Kraken 母公司 Payward 加入 Anthropic 的 Project Glasswing,使用 Claude Mythos 獵尋安全漏洞並保護加密基礎設施
目錄
你可能想知道
前沿 AI 模型是否能夠被負責任地用來發現並修補關鍵金融基礎設施的安全漏洞?
對具備網路能力的模型的存取,將如何改變軟體安全領域中攻擊者與防禦者之間的力量平衡?
主要議題
Kraken 的母公司 Payward 已加入 Anthropic 的 Project Glasswing,並開始使用 Claude Mythos 5 在其系統中掃描漏洞。Project Glasswing 是 Anthropic 的經審核存取網路安全計畫,為合格組織提供公司最強大的網路模型。Payward 表示,將把 Mythos 5 用於搜尋安全缺陷,並將任何識別出的問題轉交其安全團隊,透過既有流程進行驗證與修補。
此合作發生在超過 40 個比特幣與加密貨幣組織近期呼籲主要 AI 實驗室開放受信任存取計畫給有能力的防禦方之後。這些組織主張,負責開源金融基礎設施的開發者需要強大的 AI 工具來在惡意行為者利用之前找到並修復漏洞。Payward 是首家被報導加入 Project Glasswing 並獲得 Claude Mythos 5 存取權的加密公司,顯示安全團隊尋求進階 AI 能力來強化傳統防禦工作的趨勢日益增長。
Payward 表示,這次入選讓其安全部門能夠早期接觸用於網路研究的同類型模型,該公司預期這將提升其偵測複雜軟體漏洞的能力並保護數百萬客戶。公司也表示,會負責任地向專案維護者回報在第三方開源元件中發現的缺陷,以便更廣泛地修復這些問題。這種合作方式旨在同時加強 Payward 的金融基礎設施以及整個加密生態系統所仰賴的開源函式庫。
這類 AI 輔助安全計畫的有效性已有先例:Project Glasswing 的合作夥伴自該計畫擴展以來據報已發現數千個高風險或重大嚴重度的漏洞,另有測試顯示 Claude Mythos 能夠識別大量缺陷——例如 Mozilla 在實驗中報告於 Firefox 中發現超過 200 個問題。此類結果示範了模型能以規模運作,揭露僅靠人工審查將代價高昂且耗時的弱點。
此關鍵見解對防禦性安全的理解有重大影響:前沿 AI 可以以機器規模閱讀與分析程式碼,使防禦者能比傳統手動審查更快速且系統性地發現缺陷。此能力可改變攻防不對稱,過去攻擊者只需找到一個漏洞即可,而防禦者必須找出全部漏洞。
儘管有這些好處,強大 AI 模型的雙重使用性質帶來重要的治理與風險考量。能夠識別漏洞的模型若落入錯誤之手或被誤用,也可能被用來製作漏洞利用程式。因此,像 Project Glasswing 這類計畫採取受控、經審核的存取與操作防護措施,以降低濫用風險,同時允許合法的防禦性研究。Payward 的參與強調了這些工具的認知價值以及需要謹慎的操作政策,包含人工審查、修補管理與負責任的揭露作法。
在操作面上,Payward 打算將 Mythos 的發現整合到其既有的安全工作流程中:模型標記的漏洞將由其安全團隊審查、排序,並透過標準修補程序處理。對於第三方開源元件,Payward 計畫將發現回報給維護者,以支持更廣泛的生態系統安全。這種分層流程——AI 輔助偵測結合人工驗證與負責任的修復——說明了採用前沿 AI 於網路安全時兼顧實務性與問責與監督的作法。
更廣泛的加密與軟體社群已明確表示對擴大、可被信任的前沿 AI 存取以作安全用途的興趣。上週超過 40 個組織(包括交易所、資產管理者與基礎設施提供者)的信函指出,受信任的存取計畫對於保護開源金融系統至關重要。他們強調,安全團隊需要與攻擊者可能取得的同等尖端工具,以維持韌性並保護使用者。
Payward 的此舉也凸顯出制度性行為者愈來愈願意與 AI 開發者建立合作關係。對 Anthropic 而言,向經審核的防禦者提供 Project Glasswing 存取擴大了在高價值目標部署的實際防護,同時建立回饋機制——開發者與安全團隊可提出實際發現以改進模型能力與安全部署作法。對防禦者而言,提前取得進階模型可加速漏洞發現與修復週期,從而縮短關鍵系統的曝露時窗。
關鍵見解表
| 面向 | 描述 |
|---|---|
| 關鍵事實 1 | Payward 加入 Anthropic 的 Project Glasswing,並使用 Claude Mythos 5 掃描系統以尋找漏洞。 |
| 關鍵事實 2 | Mythos 的發現將由 Payward 的安全團隊審查,並將第三方問題回報給維護者以進行修復。 |
後續…
展望未來,AI 實驗室與經審核的防禦者之間的負責任合作可能成為保護關鍵金融基礎設施的基石。持續的探索應優先考量強健的存取控管、透明的治理與人機結合的工作流程,以確保發現能被驗證並負責任地揭露。強調安全部署、模型稽核與紅隊演練將有助於降低濫用風險,同時最大化防禦效益。
進一步發展的關鍵領域包括改進安全模型存取的方法、為 AI 發現漏洞建立標準化的負責任揭露流程,以及跨產業倡議來資助與支持開源維護者。持續研究可解釋 AI 與模型在安全情境中的行為也將具價值,幫助防禦者理解模型為何標記某些程式碼路徑,並促進更快速且更準確的修復。
隨著像 Payward 這類組織採用前沿 AI 進行防禦用途,只要將防護措施、監督與合作置於核心優先事項,優勢的平衡就可能轉向防禦者。