Дослідження Anthropic щодо HAWK та AES: чому мейнтейнери не встигають за темпом AI-агентів

💡 Усі статті, обговорення, новини про AI — в одному місці. Приєднуйтесь до AI спільноти!

Привіт, спільното. Як людина, яка займається розробкою та впровадженням AI-агентів у корпоративні середовища, хочу підсвітити кілька технічних висновків із липневого звіту Anthropic Frontier Red Team. Це не про чергові бенчмарки, а про реальну зміну швидкісних режимів у пошуку вразливостей.

Що конкретно відбулося

Наприкінці липня Anthropic поділилися результатами роботи моделі Claude Mythos Preview (яка перебуває в закритому доступі з квітня):

  1. Злам кандидата в NIST (HAWK): Модель за ~60 годин напівавтономної роботи знайшла нетривіальний автоморфізм у математичній ґратці алгоритму HAWK. Стійкість ключа HAWK-256 впала з 2^64 до 2^38. Команда HAWK вже офіційно відкликала алгоритм із конкурсу NIST. До цього криптографи аналізували його вручну два роки і слабкостей не виявили.
  2. Атака Möbius Bridge на 7-раундовий AES: Модель за три дні автономної роботи (згенерувавши близько 1 млрд токенів) розробила нову техніку підходу до скороченого AES, яка в 200–800 разів швидша за попередній рекорд 2013 року. Повний 10-раундовий AES у продакшені залишається безпечним, але сам факт автоматизованого пошуку векторів атак на симетричне шифрування — це прецедент.
  3. Результати Project Glasswing: У межах закритого тестування з AWS, Google, Microsoft, CrowdStrike та іншими було виявлено понад 10 000 вразливостей. Серед критичного — 0-day у wolfSSL (CVSS 9.1), що дозволяв підробляти TLS-сертифікати.

У чому головний системний парадокс

Основна проблема зараз не в самому факті існування Mythos, а в розриві між Discovery та Remediation:

  • Вузьке місце — це люди: Кілька опенсорс-мейнтейнерів уже попросили Anthropic зменшити темп розкриття багів. AI-агенти знаходять вразливості сотнями за дні, а розробники фізично не встигають писати, тестувати й релізити патчі.
  • Перегляд PQC-дорожніх карт: Постквантову міграцію звикли відкладати на «після 2027 року». Але якщо кандидат у стандарти рушиться за 60 годин роботи LLM, терміни оцінки інфраструктури треба зміщати на зараз. NCSC, наприклад, ставить дедлайн первинної оцінки до 2028-го, а міграції критичного периметру — до 2031-го.
  • Сліпі плями в legacy: Раніше Mythos вже знаходив 27-річні баги в OpenBSD та 16-річні в FFmpeg. Твердження «цей код працює 10 років і ніхто його не зламав» більше не є аргументом безпеки — його просто не сканували інструментами такого рівня.

Як у ваших організаціях зараз вирішують проблему пріоритетизації тікетів, коли потік автоматизовано виявлених багів зростає в рази? Чи закладаєте ви ресурси саме на швидкість патчингу, а не тільки на сканери?

👍ПодобаєтьсяСподобалось1
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

Підписатись на коментарі