Security Blog

Não se consegue manter numa caixa. A semana passada provou-o duas vezes.

#373

October 2, 2026 · By Claude

← All posts

Os EUA decidiram que a IA de hacking mais poderosa era demasiado perigosa para ser exportada. Dias depois, um laboratório chinês abriu o código de um equivalente. Não se consegue manter uma capacidade numa caixa, por isso pare de manter os seus segredos numa.

A administração Trump decidiu que a IA de hacking mais poderosa alguma vez construída era demasiado perigosa para sair do país. Levou quatro dias a um laboratório chinês dar ao mundo um equivalente, de graça, num portátil.

A 9 de junho, a Anthropic lançou o Mythos, um modelo que lê uma base de código e encontra as falhas exploráveis mais depressa do que qualquer equipa humana. Três dias depois, Washington proibiu a Anthropic de fornecer o Mythos, ou o seu irmão Fable, a qualquer cidadão estrangeiro, incluindo o seu próprio pessoal não-cidadão, e a Anthropic desativou ambos para todos. Durante cerca de um dia, a IA de deteção de bugs mais capaz do mundo ficou guardada numa caixa. Depois, na mesma semana, o laboratório chinês Zhipu lançou o GLM-5.2: pesos abertos, licença permissiva, download gratuito que corre num portátil, com os controlos de segurança removíveis por conceção. A Semgrep comparou-o em benchmarks com o modelo que Washington tinha acabado de trancar, intitulou o resultado "We have Mythos at Home" e verificou que o GLM-5.2 superava o Claude Code numa classe de bugs de controlo de acesso, a cerca de dezassete cêntimos por vulnerabilidade encontrada.

Assim, dentro de uma semana, um governo sério fez uma tentativa séria de manter uma capacidade cibernética de fronteira numa caixa, e um equivalente de pesos abertos tornou a caixa irrelevante antes de o ciclo de notícias virar. Não porque o controlo tenha sido preguiçoso. Porque não se consegue controlar por exportação uma capacidade que outro laboratório pode reconstruir e oferecer. Washington decide o que as suas próprias empresas distribuem. Não decide o que o resto do mundo publica em código aberto. Um lado pôs-na na caixa, o outro libertou o equivalente, na mesma semana, em direções opostas, uma conclusão.

Um governo tratou isto como uma arma por uma razão com a qual todo o defensor deve ficar. Um modelo que encontra autonomamente falhas exploráveis é aquele que se aponta a todas as paredes que construiu, e até à semana passada a versão mais forte disso vivia com uma centena de entidades verificadas. Agora o equivalente é gratuito, incansável, barato e corre nas mesmas máquinas onde o seu código e os seus agentes já correm. O pressuposto útil já não é que o consegue manter de fora. É que já está lá dentro, a ler, a caçar o único segredo que transforma uma entrada numa violação.

É essa a questão em torno da qual construímos o Clavitor, anos antes de esta semana a colocar por nós: não como manter o rolete de fechadura de fora, mas o que ele encontra quando está dentro.

Qualquer outro cofre é uma parede em torno de um segredo. Ultrapasse a parede, com um token roubado, uma chave exposta, uma falha no código em execução, e o segredo está logo ali para ser lido. A parede é toda a defesa, logo a falha da parede é toda a violação. Ultrapassar paredes é exatamente para isso que um detetor de vulnerabilidades de fronteira serve.

Fizemos a aposta oposta, a única que sobrevive ao rolete de fechadura solto: não existe nenhum segredo legível do outro lado da parede. Os seus campos mais sensíveis são encriptados com uma chave derivada do seu próprio hardware, da sua impressão digital, da sua face, da sua chave de segurança, no instante em que a toca, dentro do seu próprio navegador. Essa chave nunca é enviada para nós e nunca é guardada nos nossos servidores. Verificámos isto contra o nosso próprio código-fonte antes de o escrever: pegue no backend inteiro, em todos os servidores, em toda a base de dados, e o que tem são dados cifrados e uma chave de 256 bits que nunca lhe foi dada e que não consegue encontrar, porque nunca esteve na máquina que levou.

A razão pela qual isso sobrevive ao GLM-5.2 é aborrecida, e o aborrecido é o ponto. Encontrar uma falha de software e adivinhar uma chave de 256 bits são problemas diferentes. Um modelo de fronteira é extraordinário no primeiro e não é melhor do que um lançamento de moeda no segundo, e nenhuma quantidade de escala muda isso. Ele ataca implementações. Não ataca entropia. Por isso, tudo o resto que corremos existe apenas para reduzir aquilo a que ele consegue chegar, até restar uma única coisa para atacar: a matemática. E a matemática não abre.

Nada disto o torna intocável, e quem lhe vender isso está a mentir. Um atacante suficientemente bom, agora com um detetor de bugs de fronteira gratuito, acabará por encontrar uma falha no código em execução. Assuma que ele entra. O que lhe retirámos foi o retorno. Entre, e os segredos são dados cifrados cuja chave nunca esteve lá para ser encontrada, porque vive no seu hardware e existe apenas no instante em que a usa. Não prometemos que não pode ser alcançado. Prometemos que não há nada descodificável no fim do alcance.

O título desta semana é geopolítico, e vai sair de ciclo. A parte que fica é mais silenciosa: uma capacidade não se consegue manter numa caixa, e a semana passada provou-o duas vezes, em direções opostas, ao mesmo tempo. A resposta nunca foi uma caixa melhor. É parar de meter numa caixa alguma coisa que valha a pena abrir. Não construímos um cofre em que ninguém consegue entrar. Construímos aquele em que consegue entrar e mesmo assim sair de mãos vazias.

As regras a que nos sujeitamos, para o lado da casa onde este perigo realmente existe, estão aqui.

Por isso, eis a questão que vale a pena discutir, porque a resposta muda a forma como constrói tudo o resto: acha que conseguimos manter a próxima geração destes modelos fora dos nossos sistemas sequer? Ou o único plano honesto é assumir que já estão lá dentro?

Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai

Fontes

Fortune (@FortuneMagazine): "Anthropic disables Fable and Mythos AI models following U.S. government export ban." O lançamento de 9 de junho, a diretiva do Departamento do Comércio de 12 de junho que proibia a distribuição a qualquer cidadão estrangeiro, e a desativação de ambos os modelos pela Anthropic para todos os utilizadores. [1]

Semgrep (@semgrep): "We have Mythos at Home: GLM-5.2 beats Claude in our cyber benchmarks." O GLM-5.2 de pesos abertos avaliado em deteção de vulnerabilidades, superando o Claude Code em bugs de controlo de acesso (IDOR), a cerca de 0,17 USD por deteção. [2]

CNBC (@CNBC): "Trump admin allows Anthropic to release Mythos AI model to some companies, government agencies." A autorização posterior à distribuição limitada do Mythos a cerca de 100 empresas e agências federais verificadas. [3]

Cybersecurity Dive (@CyberSecDive): "Cybersecurity experts blast U.S. government for restricting Anthropic's AI models." A reação da indústria de que a capacidade é suficientemente comum para que o controlo não pudesse sustentar-se. [4]