我對Anthropic的Claude Mythos Preview帶來的風險越來越好奇。因此我下載了系統卡,這份冗長低效的244頁文件中,只有七頁聲稱該模型危險到不宜公開。實際上,23MB的PDF中有20MB是浪費,壓縮到3MB後完全不損失內容。

劇透:這七頁中竟然一次都沒提到「fuzzer」這個詞。這就像一本七頁的夏威夷旅遊手冊卻完全不提海灘一樣荒謬。

此外,這七頁也沒有出現CVSS、CWE或CVE等預期的縮寫,沒有比較基準、獨立重現或「數千」這個詞。我稍後會詳細說明。

這份主打展示文件就像《綠野仙蹤》的結局一樣令人失望:它展示了一個模型利用兩個漏洞的能力,而這兩個漏洞是另一個模型發現的,且軟體廠商已經修補,測試環境中瀏覽器沙箱和多層防禦措施都被移除。Anthropic失敗了,卻被包裝成成功的警告。

沒有任何Glasswing合作夥伴確認過任何具體發現。所謂的「一億美元防禦計畫」實際上是400萬美元現金和一億美元的產品使用額度。90天的公開報告尚未出爐,目前整件事讓我想起Netflix 2022年電影《海獸》裡,老船長Crow看著新艦Imperator,直言它根本不適合執行任務。

Anthropic所謂的「重大突破」不過是微不足道的誤差。整個威脅敘事看起來完全是行銷,沒有實質成果。Glasswing聯盟是偽裝成自律的監管俘虜。接下來我將列出十二個讓Anthropic信任度大跌的重點。

1. 宣稱與文件內容不符

媒體一直在說「每個主要作業系統和瀏覽器都有數千個零日漏洞」,聽起來像是家常便飯。但在244頁的系統卡中,「數千」這個詞只出現一次,且是指對話紀錄數量,從未用來描述漏洞數量。第3節(47-53頁)完全沒有零日漏洞數量統計,沒有CVE清單、CVSS分布、嚴重度分類、揭露時間表、廠商確認新穎性表格或誤報率。既然如此,為何還要炒作漏洞數量?

「數千」這個數字只出現在red.anthropic.com的啟動部落格和Project Glasswing公告中。這份技術文件拒絕量化漏洞數量,且研究組織沒有為這個數字背書,這是信任的大問題。

2. Firefox 147漏洞評估:核心展示被拆解

Anthropic展示的Firefox漏洞測試一開始就崩潰。測試並非真正的Firefox,而是容器中的SpiderMonkey JavaScript引擎殼,模擬Firefox 147內容進程,但移除了瀏覽器的沙箱和多層防禦(第50頁)。

50個崩潰類別是由Claude Opus 4.6預先發現,Mythos並未找到這些漏洞。更尷尬的是,Firefox 148已在評估前修補了這些漏洞,使用者根本未暴露於這些漏洞下。

測試共250次執行(50類別各5次),使用三個等級評分:0無進展,0.5部分控制,1.0完全代碼執行。官方數據顯示72.4%完全代碼執行率,媒體大肆報導181次成功利用(250×72.4%)。

但當移除兩個最易利用漏洞後,Mythos的成功率驟降至4.4%(第52頁)。Anthropic坦承「幾乎所有成功執行都依賴這兩個已修補漏洞」。

換句話說,72%的數字靠兩個漏洞撐起,剩餘48類漏洞的利用率約4%,與前代Claude Sonnet 4.6無顯著差異。Sonnet 4.6能辨識這兩個漏洞,但無法成功利用,且在移除這兩個漏洞後表現反而提升。

這意味著Mythos所謂「前沿網路能力」的核心展示,只是利用兩個已知漏洞,在無防禦環境下重複前代模型的漏洞篩選能力。

3. AISLE的獨立驗證

AI安全新創公司AISLE針對Anthropic展示的漏洞進行了驗證。8款小型開源模型均能檢測到Anthropic宣稱的漏洞,包括3.6億參數的GPT-OSS-20b,成本僅每百萬tokens 0.11美元。

AISLE評估指出,AI網路安全的護城河在於系統而非模型。Anthropic用來支持一億美元聯盟和「危險到不宜公開」決定的漏洞,開源模型也能輕易找到,且成本低廉。這顯示所謂「前沿能力」並非獨家。

4. 引用循環:無合作夥伴確認、無現金投入、無報告

Mythos的安全敘事完全由三份Anthropic自家文件互相引用,形成閉環。沒有任何合作夥伴確認過具體漏洞。

Glasswing合作夥伴的背書語句均未提及具體漏洞、CVE、產品或嚴重度。最有資格確認Windows漏洞的微軟CISO也只談「機會」,未透露任何具體發現。這些都是品牌背書,非技術認證。

Anthropic承諾的一億美元中,只有400萬美元是現金捐贈,剩餘是產品使用額度。合作夥伴被付費使用該產品,這是反向銷售策略,而非真正的防禦投資。

90天內的公開報告尚未出爐,目前所有關於Mythos發現的說法都是未來預期,媒體卻當成既成事實。

5. Cybench與其他基準測試

Anthropic在40個CTF挑戰中只通過5個,稱因「基礎設施限制」而中止。Mythos和Opus 4.6在有限測試中均達100%通過率,基準已飽和,無法區分能力。

6. CyberGym測試:開卷考試非漏洞發現

CyberGym包含1507項任務,Mythos得分0.83優於Opus 4.6的0.67。但這是開卷考試,漏洞已知且位置提示,測試的是在提示下的搜尋效率,非自主發現能力。

7. 實驗室測試與真實環境差距

系統卡承認Mythos只能在無防禦、配置錯誤的弱目標上成功,無法攻破已修補、配置良好的系統。這更像是加速的初級安全測試員,而非前所未有的威脅。

8. 缺乏安全領域基本標準

系統卡缺少CVSS分布、CVE清單、負責任揭露時間表、廠商確認、基準比較、誤報率、重複發現率、修補速度等基本安全指標,且未提及任何現有模糊測試工具。

9. 漏洞管理的瓶頸不是發現,而是篩選與修補

Anthropic忽略了漏洞管理的核心問題是篩選、優先級與修補速度,而非單純發現漏洞。Mythos未提供任何修補速度提升的證據。

10. 更快的模糊測試工具不是武器

如果Mythos真如宣稱是更快的漏洞發現工具,負責任的揭露會帶來更快的修補,縮短暴露窗口。攻擊者已有模糊測試工具,速度提升有限。所謂「雙重用途」的恐慌是誤導。

11. Glasswing私有漏洞分類權威

Anthropic透過Glasswing聯盟(包含蘋果、谷歌、微軟等大廠)限制Mythos使用,成為非官方的漏洞分類機構,決定哪些漏洞「危險到不宜公開」。這缺乏民主監督與透明度,是監管俘虜的典型。

12. 結語:模型不是重點,壟斷才是

Anthropic建立了私人公司可單方面決定漏洞公開與否的先例,並將能力限制於少數大廠,形成不透明的壟斷。這種做法值得抵制。

整體來看,Mythos的安全能力被過度炒作,缺乏實質證據支持。真正重要的是警惕這種缺乏透明與問責的市場結構,並持續投資於基礎防禦能力,如修補速度、EDR調整與資產盤點。這才是決定風險暴露的關鍵。