Projekt Glasswing pronalazi softverske rupe brže nego što ih itko stigne krpati
Anthropicovo prvo izvješće o napretku projekta Glasswing donosi podatke koji su istovremeno fascinantni i prilično alarmantni za svakoga tko se bavi mrežnom sigurnošću.
Anthropov projekt Glasswing, pokrenut prije svega mjesec dana, ima jasan zadatak: upregnuti umjetnu inteligenciju da pronađe propuste u najvažnijem svjetskom softveru prije nego što to učine hakeri. Rezultati prve faze, u kojoj je sudjelovalo oko 50 partnera koristeći model Claude Mythos Preview, pokazuju da smo ušli u eru u kojoj otkriveni propusti nadilazi sadašnji kapacitet programerske zajednice i prije svega brzinu da se isprave.
Otkriveno tisuće bugova
Tijekom testiranja pronađeno je više od deset tisuća ranjivosti visoke ili kritične razine u kodu koji čini kičmu današnjeg interneta. Cloudflare je tako detektirao 2.000 bugova, od kojih je svaki peti bio kritičan, uz iznenađujuće precizne rezultate i manje lažno pozitivnih prijava nego što to obično generiraju stručnjaci. O Firefoxu smo vec pisali, dok je Palo Alto Networks izbacio pet puta više sigurnosnih zakrpa nego što je to uobičajeno. Slične trendove ubrzanja prijavljuju i tehnološke kompanije poput Microsofta i Oraclea.
Spriječen lažni transfer od 1,5 milijuna dolara
Potvrdu da Mythos Preview nije samo još jedan u nizu jezičnih modela čije se nadogradnje objavljuju svaki tjedan, ao je i britanski AI Security Institute. Naime, niti jedan model do sada nije uspio proći oba njihova simulirana kibernetička napada od početka do kraja, sve do pojave Mythosa.
Na akademskim testovima poput ExploitBencha, model je pokazao preciznost koja je do jučer bila nezamisliva, a u jednom od testnih scenarija u partnerskoj banci uspješno je spriječen lažni transfer od 1,5 milijuna dolara koji je bio kombinacija kompromitiranog e-maila i dubokog lažiranja telefonskih poziva.
Dijagnoza stanja u zajednici otvorenog kôda
Anthropic je skenirao više od tisuću ključnih projekata i identificirao 6.202 kritične ranjivosti. Vanjska provjera šest neovisnih tvrtki potvrdila je da je model bio u pravu u više od 90 posto slučajeva. Među najozbiljnijim otkrićima je propust u kriptografskoj biblioteci wolfSSL (označen kao CVE-2026-5194) koji bi napadačima omogućio krivotvorenje certifikata i krađu podataka naizgled legitimnim web stranicama banaka.
Usporite malo, kažu mrežni administratori i programeri
Glavni problem trenutno nije u pronalaženju grešaka, već u njihovom otklanjanju. Od 530 prijavljenih kritičnih ranjivosti, održavatelji open-source projekata uspjeli su zakrpati tek njih 75. Pojedinci volonteri koji održavaju dio interneta jednostavno su zatrpani količinom posla koju im AI servira na stol, do te mjere da su neki zamolili Anthropic da uspori s prijavama jer nemaju ljudstva za razvoj tolikog broja zakrpa. Trenutno se na ispravak kritičnog propusta u prosjeku čeka dva tjedna, dok na objavu čeka još 827 potvrđenih ranjivosti.
U Anthropicu ovo razdoblje nazivaju tranzicijskim, no za mrežne administratore i programere to je poziv na uzbunu. Dok se čekaju novi zaštitni mehanizmi, jedini savjet ostaje povratak na osnove: rigorozna primjena NIST standarda, višefaktorska autentifikacija i maksimalno skraćivanje ciklusa ažuriranja.
Mythos još uvijek nije dostupan široj javnosti zbog straha od zlouporabe, no Glasswing je već sada postigao svoj cilj - pokazao je da je sustav ranjiviji nego što smo mislili i da ljudi više ne mogu sami držati korak u ovoj utrci.