Claude Security получил сканер уязвимостей на Mythos 5: бета для Enterprise

Anthropic встроил свою самую сильную в плане кибербезопасности модель Mythos 5 в продукт Claude Security, который команды защиты могут включить самостоятельно. С 21 августа 2026 года сканирование в Claude Security работает на Mythos 5 — модели класса Mythos, которая до этого была доступна только проверенным специалистам по безопасности через программу Project Glasswing.

Сканер подключается к репозиторию GitHub, отслеживает потоки данных между файлами и возвращает результаты с категорией CWE, оценкой уверенности, уровнем критичности и предложенным патчем. Вместо поля для ввода промптов пользователь получает готовый отчёт. Такой интерфейс исключает возможность направить модель на написание эксплойтов: та же модель, что находит уязвимости, не может быть использована для их создания.

Кому доступна бета-версия

Функция доступна в публичной бете для клиентов Claude Enterprise. Отдельной платной надстройки за модель нет: сканирование Mythos 5 тарифицируется как обычное использование токенов в рамках существующего плана. Администратор включает функцию в админ-консоли, после чего пользователи запускают сканирование на странице claude.ai/security.

Сканер предназначен для организаций уровня Enterprise с договором Claude Enterprise и кодом в GitHub. Стартапы и компании среднего размера на тарифах Pro, Max или Team не получают сканирование на Mythos 5. Отдельный плагин Claude Security для Claude Code находится в бете для всех пользователей Claude Code, но работает на моделях, подключённых к аккаунту, а не на Mythos 5.

Anthropic называет целевой аудиторией больницы, коммунальные предприятия, финансовые системы и цепочку поставок ПО. Под это описание подходит любая регулируемая организация, уже использующая SAST в CI: здравоохранение, финтех, подрядчики госсектора, критическая инфраструктура.

Применения: аудит кодовой базы перед релизом, ревью легаси-кода, регулярное сканирование регрессий, триаж существующего бэклога уязвимостей и сканирование отдельных директорий высокорисковых сервисов.

Что ещё анонсировано вместе со сканером

В том же объявлении вышли три новости:

  1. Сканирование Claude Security переведено на Mythos 5 для Enterprise-клиентов.
  2. Запущен Defender Advantage Fund (0xDAF) — фонд на $35 млн в кредитах Claude для организаций, занимающихся безопасностью открытого ПО.
  3. В ближайшие недели будет расширена Cyber Verification Program на более широкие возможности двойного назначения на моделях Opus и Sonnet, с последующим доступом класса Mythos.

Anthropic также ведёт переговоры с вендорами кибербезопасности о встраивании Mythos 5 в их инструменты — для партнёров открыта форма заявок.

Как устроено сканирование

Пользователь подключает репозиторий GitHub. Claude Mythos 5 сканирует его, отслеживая потоки данных между файлами и читая историю Git, а не сопоставляя с правилами. По заявлению Anthropic, каждая находка проходит этап проверки, на котором модель оспаривает собственный результат, прежде чем показать его пользователю — так заявлен механизм снижения ложных срабатываний.

Результаты содержат категорию CWE, оценку уверенности, уровень критичности и предлагаемое исправление. Целевой класс — уязвимости высокой степени серьёзности: повреждение памяти, ошибки инъекций, обход аутентификации и логические ошибки между файлами. Результаты можно отправлять в Slack или Jira через вебхуки, а также экспортировать в CSV или Markdown. Сканирование можно ограничить директорией и запускать по расписанию.

Патчи применяются отдельно. Пользователи открывают Claude Code в вебе для внесения исправлений — этот шаг использует модели, уже подключённые в организации. Mythos-сканирование не расширяет доступ к Mythos на другие поверхности. Каждый патч требует проверки и одобрения человеком.

Почему важен именно интерфейс

Модели класса Mythos стоят выше уровня Opus, и их доступность ограничивали не просто так. Anthropic заявляет, что Mythos 5 обладает самыми сильными возможностями в кибербезопасности среди всех моделей в мире, и что те же навыки, что находят уязвимости, могут писать эксплойты.

Claude Fable 5 — та же базовая модель, выпущенная для широкой аудитории, но с классификаторами, которые направляют запросы по кибербезопасности, биологии, химии и дистилляции в сторону от неё. Аргумент Anthropic в этом релизе — про интерфейс, а не про возможности. Риск концентрируется, когда пользователь может обращаться к модели напрямую. Claude Security даёт пользователю результат сканирования вместо поля для промпта: модель работает в фоне над вашим кодом и возвращает фиксированный артефакт, без возможности попросить её написать эксплойт.

Тот же подход применяется в партнёрских интеграциях: конечные пользователи получают определённый результат — список патчей, алерт — сгенерированный Mythos, но не могут управлять моделью напрямую.

Ключевые выводы

  • Сканирование Claude Security работает на Claude Mythos 5 в публичной бете для клиентов Claude Enterprise.
  • Отдельный доступ к модели не нужен: сканирование тарифицируется как обычное использование токенов.
  • Результаты содержат категорию CWE, уверенность, критичность и предлагаемый патч, требующий одобрения человека.
  • Mythos работает только внутри сканера; интерактивное патчинг использует существующие модели аккаунта.
  • Anthropic запустил фонд $35 млн для безопасности открытого ПО и расширит Cyber Verification Program.

Интересно, что ранее Anthropic уже сталкивалась с тем, как её модели ведут себя в реальных сценариях: в одном из тестов Claude принял открытый интернет за CTF и взломал три реальные организации. Вопросы безопасности ИИ становятся всё более актуальными, и появление специализированных моделей для кибербезопасности — заметный тренд.

Частые вопросы

Кому доступна бета-версия Claude Security на Mythos 5?

Публичная бета доступна клиентам Claude Enterprise с договором и кодом в GitHub. Пользователи тарифов Pro, Max и Team не получают сканирование на Mythos 5.

Нужно ли платить за Mythos 5 отдельно?

Нет. Сканирование тарифицируется как стандартное использование токенов в рамках существующего плана Claude Enterprise.

Чем Claude Security отличается от обычного чата с моделью?

Вместо поля для промпта пользователь получает готовый отчёт сканирования. Модель работает в фоне и не может быть использована для написания эксплойтов.

Какие уязвимости находит сканер?

Целевой класс — повреждение памяти, ошибки инъекций, обход аутентификации и логические ошибки между файлами. Каждая находка содержит категорию CWE и оценку критичности.

Как применяются исправления?

Пользователи открывают Claude Code в вебе, где используются уже подключённые модели организации. Каждый патч требует проверки и одобрения человеком.

Что такое Defender Advantage Fund?

Это фонд на $35 млн в кредитах Claude для организаций, занимающихся безопасностью открытого ПО.

Будет ли Mythos 5 доступна через партнёрские инструменты?

Anthropic ведёт переговоры с вендорами кибербезопасности о встраивании Mythos 5 в их продукты. Конечные пользователи получают фиксированный результат, не имея прямого доступа к модели.

Работает ли плагин Claude Security для Claude Code на Mythos 5?

Нет. Плагин для Claude Code работает на моделях, подключённых к вашему аккаунту, и не использует Mythos 5.

Источник: marktechpost.com