🔥 FREE PRO OFFER OnlyLink.click Pro Version is 100% Free of Cost till 31 December, 2026! Claim Free Pro

Claude Mythos

零日奇异点:揭秘 Claude Mythos 与自主 RCE 时代

零日奇异点:揭秘 Claude Mythos 与自主 RCE 时代

让我们面对现实吧。在一段时间内,“网络安全中的人工智能”这一炒作令人精疲力竭。我们看着厂商在标准的基于正则表达式的静态分析工具上贴上“AI 驱动”的标签,也看着“脚本小子”使用早期的 LLM 编写极其嘈杂、漏洞百出的网络钓鱼邮件。 但截至 2026 年年中,这场玩笑正式结束了。 进攻性安全的格局不仅发生了转变,而且从根本上发生了断裂。我们不再讨论 AI 作为辅助人类渗透测试人员编写棘手有效负载的“助手”。我们正在面对的是完全自主的、并行化的代理,它们能够通过复杂的业务逻辑进行推理、串联漏洞,并在人类分析师喝完第一杯咖啡之前就夺取服务器控制权。 以下是来自前线的视角,展示了目前进攻性 AI 领域的真实面貌——从前沿模型恐怖的通用推理能力到小语言模型 (SLM) 的极致精准。 1. 通用推理的巨兽:Claude Mythos 如果你想了解目前安全社区的恐慌,只需看看 Anthropic 在 2026 年 4 月发布的 Claude Mythos。 Mythos 不仅通过了评估基准,还打破了 METR(AI 风险评估组织)的评估方法。但让安全研究人员夜不能寐的是 Mythos 在实际环境中的表现。在没有明确进攻性训练的情况下——其能力纯粹源于通用推理和编码自主性的巨大飞跃——Mythos 自主发现了数千个以前未知的漏洞。 它不仅发现了简单的跨站脚本 (XSS) 漏洞。它还发现了 FreeBSD NFS 服务器中一个存在 17 年之久的远程代码执行 (RCE) 漏洞,以及一个经历了数十年人类同行评审仍幸存下来的存在 27 年之久的浏览器漏洞。然后呢?它在没有人类指导的情况下为它们编写了功能齐全的漏洞利用程序 (Exploits)。 这就是为什么 Anthropic 通过“玻璃翼计划 (Project Glasswing)”限制其发布,仅允许科技巨头(苹果、微软、谷歌)在模型广泛使用之前加固其基础设施。Mythos 证明了一个恐怖的概念:进攻能力不再是一种设计选择,它是任何足够智能的 AI 的一种涌现属性。 2. 自主性的产品化:XBOW 与 DAST 的消亡 如果说 Mythos 代表了通用智能的前沿,那么像 XBOW 这样的工具则代表了 AI 驱动的进攻性安全的商业化。
人工智能网络安全 Claude Mythos 自主 RCE XBOW 进攻性 AI 零日漏洞