Cybersäkerhet
Horizon3.ai ansluter sig till Anthropics Project Glasswing

Horizon3.ai har anslutit sig till Anthropics Project Glasswing, det cyberförsvarsprogram som ger en grupp av organisationer tillgång till Claude Mythos – en modell som Anthropic håller utanför allmänheten just för att den är bra på att hitta och utnyttja mjukvarubuggar. Steget, som meddelades den 15 juli 2026, lägger till en offensiv-säkerhetsspecialist till en lista som tidigare dominerades av hyperskalare och stora säkerhetsleverantörer. Anthropics mål är att få sin starkaste sårbarhetsjaktmodell i försvararnas händer innan samma klass av funktion sprids till angripare.
Anthropic lanserade programmet den 7 april 2026 med cirka 50 partners – däribland Amazon (AMZN ) Web Services, Cisco, CrowdStrike (CRWD ), Google, JPMorganChase, Microsoft (MSFT ), Nvidia (NVDA ) och Palo Alto Networks (PANW ) – och senare utvidgade det till cirka 150 fler organisationer i över 15 länder, och nådde in i områden som kraft, vatten, hälsovård och kommunikation. Medlemmarna använder Mythos för defensivt arbete: skanning av sin egen kod, skrivning av korrigeringar och granskning av programvara innan utgivning. Anthropic har sagt att de kommer att avsätta upp till 100 miljoner dollar i användarkrediter och 4 miljoner dollar i donationer till öppen källkods-säkerhetsgrupper för att stödja insatsen.
Vad Horizon3 faktiskt bidrar med
Horizon3.ai säljer NodeZero, en autonom penetrationstestprodukt, och deras argument för att ansluta sig är “angriparens perspektiv” – att försvarare lär sig mest av personer som förstår hur system faktiskt bryts in i. Den ramen kommer från ett företag som främjar sitt eget deltagande. Men Horizon3:s senaste rekord är verificerbart på ett sätt som de flesta leverantörspitch inte är.
I år har deras forskare avslöjat två fel som angripare senare använde mot riktiga mål. Det ena var en fjärrkörbar kodkörningsbugg i Apache ActiveMQ (CVE-2026-34197), en bredvid använd öppen källkodsmeddelandemottagare; den amerikanska cybersäkerhetsbyrån CISA lade till den i sin katalog över aktivt utnyttjade sårbarheter i april 2026 och gav federala byråer två veckor att korrigera. Det andra var en kritisk autentiseringsomgång i SimpleHelp (CVE-2026-48558), en fjärrhanteringsverktyg som är populär bland tjänsteleverantörer, som Horizon3 säger att deras autonoma sårbarhetsforskningspipeline flaggade inom några timmar efter att ha tagit emot koden. Det felet hade en maximal allvarlighetsgrad, användes för att distribuera malware som stal autentiseringsuppgifter och nådde CISA:s katalog i juni 2026.
Flaskan hals som ingen har rensat
Om en till exploathuntande butik förändrar bilden beror på ett problem som Anthropic själv har flaggat: upptäckt är inte längre begränsningen. Glasswing-partners har rapporterat över 10 000 allvarliga eller kritiska sårbarheter sedan april, och Anthropic säger att den verkliga flaskhalsen nu är triage, avslöjande och korrigering av dem snabbare än angripare kan vapensätta dem. Deras egna siffror visar omfattningen av det problemet: när Anthropic körde Mythos över mer än 1 000 öppen källkodsprojekt, flaggade modellen över 23 000 potentiella sårbarheter, och av en oberoende granskad sample höll över 90 % som giltiga. Oberoende forskare har beskrivit samma obalans – AI trycker ner kostnaden för att hitta och utnyttja buggar kraftigt medan det mänskliga arbetet med att fixa dem förblir dyrt.
Det är där Horizon3:s vinkel är mer än marknadsföring. NodeZero är byggt kring prioritering; företagets premiss är att de flesta fel är brus och värdet ligger i att upptäcka de få som angripare faktiskt kommer att använda. En modell som ytor tiotusentals kandidatbuggar gör triage-problemet svårare, inte enklare, såvida inte någon kan rangordna dem efter verklig exploaterbarhet.
Den dubbla användningsspänningen
Det finns en olöst spänning i att ge en begränsad, offensiv-kapabel modell till ett företag vars affärsverksamhet är offensiv. Anthropic håller Mythos utanför allmänheten just för att modellen, enligt deras egen redogörelse, kan överträffa alla utom de mest skickliga människor när det gäller att hitta och utnyttja sårbarheter, och de säger att nya partners måste uppfylla oangivna säkerhetskrav innan de får tillgång. Anthropic är inte ensam om att vända offensiv AI mot försvar – OpenAI byggde nyligen en in-house AI-angripare för att stärka sina egna modeller – men Mythos sitter i den skarpa änden av den trenden.
Horizon3:s chefsattackingenjör, Zach Hanley, sa att företaget redan hade “identifierat betydande sårbarheter” under sina första dagar med Mythos – ett påstående som de ännu inte har backat upp, och säger att de avser att offentliggöra resultaten.
För tillfället är den verificerbara delen av den här historien Horizon3:s befintliga utnyttjade-i-frihet-fynd, inte vad Mythos kommer att producera härnäst. Vd Snehal Antani ramade in insatserna i termer som skär mot programmet eget antagande: fördelen, sa han, “kommer inte att definieras av vem som har tillgång till den kraftfullaste AI”, utan av vem som kan kombinera den med säkerhetsexpertis och operativ disciplin för att minska verklig risk. På bevisen hittills är den svårare halvan av den ekvationen – att omvandla en flod av AI-hittade buggar till distribuerade korrigeringar – den som fortfarande väntar på ett genombrott.












