Дослідження Anthropic щодо HAWK та AES: чому мейнтейнери не встигають за темпом AI-агентів
Привіт, спільното. Як людина, яка займається розробкою та впровадженням AI-агентів у корпоративні середовища, хочу підсвітити кілька технічних висновків із липневого звіту Anthropic Frontier Red Team. Це не про чергові бенчмарки, а про реальну зміну швидкісних режимів у пошуку вразливостей.
Що конкретно відбулося
Наприкінці липня Anthropic поділилися результатами роботи моделі Claude Mythos Preview (яка перебуває в закритому доступі з квітня):
- Злам кандидата в NIST (HAWK): Модель за ~60 годин напівавтономної роботи знайшла нетривіальний автоморфізм у математичній ґратці алгоритму HAWK. Стійкість ключа HAWK-256 впала з 2^64 до 2^38. Команда HAWK вже офіційно відкликала алгоритм із конкурсу NIST. До цього криптографи аналізували його вручну два роки і слабкостей не виявили.
- Атака Möbius Bridge на
7-раундовий AES: Модель за три дні автономної роботи (згенерувавши близько 1 млрд токенів) розробила нову техніку підходу до скороченого AES, яка в200–800 разів швидша за попередній рекорд 2013 року. Повний10-раундовий AES у продакшені залишається безпечним, але сам факт автоматизованого пошуку векторів атак на симетричне шифрування — це прецедент. - Результати Project Glasswing: У межах закритого тестування з AWS, Google, Microsoft, CrowdStrike та іншими було виявлено понад 10 000 вразливостей. Серед критичного —
0-day у wolfSSL (CVSS 9.1), що дозволяв підробляти TLS-сертифікати.
У чому головний системний парадокс
Основна проблема зараз не в самому факті існування Mythos, а в розриві між Discovery та Remediation:
- Вузьке місце — це люди: Кілька опенсорс-мейнтейнерів уже попросили Anthropic зменшити темп розкриття багів. AI-агенти знаходять вразливості сотнями за дні, а розробники фізично не встигають писати, тестувати й релізити патчі.
- Перегляд PQC-дорожніх карт: Постквантову міграцію звикли відкладати на «після 2027 року». Але якщо кандидат у стандарти рушиться за 60 годин роботи LLM, терміни оцінки інфраструктури треба зміщати на зараз. NCSC, наприклад, ставить дедлайн первинної оцінки до
2028-го, а міграції критичного периметру — до2031-го. - Сліпі плями в legacy: Раніше Mythos вже знаходив
27-річні баги в OpenBSD та16-річні в FFmpeg. Твердження «цей код працює 10 років і ніхто його не зламав» більше не є аргументом безпеки — його просто не сканували інструментами такого рівня.
Як у ваших організаціях зараз вирішують проблему пріоритетизації тікетів, коли потік автоматизовано виявлених багів зростає в рази? Чи закладаєте ви ресурси саме на швидкість патчингу, а не тільки на сканери?
Немає коментарів
Додати коментар Підписатись на коментаріВідписатись від коментарів