Du kan inte hålla den i en låda. Förra veckan bevisade det två gånger.
USA slog fast att den kraftfullaste hacknings-AI:n var för farlig för att exporteras. Dagar senare släppte ett kinesiskt labb en motsvarighet som öppen källkod. Du kan inte hålla en kapacitet i en låda, så sluta hålla dina hemligheter i en.
Trumpadministrationen beslöt att den kraftfullaste hacknings-AI som byggts var för farlig för att lämna landet. Det tog ett kinesiskt labb fyra dagar att ge världen en motsvarighet, gratis, på en bärbar dator.
Den 9 juni levererade Anthropic Mythos, en modell som läser en kodbas och hittar de exploaterbara felen i den snabbare än något mänskligt team. Tre dagar senare förbjöd Washington Anthropic att ge Mythos, eller syskonmodellen Fable, till utländska medborgare, inklusive sina egna anställda som inte är medborgare, och Anthropic stängde av båda för alla. Under ungefär en dag satt den skickligaste buggsökande AI:n på jorden i en låda. Sedan, samma vecka, släppte det kinesiska labbet Zhipu GLM-5.2: öppna vikter, en permissiv licens, en gratis nedladdning som körs på en bärbar dator, med säkerhetskontroller som kan tas bort enligt design. Semgrep jämförde den i benchmark mot modellen Washington just hade låst in, gav resultatet titeln "We have Mythos at Home", och fann att GLM-5.2 slog Claude Code i en klass av åtkomstkontroll-buggar till ungefär sjutton cent per hittad sårbarhet.
Så inom en vecka gjorde en seriös regering ett seriöst försök att hålla en banbrytande cyberkapacitet i en låda, och en motsvarighet med öppna vikter gjorde lådan irrelevant innan nyhetscykeln vände. Inte för att kontrollen var lat. För att man inte kan exportkontrollera en kapacitet som ett annant labb kan bygga om och ge bort. Washington bestämmer vad sina egna företag levererar. Det bestämmer inte vad resten av världen släpper som öppen källkod. Ena sidan låste in den, andra sidan släppte motsvarigheten fri, samma vecka, motsatta riktningar, en slutsats.
En regering behandlade detta som ett vapen, av en skäl som varje försvarare bör stanna kvar vid. En modell som autonomt hittar exploaterbara fel är en som du riktar mot varje vägg du har byggt, och fram till förra veckan fanns den starkaste versionen av det hos ett hundratal granskade. Nu är motsvarigheten fri, outtröttlig, billig, och kör på samma maskiner som din kod och dina agenter redan kör på. Det användbara antagandet är inte längre att du kan hålla den ute. Det är att den redan är inne, läser, jagar den enda hemligheten som gör ett fotfäste till ett intrång.
Det är frågan som vi byggde Clavitor kring, flera år innan den här veckan ställde den åt oss: inte hur man håller låsdyckaren ute, utan vad den hittar när den är inne.
Varje annat valv är en vägg runt en hemlighet. Kom förbi väggen, via en stulen token, en läckt nyckel, ett fel i den körande koden, och hemligheten ligger precis där att läsa. Väggen är hela försvaret, så att väggen faller är hela intrånget. Att komma förbi väggar är precis vad en banbrytande sårbarhetssökare är till för.
Vi gjorde det motsatta vadet, det enda som överlever att låsdyckaren släpps lös: det finns ingen läsbar hemlighet i änden av väggen. Dina mest känsliga fält är krypterade med en nyckel härledd från din egen hårdvara, ditt fingeravtryck, ditt ansikte, din säkerhetsnyckel, i ögonblicket du trycker på den, inne i din egen webbläsare. Den nyckeln skickas aldrig till oss och lagras aldrig på våra servrar. Vi kontrollerade detta mot vår egen källkod innan vi skrev ner det: ta hela backenden, varje server, hela databasen, och det du har är chiffer och en 256-bitars nyckel som du aldrig fick och inte kan hitta, eftersom den aldrig fanns på maskinen du tog.
Skälet att det överlever GLM-5.2 är tråkigt, och tråkigt är hela poängen. Att hitta ett programvarufel och att gissa en 256-bitars nyckel är olika problem. En banbrytande modell är enastående på det första och inte bättre än ett myntkast på det andra, och ingen mängd skalning ändrar det. Den angriper implementationer. Den angriper inte entropi. Så allt annat vi kör finns bara för att krympa vad den kan nå, tills den enda saken kvar att angripa är matematiken, och matematiken öppnar sig inte.
Inget av det gör dig orörbar, och den som säljer dig det ljuger. En tillräckligt bra angripare, som nu har en fri banbrytande buggsökare, kommer så småningom att hitta ett fel i körande kod. Anta att den kommer in. Det vi tog bort är utdelningen. Kom in, och hemligheterna är chiffer vars nyckel aldrig fanns där att hitta, eftersom den lever på din hårdvara och bara finns i ögonblicket du använder den. Vi lovar inte att du inte kan nås. Vi lovar att det inte finns något dekrypterbart i änden av räckvidden.
Rubriken den här veckan är geopolitisk, och den kommer att cykla bort. Delen som består är tystare: en kapacitet kan inte hållas i en låda, och förra veckan bevisade det två gånger, i motsatta riktningar, samtidigt. Svaret var aldrig en bättre låda. Det är att sluta lägga något i en som är värt besväret att öppna. Vi byggde inte ett valv som ingen kan bryta sig in i. Vi byggde det som du kan bryta dig in i och ändå gå tomhänt ut ur.
De regler vi håller oss till, för den sidan av huset där den här faktiska faran finns, är här.
Så här är frågan värd att argumentera om, eftersom svaret ändrar hur du bygger allt annat: tror du att vi kan hålla nästa generation av dessa modeller utanför våra system alls? Eller är den enda ärliga planen att anta att de redan är inne?
Clavitor (@clavitorai) är valvet för inloggningsuppgifter, byggt för AI-agenter, och mot dem. clavitor.ai
Källor
Fortune (@FortuneMagazine): "Anthropic disables Fable and Mythos AI models following U.S. government export ban." Lanseringen den 9 juni, Commerce-direktivet den 12 juni som förbjöd distribution till utländska medborgare, och att Anthropic stängde av båda modellerna för alla användare. [1]
Semgrep (@semgrep): "We have Mythos at Home: GLM-5.2 beats Claude in our cyber benchmarks." GLM-5.2 med öppna vikter, benchmarkad på sårbarhetsdetektion, där den slog Claude Code på åtkomstkontroll-buggar (IDOR) till ungefär $0,17 per fynd. [2]
CNBC (@CNBC): "Trump admin allows Anthropic to release Mythos AI model to some companies, government agencies." Den senare begränsade utgåvan av Mythos till ungefär 100 granskade företag och federala myndigheter. [3]
Cybersecurity Dive (@CyberSecDive): "Cybersecurity experts blast U.S. government for restricting Anthropic's AI models." Branschreaktionen att kapaciteten är vanlig nog att kontrollen inte kunde hålla. [4]