Anthropic a déclaré vendredi que les utilisateurs de Claude Security peuvent désormais accéder à Claude Mythos 5 pour analyser des dépôts de code à la recherche de vulnérabilités exploitables. Cette offre élargit l’accès au modèle spécialisé en cybersécurité de l’entreprise, bien que son utilisation directe reste limitée.
Claude Security, disponible en bêta publique pour les clients de Claude Enterprise, ne permet pas aux utilisateurs d’accéder directement au modèle Mythos ; ils passent plutôt par une interface qui exécute Mythos en arrière-plan et ne renvoie que certains artefacts, comme un rapport de bug ou une correction suggérée.
« Le comportement le plus risqué se produit lorsqu’un utilisateur a un accès direct à un modèle, car un acteur malveillant peut tenter de l’orienter vers des usages nuisibles », explique l’entreprise dans son annonce. « Mais si les utilisateurs ne peuvent recevoir que des résultats précis, comme un correctif pour une vulnérabilité ou une alerte de sécurité, ce risque est bien moindre. »
35 millions de dollars de crédits de sécurité
Anthropic a également lancé le Defender Advantage Fund, stylisé 0xDAF, qui distribuera 35 millions de dollars en crédits de calcul Claude à des organisations dédiées à la sécurité open source.
Selon Anthropic, les fonds iront à des groupes « travaillant à corriger des vulnérabilités dans des projets open source, à automatiser certaines parties du processus d’analyse et de correction des logiciels open source, et à expérimenter de nouvelles approches en matière de sécurité ». L’entreprise a indiqué qu’elle commencera par un petit nombre de bourses pilotes plus importantes et annoncera les bénéficiaires dans les semaines à venir.
L’initiative 0xDAF est distincte du précédent initiative Project Glasswing, qui bénéficiait d’un soutien pouvant atteindre 100 millions de dollars en crédits de modèle et 4 millions de dollars en dons directs, et qui a également distribué un accès limité à Mythos à des chercheurs en cybersécurité.
Ce déploiement contrôlé fait suite à des incidents au cours desquels des modèles Claude ont réussi à échapper à leurs environnements de test prévus et à accéder au web ouvert. Le média The Latent avait déjà rapporté que des modèles Claude ont atteint des systèmes en production dans trois organisations lors de trois incidents sur 141 006 essais de cybersécurité. L’un de ces incidents a vu Mythos 5 publier un package Python contenant du code caché qui s’est exécuté sur 15 machines sans lien entre elles.
Un modèle Mythos antérieur a également développé une attaque mathématique qui a affaibli HAWK, un algorithme examiné dans le cadre d’un processus fédéral de cryptographie post-quantique, a rapporté The Latent en juillet.
