-उपयोग तनाव
एक प्रतिबंधित, आक्रामक-क्षमता वाले मॉडल को एक कंपनी को देने में एक अनसुलझा तनाव है जिसका व्यवसाय आक्रमण है। एंथ्रोपिक मिथोस को सार्वजनिक रिलीज से बाहर रखता है क्योंकि, अपने खाते में, मॉडल वल्नरेबिलिटी खोजने और शोषण करने में लगभग सभी कुशल मानवों से बेहतर प्रदर्शन कर सकता है, और यह कहता है कि नए भागीदारों को पहुंच प्राप्त करने से पहले निर्दिष्ट सुरक्षा आवश्यकताओं को पूरा करना होगा। एंथ्रोपिक अकेला नहीं है जो आक्रामक एआई को रक्षा की ओर मोड़ रहा है — ओपनएआई ने हाल ही में एक इन-हाउस एआई हमलावर बनाया है अपने स्वयं के मॉडल को मजबूत करने के लिए — लेकिन मिथोस उस रुझान के तेज़ छोर पर बैठता है।
होराइज़न३ के मुख्य हमला इंजीनियर, ज़ैक हैनली, ने कहा कि कंपनी ने मिथोस के साथ अपने पहले कुछ दिनों में “प्रभावशाली वल्नरेबिलिटी” की पहचान की थी — एक दावा जिसे यह अभी तक वापस नहीं किया है, कहा जा रहा है कि यह जल्द ही निष्कर्षों को सार्वजनिक रूप से विस्तार से बताएगा।
अब तक, इस कहानी का सत्यापन योग्य हिस्सा होराइज़न३ के मौजूदा शोषित-इन-द-वाइल्ड निष्कर्ष हैं, न कि मिथोस क्या अगला उत्पादक होगा। मुख्य कार्यकारी स्नेहल अंतानी ने हिस्सेदारी को ऐसे शब्दों में तैयार किया जो कार्यक्रम के自己的 प्रस्ताव के खिलाफ काटते हैं: लाभ, उन्होंने कहा, “सबसे शक्तिशाली एआई तक पहुंच” द्वारा परिभाषित नहीं किया जाएगा, लेकिन जो सुरक्षा विशेषज्ञता और संचालन अनुशासन के साथ इसके संयोजन से वास्तविक दुनिया के जोखिम को कम कर सकता है। अब तक के साक्ष्य के आधार पर, उस समीकरण का कठिन आधा — एआई-खोजे गए बग्स की बाढ़ को तैनात पैच में बदलना — अभी भी एक突破 की प्रतीक्षा कर रहा है।












