Project Glasswing: Iniciativa Anthropic v oblasti kybernetické bezpečnosti s umělou inteligencí

AI Cybersecurity Anthropic Open Source

Anthropic právě spustil Project Glasswing — iniciativu v oblasti kybernetické bezpečnosti, která spojuje největší technologické firmy světa s AI modelem dostatečně silným na to, aby odhalil zranitelnosti skrývající se v kritickém softwaru celá desetiletí. Model již objevil tisíce zero-day zranitelností, včetně chyb ve všech hlavních operačních systémech a webových prohlížečích.

Nejde o oznámení produktu ani o novou funkci API. Jde o koordinované obranné úsilí postavené na předpokladu, že kybernetické útoky poháněné umělou inteligencí přicházejí a nejlepší obranou je najít zranitelnosti jako první.

Thumbnail for An initiative to secure the world's software | Project Glasswing

Co je Project Glasswing?

Project Glasswing je meziodvětvová iniciativa v oblasti kybernetické bezpečnosti, kterou Anthropic spustil 7. dubna 2026. Její hlavní mise: využít AI k nalezení a opravě zranitelností v kritické softwarové infrastruktuře dříve, než je mohou zneužít útočníci.

Iniciativa je poháněna modelem Claude Mythos Preview, nejpokročilejším dosud nezveřejněným frontier modelem od Anthropic. Na rozdíl od předchozích modelů Claude má Mythos emergentní schopnosti v oblasti odhalování zranitelností a vývoje exploitů, které představují kvalitativní skok — nikoli díky specifickému bezpečnostnímu tréninku, ale díky obecným zlepšením v uvažování o kódu.

Argument Anthropic je přímočarý: AI modely dosáhly úrovně schopností, kdy překonávají většinu lidí v hledání a zneužívání softwarových zranitelností. Jak se tyto schopnosti rozšíří, škodliví aktéři k nim nevyhnutelně získají přístup. Důsledky — pro ekonomiky, veřejnou bezpečnost a národní bezpečnost — by mohly být závažné. Project Glasswing je preventivní odpověď: využít tutéž sílu defenzivně.

Diagram zobrazující fungování Project Glasswing: Claude Mythos skenuje kritický software, odhaluje zranitelnosti a koordinuje zodpovědné zveřejnění s partnery

Co už bylo odhaleno?

Výsledky jsou pozoruhodné. Claude Mythos Preview již odhalil tisíce zero-day zranitelností — chyb, které zůstávaly neodhaleny roky, někdy i desetiletí:

ZranitelnostSoftwareStáříPodrobnosti
Přetečení znaménkového celého čísla v implementaci SACKOpenBSD27 letZranitelnost síťového stacku
Exploit H.264 kodeku přes kolizi slice sentinelFFmpeg16 letZranitelnost zpracování médií
Poškození paměti guest-to-hostProdukční paměťově bezpečný VMMÚnik z hypervizoru
Více zranitelnostíVšechny hlavní OS a webové prohlížečeRůznéNapříč celým stackem

A nejde jen o hledání chyb — model vyvíjí funkční exploity:

  • Řetězení více zranitelností — až 4 zranitelnosti propojené v sekvenci
  • JIT heap spray s úniky ze sandboxu — exploitace na úrovni prohlížeče
  • Komplexní ROP gadget řetězce přes více paketů — útoky na síťové úrovni
  • Obejití KASLR a eskalace oprávnění — exploitace na úrovni jádra
  • Vzdálené spuštění kódu přes FreeBSD NFS — 17 let stará chyba zneužitá k plnému root přístupu prostřednictvím ROP řetězce rozděleného do 6 paketů

Méně než 1 % objevených zranitelností bylo dosud opraveno. Anthropic používá časový rámec zodpovědného zveřejnění 90+45 dní a SHA-3 commitment hashe pro prokázání držení podrobností o zranitelnosti bez jejich odhalení.

Logo

Připraveni rozšířit své podnikání?

Začněte svou bezplatnou zkušební verzi ještě dnes a viďte výsledky během několika dní.

Model za tím vším: Claude Mythos Preview

Claude Mythos Preview není jen inkrementálně lepší — představuje skokový nárůst schopností v analýze bezpečnosti kódu.

Graf srovnání benchmarků zobrazující výkon Claude Mythos Preview oproti Claude Opus 4.6 v oblasti kybernetické bezpečnosti a kódování

Benchmarky oproti Claude Opus 4.6

BenchmarkMythos PreviewOpus 4.6Rozdíl
CyberGym (analýza zranitelností)83,1 %66,6 %+16,5
SWE-bench Pro77,8 %53,4 %+24,4
SWE-bench Verified93,9 %80,8 %+13,1
BrowseComp86,9 %83,7 %+3,2
GPQA Diamond (vědecké uvažování)94,6 %91,3 %+3,3
Humanity’s Last Exam (bez nástrojů)56,8 %40,0 %+16,8
Humanity’s Last Exam (s nástroji)64,7 %53,1 %+11,6

Bezpečnostní propast je dramatická. V testu korpusu OSS-Fuzz se 7 000 vstupními body dosáhl Mythos 595 pádů na úrovních 1-2, s 10 plnými převzetími toku řízení. Proti JavaScript enginu Firefoxu 147 vyvinul 181 funkčních exploitů — oproti pouhým 2 od Opus 4.6.

Červený tým Anthropic poznamenává, že „Opus 4.6 měl téměř nulovou úspěšnost při autonomním vývoji exploitů." Mythos tyto schopnosti nezískal ze specializovaného bezpečnostního tréninku — vyplynuly z obecných zlepšení v uvažování o kódu. To je to, co to činí zároveň silným i znepokojivým.

Jak to technicky funguje

Model operuje v rámci agentního scaffoldu:

  1. Hodnocení souborů — Automatizovaná analýza hodnotí soubory podle pravděpodobnosti zranitelnosti na škále 1-5
  2. Testování hypotéz — Model generuje a iterativně testuje hypotézy o zranitelnostech v kontejnerizovaných prostředích
  3. Vývoj exploitů — Funkční proof-of-concept exploity jsou vyvíjeny autonomně pomocí Claude Code
  4. Lidská validace — Validátoři potvrzují nálezy; 89 % hodnocení závažnosti odpovídalo klasifikacím modelu

Nejde o statický skener. Je to autonomní agent, který uvažuje o chování kódu, rozlišuje zamýšlenou a skutečnou funkcionalitu a identifikuje logické zranitelnosti jako obcházení autentizace — nejen vzorce poškození paměti.

Pro koho je to určeno?

Project Glasswing není obecný vývojářský nástroj. Přístup je záměrně omezen:

Zakládající partneři (12 organizací)

Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, Linux Foundation, Microsoft, NVIDIA a Palo Alto Networks.

Přibližně 40 dalších organizací zodpovědných za kritickou softwarovou infrastrukturu má rovněž přístup.

Správci open-source projektů

Pokud spravujete veřejný repozitář s 5 000+ GitHub hvězdičkami nebo 1M+ měsíčními NPM staženími, můžete zažádat prostřednictvím programu Claude for Open Source .

Toto je nejdostupnější cesta pro jednotlivé vývojáře. Program poskytuje přístup k Claude specificky pro bezpečnostní analýzu open-source projektů.

Bezpečnostní profesionálové

Připravovaný Cyber Verification Program umožní legitimním bezpečnostním profesionálům požádat o přístup. Podrobnosti zatím nebyly oznámeny, ale pravděpodobně bude vyžadována profesní kvalifikace nebo příslušnost k organizaci.

Přístup pro podniky

Claude Mythos Preview je dostupný v uzavřeném výzkumném náhledu prostřednictvím Amazon Bedrock s podnikovými bezpečnostními kontrolami — šifrování řízené zákazníkem, VPC izolace a podrobné logování.

Po skončení výzkumného náhledu bude cena API 25 $ / 125 $ za milion vstupních/výstupních tokenů prostřednictvím Claude API, Amazon Bedrock, Google Vertex AI a Microsoft Foundry.

Proč na tom záleží vývojářům

I když nemáte přímý přístup k Project Glasswing, jeho dopady jsou významné:

Vaše závislosti budou bezpečnější. Project Glasswing skenuje software, na kterém je postaveno vše ostatní — operační systémy, prohlížeče, mediální kodeky, síťové stacky, hypervizory. Opravy plynoucí z této iniciativy zvýší bezpečnost celého ekosystému.

Prostředí zranitelností se mění. AI nyní dokáže najít chyby, které unikaly desetiletím lidské kontroly. To zvyšuje laťku toho, co znamená „bezpečný kód", a urychluje časový horizont, ve kterém jsou známé třídy zranitelností objeveny a opraveny.

Bezpečnostní nástroje s AI přicházejí. To, co Mythos dnes dokáže v omezeném prostředí, se ostatní modely budou v nadcházejících letech přibližovat. Bezpečnostně orientované vývojové postupy a nástroje se stanou základním standardem.

Open-source získává neproporcio­nální výhodu. Anthropic se zavázal poskytnout 2,5 milionu dolarů na Alpha-Omega a OpenSSF prostřednictvím Linux Foundation plus 1,5 milionu dolarů pro Apache Software Foundation. V kombinaci se 100 miliony dolarů v kreditech na využití modelů pro účastníky jde o zásadní investici do bezpečnosti open-source.

Kontroverze

Ne všichni jsou nadšení. Reakce komunity jsou smíšené:

Obavy ze selektivního přístupu. Kritici argumentují, že omezení přístupu na velké technologické společnosti vytváří asymetrii — velké organizace získají lepší zabezpečení, zatímco menší projekty a firmy zůstávají stranou. Někteří v tom vidí rozpor se statusem Anthropic jako společnosti veřejného prospěchu.

Bezpečnostní otázky. Bylo 24 hodin interní kontroly dostatečných před oznámením takto schopného modelu? Anthropic argumentuje, že se připravovali měsíce, ale zkrácená veřejná časová osa vyvolala pozornost.

Marketingový skepticismus. Někteří pozorovatelé se ptají, zda nejde částečně o marketingové cvičení před potenciálním IPO Anthropic, které má společnost prezentovat jako zodpovědného správce silné AI.

Dynamika „ať uděláte cokoli". Jak široké zpřístupnění modelu, tak jeho omezení mají nevýhody. Široké zpřístupnění riskuje posílení útočníků. Omezené zpřístupnění riskuje vytvoření trvalé bezpečnostní propasti. Čisté řešení neexistuje.

Anthropic plánuje nakonec převést správu Project Glasswing na „nezávislý subjekt třetí strany" koordinující projekty kybernetické bezpečnosti napříč soukromým a veřejným sektorem.

Jak se zapojit

Zde jsou konkrétní cesty dostupné dnes:

CestaPožadavkyJak se přihlásit
Claude for Open Source5 000+ GitHub hvězdiček nebo 1M+ NPM staženíPřihlaste se zde
Cyber Verification ProgramProfesní bezpečnostní kvalifikaceJiž brzy
Podnik (Amazon Bedrock)Podniková smlouvaProstřednictvím AWS
Zakládající partnerOrganizace kritické infrastrukturyNa pozvání

Pro většinu vývojářů je program Claude for Open Source realistickým vstupním bodem. Pokud spravujete kvalifikující se projekt, přihlaste se nyní — program poskytuje přístup k Claude pro bezpečnostní analýzu vaší kódové základny.

Závěr

Project Glasswing je dosud nejambicióznější iniciativou v oblasti kybernetické bezpečnosti poháněnou AI. Spojuje AI model schopný autonomně odhalovat desetiletí staré zero-day zranitelnosti s organizacemi zodpovědnými za nejkritičtější software na světě.

Model omezeného přístupu je kontroverzní, ale pravděpodobně nezbytný — stejné schopnosti, které dělají z Mythos výjimečného obránce, by z něj udělaly výjimečného útočníka ve špatných rukou. Prozatím přínosy plynou prostřednictvím koordinovaného zveřejňování a oprav celému ekosystému.

Pro vývojáře je závěr praktický: závislosti vašeho softwaru budou brzy podrobeny důkladnějšímu bezpečnostnímu zkoumání než kdykoli předtím. Zranitelnosti, které Mythos dnes nachází, se v následujících měsících promění v opravy. Udržujte své závislosti aktuální, sledujte bezpečnostní upozornění, a pokud spravujete kvalifikující se open-source projekt, přihlaste se do programu Claude for Open Source.

Éra odhalování zranitelností pomocí AI je tady. Project Glasswing je prvním koordinovaným pokusem zajistit, aby obránci jednali jako první.


Vytvořeno s FlowHunt . Sledujte nejnovější vývoj v oblasti AI a kybernetické bezpečnosti na našem blogu .

Často kladené otázky

Viktor Zeman je spolumajitelem QualityUnit. I po více než 20 letech vedení firmy zůstává především softwarovým inženýrem, specializuje se na AI, programatické SEO a backendový vývoj. Přispěl k řadě projektů, včetně LiveAgent, PostAffiliatePro, FlowHunt, UrlsLab a mnoha dalších.

Viktor Zeman
Viktor Zeman
CEO, AI inženýr

Vytvářejte bezpečné AI workflow

FlowHunt vám pomáhá budovat automatizované AI pipeline s podnikovou úrovní zabezpečení — s využitím nejlepších dostupných modelů, včetně Claude.

Zjistit více

Jailbreaking AI chatbotů: Techniky, příklady a obrana
Jailbreaking AI chatbotů: Techniky, příklady a obrana

Jailbreaking AI chatbotů: Techniky, příklady a obrana

Jailbreaking AI chatbotů obchází bezpečnostní ochranné mechanismy, aby se model choval mimo zamýšlené hranice. Naučte se nejběžnější techniky — DAN, hraní rolí,...

7 min čtení
AI Security Jailbreaking +3
AI Red Teaming
AI Red Teaming

AI Red Teaming

AI red teaming je strukturované adversariální bezpečnostní cvičení, při kterém specialisté systematicky zkoumají AI systémy — LLM chatboty, agenty a pipeline — ...

4 min čtení
AI Red Teaming AI Security +3