Anthropic近日宣布对旗下企业级代码安全扫描工具Claude Security进行重大升级,将Mythos 5模型正式引入该服务。

与此同时,Anthropic还与多家网络安全公司展开合作,协助其将Mythos 5集成至各自产品中,并宣布设立新的"防御者优势基金"(0xDAF),提供3500万美元的信用额度,专项用于发现和修复开源软件中的安全漏洞。

此前,Anthropic已推出"网络验证计划",允许经过审核的防御者在较少限制的条件下,使用旗下模型开展双重用途的网络安全工作。Anthropic表示,这些机构近期也将获得对Mythos 5的受保护访问权限。

Mythos 5是一款在高风险领域任务中表现极为出色的模型,正因如此,Anthropic当初并未将其公开发布。今年6月,该公司推出了Fable 5——本质上是加装了严格安全护栏的Mythos 5版本。彼时,Mythos 5仅向Anthropic"Project Glasswing"计划中约150家合作伙伴开放(此外还有Fable 5曾遭美国政府封禁后又解禁的一段插曲)。

那么,Anthropic为何认为现在可以放心地将Mythos 5引入Claude Security?

Anthropic在公告中解释道:"当用户可以直接访问模型时,风险最高,因为恶意行为者可能试图将其引导至有害用途。但如果用户只能获取特定输出——例如漏洞补丁或安全警报——风险就会大幅降低。我们此次宣布的变更,在保持对模型直接访问的适当护栏的同时,让用户能够获得更多防御性成果。"

简而言之,由于整个流程在Anthropic的工具和框架内运行,该公司认为现在可以安全地向所有企业用户开放Mythos 5。用户获得的是分析结果和补丁建议,而非对模型的直接访问权限。Anthropic表示,Claude Security"使用Mythos 5扫描用户自有代码",并强调其与合作伙伴"已部署滥用防范措施,以确保模型始终在预定范围内运行"。

不过,由于许多代码库包含开源库,"所有权"的界定在实践中存在一定模糊性。例如,开发者若将一个广泛部署的开源库克隆至公司仓库后指向Mythos 5进行扫描,所获得的漏洞信息与攻击者所能掌握的并无二致——毕竟该漏洞存在于所有使用该库的地方。这一问题的实际影响有待进一步观察。

在实际操作层面,Mythos 5目前已面向所有希望使用Claude Security的Claude企业版用户开放公测。管理员可为用户启用该功能,开发人员和安全团队随后即可使用Mythos 5扫描代码仓库,并在发现问题时获取修复建议。

值得注意的是,Mythos 5的Token费用并不低廉:输入费用为每百万Token 10美元,输出费用为每百万Token 50美元。

Q&A

Q1:Claude Security是什么?它能做什么?

A:Claude Security是Anthropic推出的一款企业级代码安全扫描工具,帮助开发团队扫描代码库中的安全漏洞并提供修复建议。此次升级后,该工具引入了Mythos 5模型,用户可获得漏洞扫描结果和补丁建议,但无法直接访问底层模型。

Q2:Mythos 5和Fable 5有什么区别?

A:Mythos 5是Anthropic在高风险领域表现极强的模型,因此未公开发布。Fable 5本质上是Mythos 5加装了严格安全护栏后的公开版本,于今年6月推出。Mythos 5此前仅向约150家合作伙伴开放,现通过Claude Security以受控方式向企业用户提供。

Q3:使用Claude Security的Mythos 5需要多少费用?

A:Mythos 5的Token定价较高,输入费用为每百万Token 10美元,输出费用为每百万Token 50美元。目前Mythos 5已面向所有Claude企业版用户开放公测,管理员可在后台为团队启用该功能。

The New Stack