Хранить это в коробке нельзя. На прошлой неделе это доказали дважды.
США признали самую мощную модель для взлома слишком опасной для экспорта. Через несколько дней китайская лаборатория выложила в открытый доступ сопоставимую. Способность нельзя удержать в коробке — поэтому перестаньте держать в ней свои секреты.
Администрация Трампа решила, что самая мощная модель для взлома, когда-либо созданная, слишком опасна, чтобы покидать пределы страны. Китайской лаборатории потребовалось четыре дня, чтобы передать миру сопоставимую — бесплатно, работающую на ноутбуке.
9 июня Anthropic выпустила Mythos — модель, которая читает кодовую базу и находит в ней эксплуатируемые уязвимости быстрее, чем любая команда людей. Три дня спустя Вашингтон запретил Anthropic предоставлять Mythos, а также её сестринскую модель Fable, любому иностранцу, включая собственных сотрудников без гражданства США, и Anthropic отключила обе модели для всех. Около суток самая способная модель для поиска ошибок на Земле находилась в коробке. Затем, в ту же неделю, китайская лаборатория Zhipu выпустила GLM-5.2: открытые веса, разрешительная лицензия, бесплатная загрузка, работа на ноутбуке, причём средства безопасности по замыслу удаляемы. Semgrep сравнила её в бенчмарке с моделью, которую Вашингтон только что запер, назвала результат «Mythos дома есть» (We have Mythos at Home) и обнаружила, что GLM-5.2 превосходит Claude Code в классе ошибок контроля доступа при стоимости около семнадцати центов за найденную уязвимость.
Итак, за одну неделю серьёзное правительство серьёзно попыталось удержать передовую киберспособность в коробке, а открытый её эквивалент сделал коробку бессмысленной до того, как сменился новостной цикл. Не потому, что контроль был небрежным. А потому, что экспортный контроль не способен удержать способность, которую другая лаборатория может воссоздать и раздать. Вашингтон решает, что поставляют его собственные компании. Он не решает, что остальной мир выкладывает в открытый доступ. Одна сторона заперла её, другая отпустила эквивалент, — та же неделя, противоположные направления, один вывод.
Правительство отнеслось к этому как к оружию — по причине, над которой каждому защитнику стоит задуматься. Модель, которая автономно находит эксплуатируемые уязвимости, направляется на каждую стену, которую Вы построили, и до прошлой недели самая сильная её версия находилась у проверенной сотни. Теперь эквивалент свободен, неутомим, дёшев и работает на тех же машинах, где уже выполняются Ваш код и Ваши агенты. Полезным допущением больше не является то, что Вы сможете не допустить её внутрь. Полезно исходить из того, что она уже внутри: читает, ищет тот единственный секрет, который превращает опорную точку в инцидент.
Вокруг этого вопроса мы построили Clavitor — задолго до того, как эта неделя задала его за нас: не как не пустить отмычку внутрь, а что она найдёт, оказавшись внутри.
Любой другой сейф — это стена вокруг секрета. Обойдите стену — украденным токеном, утечкой ключа, уязвимостью в работающем коде — и секрет окажется прямо там, доступный для чтения. Стена — это вся защита, поэтому отказ стены — это весь инцидент. Пробивание стен — именно то, для чего и предназначена передовая модель поиска уязвимостей.
Мы сделали противоположную ставку — единственную, которая выживает, когда отмычка на свободе: в конце стены нет читаемого секрета. Ваши наиболее чувствительные поля зашифрованы ключом, выводимым из Вашего собственного оборудования, Вашего отпечатка, Вашего лица, Вашего ключа безопасности, в момент, когда Вы к нему прикасаетесь, внутри Вашего собственного браузера. Этот ключ никогда не отправляется нам и никогда не хранится на наших серверах. Мы проверили это по собственному исходному коду, прежде чем записать: возьмите весь backend, каждый сервер, всю базу данных — и у Вас на руках окажутся шифротекст и 256-битный ключ, который Вам никогда не выдавали и который Вы не сможете найти, потому что его не было на машине, которую Вы захватили.
Причина, по которой это выдерживает GLM-5.2, скучна, и в этом весь смысл. Найти уязвимость в ПО и подобрать 256-битный ключ — разные задачи. Передовая модель исключительна в первой и не лучше подбрасывания монеты во второй, и никакое масштабирование этого не меняет. Она атакует реализации. Она не атакует энтропию. Поэтому всё остальное, что мы делаем, существует лишь для того, чтобы сократить то, до чего она может дотянуться, пока единственным, что осталось атаковать, не станет математика, а математика не открывается.
Ничто из этого не делает Вас недосягаемым, и любой, кто продаёт Вам обратное, лжёт. Достаточно сильный атакующий, ныне располагающий бесплатной передовой моделью поиска ошибок, в конце концов найдёт уязвимость в работающем коде. Допустите, что он проник внутрь. Мы отняли у него то, ради чего всё затевалось. Проникнув внутрь, он обнаружит секреты в виде шифротекста, ключ от которого никогда не существовал там, где его можно найти, потому что он живёт на Вашем оборудовании и существует лишь в момент, когда Вы им пользуетесь. Мы не обещаем, что до Вас нельзя дотянуться. Мы обещаем, что на конце этого протянутого руки нет ничего, что можно расшифровать.
Заголовок на этой неделе геополитический, и он сменится. То, что остаётся, тише: способность нельзя удержать в коробке, и на прошлой неделе это доказали дважды, в противоположных направлениях, одновременно. Ответом никогда не была лучшая коробка. Ответ — перестать класть в неё что-либо, сто́ящее усилий по вскрытию. Мы построили не сейф, в который нельзя проникнуть. Мы построили тот, в который можно проникнуть и всё равно выйти с пустыми руками.
Правила, которым мы следуем для той части системы, где эта опасность действительно существует, — здесь.
Итак, вот вопрос, который стоит обсуждать, потому что ответ меняет то, как Вы строите всё остальное: считаете ли Вы, что мы вообще способны не допустить следующее поколение таких моделей в наши системы? Или единственный честный план — исходить из того, что они уже внутри?
Clavitor (@clavitorai) — хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai
Источники
Fortune (@FortuneMagazine): «Anthropic отключает модели ИИ Fable и Mythos после запрета на экспорт со стороны правительства США.» Запуск 9 июня, директива Минторга от 12 июня, запрещающая передачу любому иностранцу, и отключение обеих моделей Anthropic для всех пользователей. [1]
Semgrep (@semgrep): «Mythos дома есть: GLM-5.2 обгоняет Claude в наших кибербенчмарках.» Открытая модель GLM-5.2 испытана на обнаружении уязвимостей: она превосходит Claude Code в задачах контроля доступа (IDOR) при стоимости около $0,17 за находку. [2]
CNBC (@CNBC): «Администрация Трампа разрешила Anthropic выпустить модель Mythos для некоторых компаний и государственных агентств.» Последующий ограниченный выпуск Mythos примерно для 100 проверенных компаний и федеральных агентств. [3]
Cybersecurity Dive (@CyberSecDive): «Эксперты по кибербезопасности раскритиковали правительство США за ограничение моделей ИИ Anthropic.» Реакция отрасли: способность достаточно распространена, поэтому контроль не мог удержаться. [4]