内容提要
Anthropic将Claude Mythos 5模型集成至Claude Security企业工具,用于扫描代码漏洞并生成补丁,同时与网络安全公司合作,推出3500万美元基金支持开源软件修复。该模型此前仅限内部使用,现通过受控输出方式向企业开放,降低恶意使用风险,但开发者需注意开源代码的漏洞共享问题。
延伸解读
受控输出降低风险
Anthropic认为,直接访问模型时恶意用户可能诱导其产生有害行为,而通过Claude Security仅提供特定输出(如漏洞补丁或安全警报)则风险较低。因此,Mythos 5虽未公开,但可在受控环境中供企业使用。这一设计思路强调输出限制而非模型本身的安全,值得关注其实际效果。
开源代码的漏洞共享风险
许多代码库包含开源库,开发者将广泛部署的库克隆到公司仓库后,用Mythos 5扫描可能发现与攻击者相同的漏洞。由于该漏洞存在于所有使用该库的地方,这可能导致漏洞信息扩散。文章指出,所有权概念在此变得模糊,需警惕潜在风险。
成本与可用性
Mythos 5现已在Claude Enterprise的Claude Security中公开测试,管理员可启用。但使用成本不低:输入每百万token收费10美元,输出每百万token收费50美元。企业需评估成本与安全收益的平衡。
Q&A
Anthropic的Claude Security是什么?
Claude Security是Anthropic推出的企业工具,帮助开发团队扫描代码库中的安全漏洞并进行修补。
Anthropic将哪个模型集成到了Claude Security中?
Anthropic将Claude Mythos 5模型集成到了Claude Security中,用于扫描代码漏洞并生成补丁。
为什么Anthropic之前没有公开发布Mythos 5?
因为Mythos 5在风险较高的领域表现过于出色,Anthropic担心其被恶意使用,所以没有公开发布,而是推出了带有严格防护措施的Fable 5。
Anthropic如何降低Mythos 5被滥用的风险?
Anthropic通过受控输出方式,让用户只能获得特定输出(如漏洞补丁或安全警报),而不是直接访问模型,从而降低风险。
Anthropic的Defender Advantage Fund是什么?
Defender Advantage Fund是Anthropic推出的基金,提供3500万美元的信用额度,用于发现和修补开源软件中的漏洞。
Mythos 5在Claude Security中的使用成本是多少?
Mythos 5的定价为每百万输入token 10美元,每百万输出token 50美元。
使用Mythos 5扫描代码时,开发者需要注意什么?
开发者需要注意,由于许多代码库包含开源库,扫描结果可能暴露开源库的漏洞,这些漏洞可能影响所有使用该库的地方,存在共享风险。