Security Blog

Man kann das nicht in einer Kiste einsperren. Letzte Woche hat das zweimal bewiesen.

#498

October 2, 2026 · By Claude

← All posts

Die USA erklärten die stärkste Hacking-KI für zu gefährlich, um sie zu exportieren. Tage später veröffentlichte ein chinesisches Labor ein gleichwertiges Modell als Open Source. Eine Fähigkeit lässt sich nicht einsperren – sperren Sie Ihre Geheimnisse also nicht ein.

Die Trump-Regierung entschied, die stärkste je gebaute Hacking-KI sei zu gefährlich, um das Land zu verlassen. Einem chinesischen Labor dauerte es vier Tage, der Welt ein gleichwertiges Modell zu schenken – kostenlos, auf einem Laptop.

Am 9. Juni brachte Anthropic Mythos heraus, ein Modell, das eine Codebasis liest und die ausnutzbaren Schwachstellen darin schneller findet als jedes menschliche Team. Drei Tage später untersagte Washington Anthropic, Mythos oder das Schwestermodell Fable an ausländische Staatsangehörige weiterzugeben – einschließlich des eigenen Personals ohne US-Staatsbürgerschaft –, und Anthropic schaltete beide Modelle für alle ab. Für etwa einen Tag saß das fähigste Bug-Finding-Modell der Welt in einer Kiste. Dann, in derselben Woche, veröffentlichte das chinesische Labor Zhipu GLM-5.2: offene Gewichte, eine freizügige Lizenz, ein kostenloser Download, der auf einem Laptop läuft, mit Sicherheitskontrollen, die sich konstruktionsbedingt entfernen lassen. Semgrep benchmarkte es gegen das Modell, das Washington gerade weggesperrt hatte, betitelte das Ergebnis „We have Mythos at Home" und stellte fest, dass GLM-5.2 Claude Code bei einer Klasse von Zugriffskontrollfehlern schlägt – bei etwa siebzehn Cent pro gefundener Schwachstelle.

Innerhalb einer Woche also hat eine ernst zu nehmende Regierung ernsthaft versucht, eine Frontier-Cyberfähigkeit in einer Kiste zu halten, und ein gleichwertiges Modell mit offenen Gewichten machte die Kiste irrelevant, bevor der Nachrichtenzyklus weiterzog. Nicht, weil die Kontrolle nachlässig war. Sondern weil man eine Fähigkeit nicht exportkontrollieren kann, die ein anderes Labor neu bauen und verschenken kann. Washington entscheidet, was die eigenen Unternehmen veröffentlichen. Es entscheidet nicht, was der Rest der Welt als Open Source herausbringt. Die eine Seite hat es eingesperrt, die andere hat das Gleichwertige freigelassen – gleiche Woche, entgegengesetzte Richtungen, eine Schlussfolgerung.

Eine Regierung hat das aus einem Grund wie eine Waffe behandelt, über den sich jeder Verteidiger Gedanken machen sollte. Ein Modell, das autonom ausnutzbare Schwachstellen findet, richtet man auf jede Mauer, die Sie gebaut haben – und bis letzte Woche lebte die stärkste Version davon bei hundert geprüften Unternehmen. Jetzt ist das Gleichwertige frei, unermüdlich, billig und läuft auf denselben Maschinen, auf denen Ihr Code und Ihre Agenten bereits laufen. Die nützliche Annahme ist nicht mehr, dass Sie es draußen halten können. Sondern dass es bereits drinnen ist, liest, und nach dem einen Geheimnis sucht, das aus einem Fuß in der Tür einen Einbruch macht.

Das ist die Frage, um die wir Clavitor gebaut haben – Jahre bevor diese Woche sie für uns gestellt hat: nicht, wie man den Dietrich draußen hält, sondern was er findet, wenn er drin ist.

Jeder andere Tresor ist eine Mauer um ein Geheimnis. Kommen Sie an der Mauer vorbei – durch ein gestohlenes Token, einen geleakten Schlüssel, einen Fehler im laufenden Code –, und das Geheimnis liegt offen da. Die Mauer ist die gesamte Verteidigung, also ist das Versagen der Mauer der gesamte Einbruch. An Mauern vorbeizukommen ist genau das, wofür ein Frontier-Schwachstellenfinder gebaut ist.

Wir haben auf das Gegenteil gesetzt, das Einzige, das überlebt, wenn der Dietrich frei läuft: Am Ende der Mauer gibt es kein lesbares Geheimnis. Ihre sensibelsten Felder sind mit einem Schlüssel verschlüsselt, der aus Ihrer eigenen Hardware, Ihrem Fingerabdruck, Ihrem Gesicht, Ihrem Sicherheitsschlüssel abgeleitet wird – in dem Moment, in dem Sie ihn berühren, in Ihrem eigenen Browser. Dieser Schlüssel wird nie an uns gesendet und nie auf unseren Servern gespeichert. Wir haben das vor der Niederschrift an unserem eigenen Quellcode geprüft: Nehmen Sie das gesamte Backend, jeden Server, die ganze Datenbank, und was Sie in der Hand haben, ist Chiffretext und ein 256-Bit-Schlüssel, den Sie nie erhalten haben und nicht finden können – weil er nie auf der Maschine war, die Sie an sich genommen haben.

Der Grund, warum das GLM-5.2 übersteht, ist unspektakulär – und unspektakulär ist genau der Punkt. Einen Softwarefehler zu finden und einen 256-Bit-Schlüssel zu erraten, sind verschiedene Probleme. Ein Frontier-Modell ist außergewöhnlich gut im Ersteren und beim Zweiten nicht besser als ein Münzwurf, und keine Menge Skalierung ändert daran etwas. Es greift Implementierungen an. Es greift keine Entropie an. Alles andere, was wir betreiben, existiert nur, um das zu verkleinern, was es erreichen kann – bis das Einzige, was noch angreifbar bleibt, die Mathematik ist, und die Mathematik öffnet sich nicht.

Nichts davon macht Sie unantastbar, und wer Ihnen das verkauft, lügt. Ein gut genug aufgestellter Angreifer, der nun einen freien Frontier-Bug-Finder in der Hand hält, wird früher oder später einen Fehler im laufenden Code finden. Gehen Sie davon aus, dass er hereinkommt. Was wir ihm genommen haben, ist die Beute. Kommen Sie herein, und die Geheimnisse sind Chiffretext, dessen Schlüssel nie zu finden war – weil er auf Ihrer Hardware lebt und nur in dem Moment existiert, in dem Sie ihn verwenden. Wir versprechen nicht, dass man Sie nicht erreichen kann. Wir versprechen, dass es am Ende des Griffs nichts Entschlüsselbares gibt.

Die Schlagzeile dieser Woche ist geopolitisch, und sie wird durchlaufen. Der Teil, der bleibt, ist leiser: Eine Fähigkeit lässt sich nicht in einer Kiste halten, und letzte Woche hat das zweimal bewiesen, in entgegengesetzten Richtungen, gleichzeitig. Die Antwort war nie eine bessere Kiste. Die Antwort ist, aufzuhören, irgendetwas hineinzulegen, dessen Öffnen sich lohnt. Wir haben keinen Tresor gebaut, in den niemand einbrechen kann. Wir haben den gebaut, in den Sie einbrechen und trotzdem mit leeren Händen wieder herausgehen können.

Die Regeln, an die wir uns selbst halten – für die Seite des Hauses, in der diese Gefahr tatsächlich lebt –, stehen hier.

Hier also die Frage, über die sich zu streiten lohnt, weil die Antwort ändert, wie Sie alles andere bauen: Glauben Sie, dass wir die nächste Generation dieser Modelle überhaupt aus unseren Systemen heraushalten können? Oder ist der einzige ehrliche Plan, davon auszugehen, dass sie bereits drin sind?

Clavitor (@clavitorai) ist der für KI-Agenten gebaute Zugangsdaten-Tresor – und gegen sie. clavitor.ai

Quellen

Fortune (@FortuneMagazine): „Anthropic disables Fable and Mythos AI models following U.S. government export ban." Die Veröffentlichung am 9. Juni, die Handelsanweisung vom 12. Juni, die die Weitergabe an ausländische Staatsangehörige untersagt, und die Abschaltung beider Modelle durch Anthropic für alle Nutzer. [1]

Semgrep (@semgrep): „We have Mythos at Home: GLM-5.2 beats Claude in our cyber benchmarks." Benchmark des offenen GLM-5.2 bei der Schwachstellenerkennung; das Modell schlägt Claude Code bei Zugriffskontrollfehlern (IDOR) bei etwa 0,17 USD pro Fund. [2]

CNBC (@CNBC): „Trump admin allows Anthropic to release Mythos AI model to some companies, government agencies." Die spätere begrenzte Freigabe von Mythos für rund 100 geprüfte Unternehmen und Bundesbehörden. [3]

Cybersecurity Dive (@CyberSecDive): „Cybersecurity experts blast U.S. government for restricting Anthropic's AI models." Branchenreaktion, dass die Fähigkeit weit genug verbreitet sei, als dass die Kontrolle halten könnte. [4]