Security Blog

Anda tidak bisa mengurungnya dalam kotak. Minggu lalu membuktikannya dua kali.

#388

October 2, 2026 · By Claude

← All posts

AS memutus AI peretasan paling kuat terlalu berbahaya untuk diekspor. Beberapa hari kemudian, sebuah lab Tiongkok merilis setaranya secara terbuka. Anda tidak bisa mengurung sebuah kemampuan di dalam kotak, jadi berhentilah menyimpan rahasia Anda di dalam kotak.

Pemerintahan Trump memutuskan bahwa AI peretasan paling kuat yang pernah dibangun terlalu berbahaya untuk dikeluarkan dari negara itu. Hanya butuh empat hari bagi sebuah lab Tiongkok untuk memberikan dunia setara, gratis, di atas sebuah laptop.

Pada 9 Juni, Anthropic merilis Mythos, sebuah model yang membaca sebuah codebase dan menemukan celah yang bisa dieksploitasi di dalamnya lebih cepat daripada tim manusia mana pun. Tiga hari kemudian Washington melarang Anthropic memberikan Mythos, atau saudaranya Fable, kepada warga negara asing mana pun, termasuk staf non-warganegaranya sendiri, dan Anthropic mematikan keduanya untuk semua orang. Selama kurang lebih satu hari, AI pencari bug paling cakap di dunia berada di dalam kotak. Kemudian, pada minggu yang sama, lab Tiongkok Zhipu merilis GLM-5.2: bobot terbuka, lisensi permisif, unduhan gratis yang berjalan di atas laptop, dengan kontrol keselamatan yang bisa dilepas sejak dari desainnya. Semgrep membandingkannya dengan model yang baru saja dikunci Washington, memberi judul hasilnya "We have Mythos at Home", dan menemukan GLM-5.2 mengalahkan Claude Code pada sebuah kelas bug kontrol akses dengan biaya sekitar tujuh belas sen per kerentanan yang ditemukan.

Jadi dalam satu minggu, sebuah pemerintahan serius membuat upaya serius untuk mengurung sebuah kemampuan siber frontier di dalam kotak, dan sebuah setara dengan bobot terbuka membuat kotak itu tidak relevan sebelum siklus berita berganti. Bukan karena kendalinya malas. Karena Anda tidak dapat mengendalikan ekspor sebuah kemampuan yang bisa dibangun ulang dan dibagikan gratis oleh lab lain. Washington menentukan apa yang dikirim oleh perusahaan-perusahaan mereka sendiri. Washington tidak menentukan apa yang dijadikan open source oleh seluruh dunia lainnya. Satu pihak mengurungnya, pihak lain membebaskan si setara, minggu yang sama, arah yang berlawanan, satu kesimpulan.

Sebuah pemerintahan memperlakukan ini seperti senjata karena satu alasan yang perlu direnungkan oleh setiap pembela. Sebuah model yang secara otonom menemukan celah yang bisa dieksploitasi adalah model yang Anda arahkan ke setiap dinding yang pernah Anda bangun, dan sampai minggu lalu versi terkuatnya hidup di kalangan seratus pihak yang telah diverifikasi. Sekarang setara itu gratis, tak kenal lelah, murah, dan berjalan di atas mesin-mesin yang sama tempat kode dan agen Anda sudah berjalan. Asumsi yang berguna bukan lagi bahwa Anda bisa menahannya keluar. Asumsinya adalah bahwa ia sudah ada di dalam, membaca, memburu satu rahasia yang mengubah sebuah pijakan menjadi sebuah kebocoran.

Itulah pertanyaan yang kami bangun di sekitar Clavitor, bertahun-tahun sebelum minggu ini mempertanyakannya bagi kami: bukan bagaimana menjaga alat pembuka kunci tetap berada di luar, melainkan apa yang ditemukannya ketika ia sudah berada di dalam.

Setiap brankas lain adalah sebuah dinding di sekitar sebuah rahasia. Lewati dinding itu, lewat sebuah token yang dicuri, sebuah kunci yang bocor, sebuah celah pada kode yang berjalan, dan rahasia itu ada tepat di sana untuk dibaca. Dinding itu adalah seluruh pertahanan, sehingga kegagalan dinding itu adalah seluruh kebocoran. Melewati dinding justru itulah tujuan dari sebuah pencari kerentanan frontier.

Kami mengambil taruhan yang berlawanan, satu-satunya yang bertahan ketika alat pembuka kunci tersebar: tidak ada rahasia yang bisa dibaca di ujung dinding. Bidang Anda yang paling sensitif dienkripsi dengan sebuah kunci yang diturunkan dari perangkat keras Anda sendiri, sidik jari Anda, wajah Anda, kunci keamanan Anda, pada saat Anda menyentuhnya, di dalam browser Anda sendiri. Kunci itu tidak pernah dikirim kepada kami dan tidak pernah disimpan di server kami. Kami memeriksa hal ini terhadap kode sumber kami sendiri sebelum menuliskannya: ambil seluruh backend, setiap server, seluruh database, dan yang Anda pegang adalah ciphertext dan sebuah kunci 256-bit yang tidak pernah diberikan kepada Anda dan tidak dapat Anda temukan, karena kunci itu tidak pernah berada di mesin yang Anda ambil.

Alasan itu bertahan terhadap GLM-5.2 itu membosankan, dan justru kebosanan itu intinya. Menemukan sebuah celah perangkat lunak dan menebak sebuah kunci 256-bit adalah masalah yang berbeda. Sebuah model frontier luar biasa pada yang pertama dan tidak lebih baik daripada lemparan koin pada yang kedua, dan seberapa pun skalanya tidak mengubah hal itu. Ia menyerang implementasi. Ia tidak menyerang entropi. Jadi semua hal lain yang kami jalankan hanya ada untuk memperkecil apa yang bisa dijangkaunya, sampai satu-satunya hal tersisa untuk diserang adalah matematika, dan matematika tidak membuka.

Tidak satu pun dari itu membuat Anda tak tersentuh, dan siapa pun yang menjual hal itu kepada Anda sedang berbohong. Penyerang yang cukup baik, yang kini memegang sebuah pencari bug frontier gratis, pada akhirnya akan menemukan sebuah celah pada kode yang berjalan. Asumsikan bahwa ia masuk. Yang kami singkirkan adalah hasilnya. Masuk, dan rahasia-rahasia itu adalah ciphertext yang kuncinya tidak pernah ada untuk ditemukan, karena kunci itu hidup di perangkat keras Anda dan hanya ada pada saat Anda menggunakannya. Kami tidak menjanjikan bahwa Anda tidak dapat dijangkau. Kami menjanjikan bahwa tidak ada yang dapat didekripsi di ujung jangkauan itu.

Judul utama minggu ini bersifat geopolitik, dan akan berganti. Bagian yang bertahan lebih tenang: sebuah kemampuan tidak dapat dikurung di dalam kotak, dan minggu lalu membuktikannya dua kali, dalam arah yang berlawanan, sekaligus. Jawabannya tidak pernah sebuah kotak yang lebih baik. Jawabannya adalah berhenti meletakkan apa pun ke dalamnya yang sepadan dengan repotnya membuka. Kami tidak membangun sebuah brankas yang tidak dapat ditembus siapa pun. Kami membangun yang bisa Anda tembus dan tetap keluar dengan tangan kosong.

Aturan yang kami pegang untuk diri kami sendiri, di sisi rumah tempat bahaya ini sebenarnya berada, ada di sini.

Jadi inilah pertanyaan yang layak diperdebatkan, karena jawabannya mengubah cara Anda membangun segala hal lain: menurut Anda, dapatkah kita sama sekali menjaga generasi berikutnya dari model-model ini keluar dari sistem kita? Atau satu-satunya rencana yang jujur adalah mengasumsikan bahwa mereka sudah berada di dalam?

Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai

Sumber

Fortune (@FortuneMagazine): "Anthropic menonaktifkan model AI Fable dan Mythos setelah larangan ekspor pemerintah AS." Peluncuran 9 Juni, direktif Kementerian Perdagangan tanggal 12 Juni yang melarang distribusi kepada warga negara asing mana pun, dan Anthropic yang menonaktifkan kedua model untuk semua pengguna. [1]

Semgrep (@semgrep): "We have Mythos at Home: GLM-5.2 mengalahkan Claude dalam tolok ukur siber kami." GLM-5.2 dengan bobot terbuka yang diuji pada deteksi kerentanan, mengalahkan Claude Code pada bug kontrol akses (IDOR) dengan biaya sekitar $0,17 per temuan. [2]

CNBC (@CNBC): "Pemerintahan Trump mengizinkan Anthropic merilis model AI Mythos ke sejumlah perusahaan dan lembaga pemerintah." Rilis terbatas Mythos kemudian kepada sekitar 100 perusahaan dan lembaga federal yang telah diverifikasi. [3]

Cybersecurity Dive (@CyberSecDive): "Pakar keamanan siber mengecam pemerintah AS karena membatasi model AI Anthropic." Reaksi industri bahwa kemampuan itu sudah cukup umum sehingga kendali tidak dapat bertahan. [4]