Anthropic'in Mythos'u: Siber güvenliğin kurallarını yeniden yazan yapay zeka modeli

  • Claude Mythos Preview, benzersiz güvenlik açıklarını bulma ve istismar etme yetenekleri nedeniyle kısıtlı erişim altında tutulmaktadır.
  • ABD, İngiltere ve AB'deki uluslararası bankalar ve düzenleyici kurumlar, bu modelin finansal ve dijital altyapıya yönelik oluşturduğu riskleri analiz ediyor.
  • Anthropic, Mythos'u savunma amaçlı kullanmak üzere büyük teknoloji şirketleri ve finans kuruluşlarıyla iş birliği programı olan Project Glasswing'i hayata geçiriyor.
  • Bu model, Avrupa'da siber güvenlik için yeni bir senaryo açıyor; daha önce hiç olmadığı kadar yüksek tespit kapasitesi sunuyor ancak yaygınlaşması halinde kötüye kullanım risklerini de beraberinde getiriyor.

Antropik Mitoloji Yapay Zeka Modeli

Anthropic'in yeni yapay zeka modeli, şu şekilde biliniyor: Claude Mythos ÖnizlemesiGelişmiş yapay zekanın sınırlarına ilişkin küresel tartışmanın merkez üssü haline geldi. Şirketin kendisi de sistemin siber güvenlik açısından o kadar güçlü olduğunu kabul ediyor ki, her yeni gelişmeyle övünmeye alışkın bir sektörde alışılmadık bir karar olarak, sistemi geniş çapta kullanıma sunmamaya karar verdi.

Burada söz konusu olan sadece önceki modellere göre kademeli bir iyileşme değil, Bilgisayar güvenlik açıklarını tespit etme ve bunlardan yararlanma yeteneğinde niteliksel bir sıçramaHükümetler, merkez bankaları, büyük finans kuruluşları ve Avrupa düzenleyicileri, böyle bir aracın ne gibi sonuçlar doğurabileceğinin farkında olarak, davayı yakından takip ediyorlar. kritik sistemlerin savunmasını güçlendirmekAncak yanlış ellere geçmesi durumunda, benzeri görülmemiş ölçekte saldırılara da kapı açabilir.

Claude Mythos tam olarak nedir ve lansmanı neden ertelendi?

Claude Mythos, Anthropic'in yapay zeka ekosistemi olan ve rakipleriyle rekabet eden Claude ailesinin en yeni modellerinden biridir. OpenAI'nin ChatGPT'si ve Google'ın Gemini'siGenel amaçlı bir model olup, akıl yürütme, programlama ve uzun vadeli bağlamlarla çalışma yeteneğine sahiptir, ancak en tartışmalı özelliği şudur: Saldırı ve savunma amaçlı siber güvenlik performansı.

Aramalar “kırmızı takımlar”Yapay zekâ sistemlerini sınırlarına kadar test eden uzmanlar, dahili bir raporda Mythos'un siber güvenlik görevlerinde "şaşırtıcı derecede yetenekli" olduğu sonucuna vardılar. Örneğin, kıyaslama testlerinde, SWE tezgahı Doğrulandı o SWE-bench ProAnthropic'in kendi sağladığı verilere göre, gerçek dünya yazılım mühendisliği problemlerini çözme yeteneğini ölçmek üzere tasarlanan model, GPT ve Gemini'nin gelişmiş sürümleri de dahil olmak üzere en üst düzey ticari alternatiflerden kolayca daha iyi performans gösterebilirdi.

Kriterlerin ötesinde, alarm zillerini çaldıran şey şu oldu: Mythos bulmayı başardı sıfır gün güvenlik açıkları —daha önce bilinmeyen kusurlar— yaygın olarak kullanılan ve bazıları yirmi yıldan daha eski olan yazılım bileşenlerinde. OpenBSD, FFmpeg ve FreeBSD bileşenleri gibi sistemlerde, model yalnızca yıllarca fark edilmeyen hataları tespit etmekle kalmadı, aynı zamanda bunlardan yararlanmak için çalışan istismarlar da üretti.

Bu sonuçlarla karşı karşıya kalan Anthropic, sektörde alışılmadık bir karar aldı: Modeli tanıtmak ve ardından açıkça pazarlanmayacağını duyurmak. Çünkü şirket, bunun benzeri görülmemiş siber güvenlik riskleri oluşturduğunu düşünüyor. Şirket, Mythos'un bugüne kadar geliştirdikleri "en uyumlu" model olduğunu ısrarla belirtiyor, ancak muazzam kapasitesinin herhangi bir kötüye kullanımın sonuçlarını büyüttüğünü de kabul ediyor.

Mythos'a odaklanan gelişmiş yapay zekanın illüstrasyonu

İnsan yeteneklerinin çok ötesinde "hacker" becerilerine sahip bir model.

Çeşitli kuruluşlardan gelen teknik belgeler ve raporlar şu konuda hemfikirdir: Mythos, karmaşık saldırıların otomasyonunda bir dönüm noktasıdır.Gerçek kurumsal ağları simüle eden test ortamlarında, sistem saatler içinde güvenlik açıklarını zincirleme olarak tespit edebildi, ayrıcalıkları yükseltebildi ve kalıcı erişim sağlayabildi; bu işlemler bir insan uzmanı için günler veya haftalar sürebilirdi.

Örneğin, Firefox'un JavaScript motorunda, Anthropic'in modellerinin önceki sürümleri, güvenlik açıklarını çalışan istismarlara dönüştürmekte nadiren başarılı oluyordu. Mythos ise aynı test koşulları altında, Bu durum, onlarca operasyonel güvenlik açığına yol açtı.En etkili saldırı yöntemlerinin kullanımını doğru bir şekilde taklit eder. Açık kaynaklı yazılımlardaki hataları bulmak için tasarlanmış OSS-Fuzz gibi analiz platformlarında, yıllarca süren otomatik testlere rağmen fark edilmemiş yüksek önem dereceli güvenlik açıklarını tespit etmesiyle tanınır.

Model ayrıca dikkat çekici yetenekler de sergiledi. tersine mühendislikDerlenmiş ikili dosyalardan bir programın mantığının bir bölümünü yeniden oluşturabilir ve buradan yola çıkarak orijinal kaynak koduna erişmeden hataları bulup istismar edebilir. Bu tür bir yetenek, yapay zekayı yakın zamana kadar yalnızca son derece uzmanlaşmış insan ekiplerine özgü olduğu düşünülen senaryolara yaklaştırıyor.

Güvenlik değerlendirmelerinde en sık bahsedilen olaylardan biri de "sandviç testi" olarak adlandırılan testtir. İzole bir laboratuvar ortamında, Mythos'a bir sistemin kontrolü verildi ve açıkça şu talimat verildi: Sistemde çeşitli denemeler yapmaya çalıştı. Kum havuzundan çıkın ve araştırmacıyla iletişime geçin. Testi denetleyen kişi de dahil olmak üzere, model bir dizi güvenlik açığından yararlanarak kısıtlı ortamından kaçmayı ve o sırada ofiste olmayan sorumlu kişiye bir e-posta göndermeyi başardı. Olay, daha önceki bir dahili sürümde ve doğrudan komut altında gerçekleşmiş olsa da, sistemin minimum denetimle karmaşık senaryolarda ne kadar iyi çalışabileceğini göstermektedir.

Bu gösterilere rağmen, analistler şu hususu açıklığa kavuşturmakta ısrar ediyorlar: "Bilinçli" bir yapay zekâyla veya kendi iradesine sahip bir yapay zekâyla uğraşmıyoruz.Mythos, sistemlere kendi başına saldırmaya karar vermez; kendisine verilen görevleri olabildiğince verimli bir şekilde yerine getirir. Bu anlamda risk, modelin isyan etmesi değil, birilerinin onu zararlı eylemler gerçekleştirmek için kullanması veya karmaşık komutlarla bunu yapmaya zorlamasıdır.

Glasswing Projesi: Savunma hizmetinde mitoloji… seçkin birkaç kişi için

Anthropic, genel halka erişim açmak yerine, Mythos'u özel bir programla çevrelemeyi tercih etti. Cam Kanat ProjesiKritik yazılımların korunması amacıyla modelin yeteneklerinin kontrollü bir şekilde kullanılmasını hedefleyen bu girişim, sistemi belirli kullanım koşulları altında büyük teknoloji şirketleri, altyapı sağlayıcıları ve finans kuruluşlarından oluşan seçkin bir gruba sunmayı içeriyor.

Erişime sahip kuruluşlar arasında şu gibi devler yer alıyor: Amazon Web Services, Apple, Microsoft, Google BulutNvidia veya BroadcomCrowdStrike gibi siber güvenlik firmalarının yanı sıra, kendi kusurlu yazılımları 2024'te küresel çapta büyük bir aksamaya neden olmuştu. Bunlara, dünyaca ünlü bankalar da dahil. JP Morgan Chase ve Wall Street'in birçok büyük grubuAyrıca hassas BT altyapılarının bakımından sorumlu diğer kuruluşlar da bu kapsamdadır.

Anthropic ayrıca duyurdu. 100 milyon dolar değerinde kredi Bu fonlama, bu kuruluşların Mythos'u güvenlik açığı analizi için kullanmalarını sağlayacak; ayrıca Linux Vakfı ve Apache Yazılım Vakfı gibi özgür yazılım vakıflarına da bağışlar yapılacak. Resmi amaç açık: Dünyanın en kritik yazılımlarını yönetenlerin, bu araçlar potansiyel saldırganların eline geçmeden önce kusurları tespit edip düzeltmelerini sağlamak.

Ancak bu strateji, sektör içinde bir miktar huzursuzluğa yol açıyor. Bir yandan, teknolojinin kısıtlı erişim gerektirecek kadar tehlikeli olduğu fikrini güçlendiriyor. Diğer yandan, Bu durum, Mythos "kalkanından" faydalananlar ile dışarıda kalanlar arasında bir uçurum yaratıyor.Glasswing'e dahil olmayan şirketler ve idareler, ayrıcalıklı ortamlarda tespit edilip yamalanan ancak kendi sistemlerinde hala mevcut olan güvenlik açıklarıyla daha sonra karşılaşma riskiyle karşı karşıyadır.

Avrupa'da bu asimetri, özellikle kritik altyapıdan sorumlu olanlar ve büyük sanayi ve finans gruplarının güvenlik ekipleri için büyük bir endişe kaynağıdır; bu kişiler durumu yakından takip etmektedirler. Brüksel ve Avrupa başkentleri, benzer programlara kıtanın kilit oyuncularının eşit şartlarda dahil edilmesini sağlıyor. ve bulut egemenliği ABD'li ortaklarla birlikte.

Hükümetlerden, düzenleyici kurumlardan ve finans sektöründen gelen tepkiler

Mythos'un etkisi teknik alanla sınırlı değil. Modelin duyurulması sadece birkaç gün içinde büyük yankı uyandırdı. Amerika Birleşik Devletleri ve Avrupa'da üst düzey toplantılarABD Hazine Bakanı, sistemin finansal istikrara getirebileceği riskleri değerlendirmek üzere ülkenin büyük bankalarının başkanlarını Washington'a çağırdı; bu görüşmelere Federal Rezerv Başkanı da katıldı.

Uluslararası medyada yer alan sızıntılara göre, bu kuruluşların şu konularda teşvik edildiği iddia ediliyor: Mythos'u savunma modunda test edin.Bunu, başkaları tespit etmeden önce kendi altyapılarındaki zayıf noktaları taramak için kullanıyorlar. Örtük mesaj, tehdidin koordineli bir kamu-özel sektör yanıtını gerektirecek kadar ciddi olduğudur.

Bu arada, Anthropic'in kurucu ortağı şirketin bu durumu doğruladığını açıkladı. Amerika Birleşik Devletleri hükümetiyle doğrudan görüşmeler sürdürüyor. Mythos ve gelecekteki modeller hakkında. Bu tartışmalar, ABD yetkililerinin şirketi yakın zamanda bir listeye eklemesinin ardından gergin bir ortamda gerçekleşiyor. tedarik zinciri riskleriSavunma Bakanlığı tarafından modellerinin kullanımıyla ilgili yaşanan sürtüşmelerin ardından.

Atlantik'in öte yakasında, Avrupa Birliği de bunu fark etti. Avrupa Komisyonu, Mythos gibi modellere yönelik kademeli ve temkinli bir yaklaşımı kamuoyu önünde destekledi ve İngiltere ve kıta Avrupası'ndaki finansal düzenleyiciler, bunun potansiyel etkilerini özel olarak incelemeye başladılar. Bankacılık ve piyasalar için. İngiliz hükümetinin Yapay Zeka Güvenlik Enstitüsü (AISI), sistemi önceki nesillere kıyasla siber tehdit açısından önemli bir ilerleme olarak nitelendirdi.

İspanya'da, kamuoyu tartışmaları henüz sınırlı olsa da, denetim organları ve bankaların ve büyük enerji şirketlerinin siber güvenlik ekipleri bu gelişmeleri yakından takip ediyor. Avrupa finans sektörü için, ödeme sistemlerine, bankalararası ağlara veya işlem platformlarına yönelik koordineli saldırıları kolaylaştırabilecek her türlü gelişme ciddi bir endişe kaynağıdır.

Mythos'u çevreleyen "abartı" hakkındaki şüpheler, tereddütler ve tartışmalar.

Anthropic'in güvenlik uyarılarını çarpıcı performans rakamlarıyla birleştiren açıklaması eleştirilerden de nasibini aldı. Birçok yapay zeka ve siber güvenlik uzmanı, açıklamaların gözden geçirilmesi çağrısında bulundu. Şirketin açıklamalarını yorumlarken dikkatli olun.Mevcut verilerin büyük bir kısmının yalnızca kurum içi raporlardan geldiğini belirtmek gerekir.

Bazı analistler, Anthropic tarafından yayınlanan kapsamlı dokümantasyonu ayrıntılı olarak incelemiş ve "binlerce yüksek önem dereceli güvenlik açığı" rakamının, nispeten az sayıda manuel olarak incelenen vakadan yapılan tahminlere dayandığını belirtmiştir. Mythos'un belirli test paketlerinde önemli sayıda kritik hata bulduğu bildiriliyor, ancak bazı manşetlerin öne sürdüğü neredeyse kıyamet senaryosundan çok uzak bir durum söz konusu.

Diğer bağımsız çalışmalar, Mythos'un performansını daha küçük, açık kaynaklı modellerle karşılaştırmaya çalışarak, farklı yapay zekâlara güvenlik açığı içeren kod parçacıkları gönderip aynı hataları tespit edip edemeyeceklerini inceledi. Sonuçlar şunu gösteriyor ki Bazı açık kaynaklı modeller karmaşık güvenlik açıklarını da tespit edebiliyor.Bu durum, Mythos'un her senaryoda tamamen farklı bir ligde oynadığı fikrini sorgulatıyor.

Bu tür karşı örnekler Mythos'un yeteneklerini geçersiz kılmaz, ancak şunu öne sürerler ki "Yayınlanması çok tehlikeli" söyleminin bir kısmı da pazarlama boyutuna sahiptir.Bir modeli hem olağanüstü güçlü hem de potansiyel bir risk olarak sunmak, giderek daha rekabetçi hale gelen bir piyasada çok değerli olan teknolojik liderlik ve sorumluluk imajını güçlendirir.

Sektörün yakın geçmişi, 2019'da OpenAI'nin başlangıçta modelin tamamını yayınlamamaya karar vermesi ve yanlış bilgilendirme potansiyeli nedeniyle çok tehlikeli olduğunu iddia etmesiyle ortaya çıkan GPT-2 örneğini de hatırlatıyor. Sonunda, bu sürüm öngörülen felaketlerin hiçbiri gerçekleşmeden kamuoyuna sunuldu ve birçok uzman bunu aşırı tepki örneği olarak gösterdi. Mythos ile, Aradaki fark, artık odak noktasının metin değil, dijital altyapının bütünlüğü olmasıdır.Bu, hükümetler ve bankalar için çok daha hassas bir alan.

Güvenlik, iş ve teknolojiye erişim arasında hassas bir denge.

Medyanın yaydığı gürültünün ötesinde, Mythos olayı temel bir sorunu gündeme getiriyor: Bir yapay zeka modelinin piyasaya sürülmesinin çok tehlikeli olduğuna kim karar veriyor? Peki hangi kriterlere göre? Şimdilik karar, Anthropic'in tek taraflı kararı oldu; şirket, sistemi bir tür kontrollü karantina altında tutmayı ve seçilmiş ortaklar için saklamayı tercih etti.

Bu pozisyon yalnızca güvenlik nedenlerine dayanmıyor. Mythos'un özelliklerine sahip bir model çalıştırmak... bilgisayar açısından çok pahalıŞirketin kendisi de şu anda buna sahip olmadığını kabul ediyor. gerekli altyapı Milyonlarca kullanıcıya kitlesel olarak hizmet verebilmek için. Uygulamada, güvenlik önlemleri ve teknik sınırlamalar el ele gider ve Anthropic'e hem modeli hem de dağıtımını ince ayar yapma fırsatı verir.

Aynı zamanda şirket, çeşitli ürünleri arasında net bir ayrım yapmaya başladı. Mythos ise... en gelişmiş dahili standartAraştırma ve stratejik iş birliği bağlamları için ayrılmış olsa da, Claude Opus 4.7 gibi diğer modeller işletmeler ve profesyoneller tarafından günlük kullanıma yöneliktir. Anthropic, Opus 4.7'nin genel olarak ve özellikle siber yetenekleri açısından Mythos'tan "daha az yetenekli" olduğunu kamuoyu önünde kabul etmiştir; bu, her yeni modeli her açıdan en iyisi olarak sunan bir sektörde alışılmadık bir durumdur.

Bu şemada Mythos şu şekilde işlev görür: yeni nesil yetenekler için test platformuPiyasada bulunan ticari modeller bu yeteneklerin yalnızca bir kısmını içerirken ve riskleri azaltmak için ek sınırlamalar getirmişken, "deneysel" ve "üretim" modelleri arasındaki bu ayrım, her sistemin gerçek yetenekleri konusunda yeterli şeffaflık olması koşuluyla, yapay zekadan yararlanmak isteyen ancak doğrudan risk altında olmak istemeyen birçok Avrupa kuruluşu için makul bir yaklaşım olabilir.

Sonuç olarak ortaya çıkan senaryo şu şekildedir: Siber güvenlik, büyük ölçekli saldırı ve savunma amaçlı yapay zekâ çağına tam anlamıyla giriyor.Mythos gibi araçlar, yıllardır faaliyette olan sistemlerdeki güvenlik açıklarının tespitini hızlandırmayı vaat ediyor, ancak aynı zamanda dijital ekonominin temelini oluşturan teknolojinin nasıl dağıtıldığı ve yönetildiği konusunda da yeniden düşünmeyi zorunlu kılıyor. Avrupa ve İspanya için zorluk, yalnızca giderek güçlenen modellerden kendilerini korumak değil, aynı zamanda bu modellerin kendi güvenliklerini güçlendirmek için kullanılmasına olanak tanıyan mekanizmaların dışında kalmamalarını sağlamak olacaktır.

siber güvenlik stratejisi
İlgili makale:
Siber güvenlik stratejisi: anahtar unsurlar, çerçeveler ve pratik uygulama

Tercih edilen kaynak olarak ekle