AI2Day Mythos від Anthropic швидко знаходить нові вразливості. Ваші старі незалатані — все ще справжня загроза.

Світ безпеки зосереджений на тому, скільки вразливостей програмного забезпечення може виявити нова система Mythos від Anthropic. Але дані про реальні взломи розповідають іншу історію: більшість атакувальників проходять крізь двері, які повинні були бути заперті місяці тому.

AI2Day Newsdesk· 3 min read
AI scanning open source code for vulnerabilities
Share

Ключові моменти

  • Anthropic запустила Mythos, систему штучного інтелекту, яка автоматично шукає вразливості в безпеці програмного забезпечення, 7 квітня 2025 року.
  • Mythos подає виявлені вразливості як CVE (Common Vulnerabilities and Exposures) — унікальні номери ідентифікації, які каталогізують кожну відому вразливість програмного забезпечення, щоб постачальники та захисники могли говорити про одну проблему.
  • Код експлуатації, програмне забезпечення, яке перетворює відому вразливість на робочу атаку, тепер з'являється протягом 3–7 днів після того, як вразливість стає відомою.
  • Більшість організацій витрачають 45 днів або більше на встановлення критичної заплати, залишаючи приблизно шеститижневе вікно, протягом якого атакувальники можуть безперешкодно проникнути.
  • Вимірювання розриву між моментом випуску постачальником заплати та моментом її встановлення на кожній уражену системі — це найважливіша метрика, яку більшість компаній не відстежує.

Anthropic, компанія за Claude, сім'єю помічників на базі штучного інтелекту, представила інструмент під назвою Mythos 7 квітня 2025 року. Як першими повідомили ThreatVectr, Mythos читає код програмного забезпечення так, як це робив би людський дослідник безпеки, тільки набагато швидше, і автоматично подає результати як CVE. Індустрія безпеки одразу почала хвилюватися про потік нових записів, які розливатимуться в уже перевантажений каталог.

Цей страх обґрунтований. Він також спрямований не в той напрямку.

Подивіться на звіти про взломи один за одним за останні п'ять років, і з'явиться та сама закономірність. Атакувальники не виявили розумну вразливість нульового дня — вразливість, про яку ніхто ще не знав. Вони проникли крізь вразливість, яку постачальник уже залатав, іноді місяцями чи навіть роками раніше, яку жертва просто не встигла виправити.

Чи Mythos насправді робить компанії менш безпечними?

Не безпосередньо. Але це ускладнює проблему, яка вже існувала. Ось розрахунок. Якщо ваша організація в середньому витрачає 45 днів на встановлення критичної заплати, а робочий код експлуатації нової вразливості з'являється протягом 3–7 днів після розкриття, ви залишаєтесь уразливими приблизно на шість тижнів щодо кожної серйозної вразливості. Mythos прискорює сторону виявлення цього рівняння. Він нічого не робить щодо затримки з іншої сторони.

Для звичайних людей це має практичне значення. Компанії, які зберігають ваші медичні записи, деталі вашого банківського рахунку, історію вашого шопінгу: їхня безпека залежить не лише від виявлення вразливостей, але й від виправлення тих, про які вони вже знають. Розумніший інструмент виявлення корисний лише в тому випадку, якщо процес встановлення заплат, що стоїть за ним, може встигнути за темпом.

Отже, що насправді повинні змінити захисники? Чотири речі виділяються.

По-перше, вимірюйте вікно встановлення заплат. Не загальну кількість відкритих CVE, які лежать в черзі. Кількість днів між випуском постачальником виправлення та доставкою цього виправлення на кожну уражену систему, відсортовану за серйозністю вразливості. Якщо цього числа не існує сьогодні, його підготовка — це перший проект.

По-друге, скоротьте його. Крайній строк в 30 днів для критичних заплат — це вже не агресивно; це мінімум. Для вразливостей з робочим кодом експлуатації, що вже поширюється у дикій природі, сімденний строк — більш обґрунтована ціль.

По-третє, створіть точний перелік активів — повний список кожного комп'ютера, сервера та сервісу, який організація насправді запускає. Кожен спеціаліст з реагування на інциденти розповідає одну й ту саму історію: забутий сервер у задній кімнаті, системи придбаної компанії, які ніхто не відобразив. Виявлення на рівні Mythos знайде ці машини раніше, ніж будь-яка команда встановлення заплат.

По-четверте, читайте рекомендації постачальника щодо безпеки в день їх публікації та дійте на них. Якщо критичне виправлення вимагає засідання комітету перед його випуском, сам процес комітету є вразливістю.

Mythos не зламав нічийу програму безпеки. Це прискорило темп. Чи це має значення, залежить повністю від того, як довго вікно було відкрите раніше.

© 2026 AI2Day