Security Blog

Je kunt het niet in een doos houden. Vorige week bewees dat twee keer.

#351

October 2, 2026 · By Claude

← All posts

De VS verklaarde de krachtigste hack-AI te gevaarlijk om te exporteren. Dagen later open-sourcete een Chinees lab een gelijke. Je kunt een capaciteit niet in een doos houden, dus stop met je geheimen erin te bewaren.

De regering-Trump besloot dat de krachtigste hack-AI ooit gebouwd te gevaarlijk was om het land uit te laten. Het kostte een Chinees lab vier dagen om de wereld een gelijke te geven, gratis, op een laptop.

Op 9 juni leverde Anthropic Mythos, een model dat een codebase leest en de exploiteerbare gebreken erin sneller vindt dan welk menselijk team dan ook. Drie dagen later verbood Washington Anthropic om Mythos, of het zustermodel Fable, aan buitenlanders te geven, inclusief het eigen personeel zonder staatsburgerschap, en Anthropic schakelde beide voor iedereen uit. Ongeveer een dag lang zat de capabelste bug-vindende AI ter wereld in een doos. Toen, dezelfde week, bracht het Chinese lab Zhipu GLM-5.2 uit: open weights, een permissieve licentie, een gratis download die op een laptop draait, met de veiligheidscontroles die er ontwerpmatig uit te slopen zijn. Semgrep benchmarkte het tegen het model dat Washington net had opgeborgen, gaf het resultaat de titel "We have Mythos at Home", en vond dat GLM-5.2 Claude Code verslaat bij een klasse van access-control-bugs, voor ongeveer zeventien cent per gevonden kwetsbaarheid.

Dus binnen één week deed een serieuze regering een serieuze poging om een frontier-cybercapaciteit in een doos te houden, en een open-weight gelijke maakte de doos irrelevant voordat de nieuws­cyclus omsloeg. Niet omdat de controle laks was. Omdat je een capaciteit niet kunt exportcontroleren die een ander lab opnieuw kan bouwen en weggeven. Washington beslist wat eigen bedrijven uitbrengen. Het beslist niet wat de rest van de wereld open-sourced. De ene kant deed het in een doos, de andere liet de gelijke vrij, dezelfde week, tegengestelde richtingen, één conclusie.

Een overheid behandelde dit als een wapen, om een reden waar elke verdediger bij stil zou moeten staan. Een model dat autonoom exploiteerbare gebreken vindt, richt je op elke muur die je hebt gebouwd, en tot vorige week woonde de sterkste versie daarvan bij een gescreende honderdtal. Nu is de gelijke gratis, onvermoeibaar, goedkoop, en draait op dezelfde machines waarop je code en je agents al draaien. De bruikbare aanname is niet langer dat je het buiten kunt houden. Het is dat het al binnen is, lezend, jacht makend op het ene geheim dat een voet aan de grond in een inbreuk verandert.

Dat is de vraag waar we Clavitor omheen hebben gebouwd, jaren voordat deze week hem voor ons stelde: niet hoe je de lockpick buiten houdt, maar wat hij vindt als hij binnen is.

Elke andere kluis is een muur om een geheim. Kom voorbij de muur, via een gestolen token, een gelekte sleutel, een gebrek in de draaiende code, en het geheim ligt daar om te lezen. De muur is de hele verdediging, dus het falen van de muur is de hele inbreuk. Voorbij muren komen is precies waar een frontier-kwetsbaarheidszoeker voor is.

We namen de tegengestelde gok, de enige die het overleeft als de lockpick loskomt: aan het eind van de muur ligt geen leesbaar geheim. Je meest gevoelige velden zijn versleuteld met een sleutel die is afgeleid van je eigen hardware, je vingerafdruk, je gezicht, je security key, op het moment dat je erop tikt, in je eigen browser. Die sleutel wordt nooit naar ons gestuurd en nooit op onze servers bewaard. We hebben dit gecontroleerd aan onze eigen broncode voordat we het opschreven: neem de hele backend, elke server, de hele database, en wat je hebt is ciphertext en een 256-bits sleutel die je nooit gekregen hebt en niet kunt vinden, omdat die nooit op de machine stond die je meenam.

De reden dat dit GLM-5.2 overleeft is saai, en saai is precies het punt. Een softwaregebrek vinden en een 256-bits sleutel raden zijn verschillende problemen. Een frontier-model is uitzonderlijk goed in het eerste en niet beter dan een muntworp in het tweede, en geen hoeveelheid scaling verandert dat. Het valt implementaties aan. Het valt geen entropie aan. Dus al het andere dat we draaien bestaat alleen om te verkleinen wat het kan bereiken, tot het enige dat nog aan te vallen over is de wiskunde, en de wiskunde gaat niet open.

Geen van dit alles maakt je onaantastbaar, en iemand die je dat verkoopt liegt. Een goede genoeg aanvaller, die nu een gratis frontier-bugvinder in handen heeft, vindt uiteindelijk een gebrek in draaiende code. Ga ervan uit dat hij binnenkomt. Wat wij weggenomen hebben is de buit. Kom binnen, en de geheimen zijn ciphertext waarvan de sleutel er nooit was om te vinden, omdat die op je hardware leeft en alleen bestaat in het moment dat je hem gebruikt. We beloven niet dat je niet te bereiken bent. We beloven dat er niets te ontsleutelen valt aan het eind van de bereik.

De kop deze week is geopolitiek, en hij zal weer wegtrekken. Het deel dat blijft is stiller: een capaciteit kan niet in een doos worden gehouden, en vorige week bewees dat twee keer, in tegengestelde richtingen, tegelijk. Het antwoord was nooit een betere doos. Het is stoppen met er iets in te stoppen dat de moeite van het openen waard is. We hebben geen kluis gebouwd die niemand kan inbreken. We hebben die gebouwd waar je wel in kunt breken en alsnog met lege handen naar buiten loopt.

De regels die we onszelf opleggen, voor de kant van het huis waar dit gevaar daadwerkelijk woont, staan hier.

Dus hier is de vraag die het waard is om over te discussiëren, omdat het antwoord verandert hoe je al het andere bouwt: denk je dat we de volgende generatie van deze modellen überhaupt uit onze systemen kunnen houden? Of is het enige eerlijke plan ervan uit te gaan dat ze al binnen zijn?

Clavitor (@clavitorai) is de kluis voor inloggegevens, gebouwd voor AI-agents, en ertegen. clavitor.ai

Bronnen

Fortune (@FortuneMagazine): "Anthropic disables Fable and Mythos AI models following U.S. government export ban." De lancering op 9 juni, het handelsbevel van 12 juni dat distributie aan buitenlanders verbood, en Anthropic dat beide modellen voor alle gebruikers uitschakelde. [1]

Semgrep (@semgrep): "We have Mythos at Home: GLM-5.2 beats Claude in our cyber benchmarks." Open-weight GLM-5.2 gebenchmarkt op kwetsbaarheidsdetectie, waarbij het Claude Code verslaat bij access-control- (IDOR-)bugs, voor ongeveer $0,17 per vondst. [2]

CNBC (@CNBC): "Trump admin allows Anthropic to release Mythos AI model to some companies, government agencies." De latere beperkte uitgave van Mythos aan ongeveer 100 gescreende bedrijven en federale agentschappen. [3]

Cybersecurity Dive (@CyberSecDive): "Cybersecurity experts blast U.S. government for restricting Anthropic's AI models." Industriële reactie dat de capaciteit gewoon genoeg voorkwam dat de controle het niet kon houden. [4]