AI 开始自己抓漏洞!Anthropic Project Glasswing 扩大到 15 国,Claude Mythos 一个月揪出上万个 0-day
Anthropic 把资安专案 Project Glasswing 扩大到全球 150 个组织、15 个以上国家,动用尚未公开的 Claude Mythos 模型,在数周内找出上万个高危漏洞。AI 真的会找漏洞了,这对台湾的资安代表什么?
AI 开始自己抓漏洞!Anthropic Project Glasswing 扩大到 15 国,Claude Mythos 一个月揪出上万个 0-day
深夜十一点,新竹一家做网通设备的公司,资安工程师还在电脑前盯着扫描报告。他手上那套静态分析工具跑了一整天,标出几十个「可能有问题」的地方,大半是误报。他揉了揉眼睛,心里想的是:要是有个东西能直接帮我把真正会被打的洞挑出来,该有多好。
这个「东西」,Anthropic 说它做出来了。2026 年 6 月 2 日,Anthropic 宣布把它的资安专案 Project Glasswing 大幅扩大,新增约 150 个组织、横跨 15 个以上国家,动用一个还没对外公开的模型——Claude Mythos,去主动找出关键基础设施程式码里的漏洞。重点是,它不只「找」,还能自己写出可运作的攻击程式来验证。AI 开始自己抓漏洞,这件事正在从研究室走向真实世界。
事件背景
Project Glasswing 不是凭空冒出来的。它的核心是 Claude Mythos——Anthropic 目前最强、专门针对「在程式码里找安全漏洞」设计的模型。因为这种能力是典型的双面刃(找得到洞,就能打得进去),Anthropic 选择不公开释出 Mythos,只开放给防御端的联盟成员使用。
在这次扩大之前,Glasswing 早期联盟就已经拉进 Microsoft、Apple、Google、Cloudflare 等超过 50 家科技组织。成果相当吓人:在第一个月内,Mythos Preview 就自动找出超过一万个高危与重大等级的 0-day(零时差)漏洞;Mozilla 用它在 Firefox 150 修掉 271 个漏洞,findings 数量是先前用 Claude Opus 测试的十倍;它甚至找到 wolfSSL 加密函式库的重大漏洞(CVE-2026-5194),并成功做出可伪造凭证的攻击验证。英国 AI 安全研究所更指出,Mythos 是第一个能完整解开他们「多步骤网路攻击模拟」的模型。
本次重点
- 规模大幅扩张:6 月 2 日,Glasswing 扩大到约 150 个新组织、15 个以上国家,涵盖澳洲、加拿大、法国、德国、义大利、瑞士、荷兰、西班牙、比利时、瑞典、印度、日本、纽西兰、南韩等。
- 伙伴名单很硬:新增 Okta、Samsung、SK Hynix、SK Telecom,以及 NATO、欧盟资安署 ENISA 等政府与国防级别组织。
- 锁定关键基础设施:目标集中在电力、供水、医疗、通讯与硬体产业。Anthropic 的说法是,这些伙伴的共通点是「一旦被成功攻击,后果可能极为严重」,多数情况下一次重大攻击「可能影响超过一亿人」。
- 能力惊人但被刻意关起来:Mythos 能在数周内找出上万个漏洞、甚至自动产出可用的 exploit,正因为太危险,Anthropic 不公开释出,只给防御联盟用。
市场影响分析
台湾使用者:一般人不会直接用到 Mythos,但你会间接受惠。你每天在用的浏览器、作业系统、加密通讯,背后的漏洞被 AI 提早抓出来修掉,代表你被攻击的破口变少。Firefox 一次修 271 个洞就是活生生的例子。不过也别因此松懈——AI 找得到洞,坏人迟早也能用类似技术找洞,基本的更新、双重验证、别乱点连结这些功课还是得做。要分辨讯息真假、防诈骗,平常也可以搭配像 Whoscall 这类工具多一层把关。
企业应用:这是台湾企业最该关注的一段。台湾有大量做硬体、半导体、网通的公司,SK Hynix、Samsung 进联盟,等于同产业的竞争对手已经先用上「AI 自动找漏洞」这套防御。对台厂来说,这是一个明确讯号:传统「一年做一次渗透测试」的节奏可能不够看了。短期内不一定每家都能加入这种顶级联盟,但至少要开始评估,把 AI 辅助的资安检测纳入流程。导入前怎么把关、怎么评估风险,可以参考 AI Agent 上线前,你一定要做的评测与安全把关。
开发者:对写程式的人,这既是好消息也是压力。好消息是,AI 抓漏洞的能力会慢慢下放到一般开发工具里,未来你在 GitHub Copilot、Cursor 或 Claude 里写程式时,可能顺手就能拿到更深层的安全建议。压力是,「程式能跑就好」的时代正在过去——当 AI 能自动找出你程式里的洞,写出安全的程式码会变成基本要求而不是加分项。想了解 AI 写程式整体战局怎么变,可以看 Claude Code 领跑、微软 Google 急追:2026 年中 AI 写程式战局解析。
未来发展趋势
第一,资安攻防进入 AI 对 AI 的时代。防御方用 AI 找洞、修洞,攻击方也会用 AI 找洞、打洞,速度与规模都会被拉到新层级。
第二,「够强的模型该不该公开」会成为核心争论。Anthropic 把 Mythos 关起来只给联盟用,这种「管制级模型」的治理思路,接下来会被更多人讨论与仿效。
第三,关键基础设施会优先被保护,但中小企业恐被落下。顶级联盟资源集中在电力、医疗、通讯这种「攻击就影响上亿人」的目标,一般中小企业要等到能力下放到普及工具,还需要一段时间。
TheAI学院 总结与评语
讲真的,这则新闻最让我有感的不是「找到一万个洞」这个数字,而是 Anthropic 选择「不公开」Mythos 这个决定。一个强到能自动写攻击程式的模型,放出来人人可用,后果不敢想。愿意把能力关起来、只给防御端,这种克制本身就是一种态度。
AI 不只会写程式,现在还会自己找程式的漏洞——资安的攻与防,正式进入「机器对机器」的新回合。
给台湾读者的具体建议:如果你是企业 IT 或资安负责人,现在就该把「AI 辅助资安检测」排进今年的评估清单,别等到同业都上了才追。如果你是开发者,从今天起就把「安全」当成写程式的预设值,而不是上线前才补的功课。
资料来源
- TechCrunch:Anthropic scales Claude Mythos to critical infrastructure in 15+ countries
- Anthropic:Project Glasswing — An initial update
- Help Net Security:Anthropic — Claude Mythos identified 10,000+ software flaws
依公开资讯整理、以官方为准。
常见问题
Claude Mythos 是什么?我可以用吗?
Claude Mythos 是 Anthropic 目前最强、专门针对「在程式码中找安全漏洞」设计的模型。因为这种能力属于双面刃(能找漏洞也能用来攻击),Anthropic 刻意不对一般大众公开释出,只开放给 Project Glasswing 防御联盟的成员使用。所以一般使用者与开发者目前无法直接使用 Mythos。
Project Glasswing 找出上万个漏洞,是真的吗?
依 Anthropic 官方与多家资安媒体报导,Mythos Preview 在专案第一个月内自动找出超过一万个高危与重大等级的 0-day 漏洞,Mozilla 也用它在 Firefox 150 修掉 271 个漏洞。具体数字以 Anthropic 官方公告为准,本文依公开资讯整理。
这对台湾的资安有什么实际影响?
间接影响很大。你常用的浏览器、作业系统、加密元件漏洞被提早修补,你被攻击的风险就降低。对企业而言,SK Hynix、Samsung 等同产业伙伴已加入联盟,代表台湾硬体、半导体、网通业者应开始评估把 AI 辅助资安检测纳入流程,别停在一年一次渗透测试的旧节奏。
AI 会找漏洞,是不是代表坏人也能用 AI 攻击?
风险确实存在,这也是 Anthropic 不公开 Mythos 的原因。防御方用 AI 找洞、修洞,攻击方理论上也可能用类似技术找洞。因此基本的资安功课——及时更新、开启双重验证、不乱点不明连结——仍然重要,别因为有 AI 防护就松懈。