Claude Mythos d'Anthropic a découvert plus de 10 000 failles de sécurité, puis a été restreint par le gouvernement américain
Un outil puissant de sécurité IA redessine silencieusement la façon dont les défenseurs chassent les bugs logiciels. Mais ses propres créateurs s'inquiètent de qui d'autre pourrait l'utiliser.

Points clés
- Anthropic a publié Claude Mythos, un modèle d'IA conçu pour la cybersécurité et la santé, auprès d'un groupe restreint de partenaires en avril 2023.
- Claude Mythos a aidé 50 partenaires technologiques à découvrir plus de 10 000 failles de sécurité de haute gravité dans les principaux systèmes d'exploitation et navigateurs web.
- Le modèle a découvert un bug de sécurité qui était resté inaperçu dans OpenBSD, un type de système d'exploitation, pendant 27 ans.
- Le gouvernement américain a imposé des contrôles d'exportation sur Claude Mythos en juin 2023, bien que ces restrictions aient été levées en deux semaines.
- Anthropic limite l'accès à Mythos, citant les craintes que les cybercriminels puissent exploiter ses capacités.
Le nouveau modèle d'IA d'Anthropic n'a pas été lancé avec une conférence de presse ou une démonstration de produit. Il a été lancé discrètement, confié à un petit cercle de partenaires technologiques, puis a commencé à découvrir des bugs qui se cachaient dans les logiciels depuis des décennies.
Comme l'a rapporté pour la première fois ThreatVectr, Claude Mythos, un grand modèle de langage, c'est-à-dire le même type de technologie d'IA qui alimente les chatbots comme ChatGPT, est arrivé en avril 2023 dans le cadre d'un programme qu'Anthropic a appelé Project Glasswing. L'idée était simple : donner aux défenseurs une longueur d'avance.
Cinquante organisations partenaires ont utilisé Mythos pour analyser les principaux systèmes d'exploitation et navigateurs web à la recherche de vulnérabilités, qui sont des faiblesses dans les logiciels que les attaquants peuvent exploiter. Les résultats ont été remarquables. Le modèle a découvert plus de 10 000 failles critiques. L'une d'elles était restée inaperçue dans OpenBSD, un système d'exploitation open source largement utilisé, pendant 27 ans.
Mythos peut également chaîner plusieurs failles ensemble, repérant des chemins d'attaque qu'un chercheur humain pourrait manquer en examinant chaque bug isolément.
Ce pouvoir a préoccupé les gens.
En juin 2023, le gouvernement américain a imposé des contrôles d'exportation temporaires sur Mythos et un modèle connexe appelé Claude Fable, restreignant qui pouvait y accéder en dehors du pays. Les contrôles ont été levés deux semaines plus tard, mais l'incident a souligné une véritable tension : un outil assez puissant pour trouver rapidement les vulnérabilités cachées est aussi un outil qu'un criminel pourrait utiliser pour les exploiter.
La réponse d'Anthropic est une approche à deux niveaux. Claude Fable utilise la même technologie sous-jacente que Mythos mais fonctionne selon des règles strictes qui l'empêchent d'aider aux tâches de sécurité à risque. Si une demande déclenche ces règles, Fable délègue à un modèle plus léger appelé Opus 4.8 au lieu de simplement refuser.
Qu'est-ce que cela signifie pour les gens ordinaires ?
Pour la plupart des gens, l'effet direct est invisible, du moins pour l'instant. Votre banque, le système d'exploitation de votre téléphone, le navigateur dans lequel vous lisez ceci : tous contiennent du code que les équipes de sécurité se précipitent à vérifier avant que les attaquants ne le fassent. Mythos est l'un des outils qui accélère cette course.
Cisco, l'une des entreprises ayant eu un accès anticipé, a déjà publié sa Foundry Security Spec, un framework de test open source sur lequel d'autres fournisseurs peuvent s'appuyer sans repartir de zéro. Ce type de partage de connaissances est important car les attaquants agissent rapidement et les défenseurs ont besoin de tous les raccourcis qu'ils peuvent trouver.
Les critiques sont moins convaincus que l'histoire s'arrête là. Les chercheurs en sécurité font remarquer que trouver des bugs ne représente que la moitié du travail. Les organisations ont toujours besoin des ressources et de la discipline pour les corriger, et aucun modèle d'IA n'empêche encore un escroc de simplement vous appeler et de vous contourner vos défenses.
Restez curieux de ce qui protège vos données. Les outils s'améliorent rapidement.



