Компания Anthropic заявила, что ее новая модель Claude Mythos Preview стала критической вехой для всей отрасли кибербезопасности. По версии разработчика, система перешла порог, после которого ИИ способен находить уязвимости практически в любых операционных системах, браузерах и других программных продуктах, а затем автономно создавать рабочие эксплойты для взлома. Звучит как сценарий из тревожных прогнозов последних лет, но реакция рынка оказалась куда сложнее, чем простое «началась новая эпоха атак».
Что именно заявила Anthropic
Согласно позиции компании, Mythos Preview настолько силен в анализе программного обеспечения, что традиционные подходы к защите могут оказаться недостаточными. Именно поэтому модель не выводят в широкий доступ: пока ее получают лишь несколько десятков организаций в рамках консорциума Project Glasswing. Среди участников названы Microsoft, Apple, Google и Linux Foundation. Идея состоит в том, чтобы ограничить распространение технологии и одновременно дать крупнейшим игрокам время на переоценку защитных практик.
На этом фоне в профессиональной среде сразу вспыхнул спор. Одни считают, что Anthropic действительно зафиксировала новый рубеж: если ИИ может не только подсказывать исследователю, но и самостоятельно доводить поиск багов до готового эксплойта, то существующие процессы разработки и защиты придется перестраивать почти с нуля. Другие настроены куда скептичнее и напоминают, что современные ИИ-агенты уже сейчас заметно упрощают поиск слабых мест, автоматизируют рутинный аудит кода и удешевляют подготовку атак. С этой точки зрения Mythos — не революция, а просто очередной мощный шаг по уже понятной траектории.
Почему главный вопрос может быть не в самом взломе
Ключевая мысль обсуждения сводится к тому, что настоящая «разборка полетов» для отрасли может касаться не только роста технических возможностей атакующих. Намного важнее, что меняется сам баланс между скоростью создания уязвимостей и скоростью их устранения. Если ИИ резко ускоряет обнаружение проблем в коде, компаниям придется вкладываться не только в защитные продукты, но и в фундаментальную перестройку жизненного цикла разработки: более жесткую верификацию, формальные методы, песочницы, изоляцию компонентов, автоматическое исправление ошибок и быстрый выпуск патчей.
Иными словами, удар может прийтись не по антивирусам или межсетевым экранам как таковым, а по всей старой логике индустрии, где уязвимости исправлялись постфактум, а безопасность часто была «надстройкой» над уже написанным кодом. Если заявления Anthropic хотя бы частично верны, то проигрывать начнут те, кто выпускает сложные продукты с огромным техническим долгом и медленным циклом обновлений.
Что это значит для российского рынка
Для России эта дискуссия особенно актуальна. Крупные отечественные компании, банки, телеком-операторы, маркетплейсы, промышленные холдинги и госструктуры уже живут в режиме постоянного кибердавления. Если ИИ-инструменты действительно начнут массово ускорять поиск уязвимостей, нагрузка на команды AppSec, DevSecOps и центры мониторинга вырастет кратно. В российских реалиях это означает еще больший акцент на безопасную разработку, внутренние баг-баунти-программы, сегментацию инфраструктуры и сокращение времени между обнаружением проблемы и выпуском исправления.
Для отечественных разработчиков ситуация напоминает переход автопрома на обязательные системы активной безопасности: недостаточно просто выпускать «едущий» продукт, теперь нужно проектировать его так, чтобы он изначально выдерживал столкновение с новыми типами угроз. Аналогично и в ИТ: компаниям придется закладывать устойчивость на уровне архитектуры, а не надеяться, что внешние средства защиты компенсируют уязвимый код.
Есть и кадровый аспект. Если даже часть работы реверс-инженера, исследователя безопасности или пентестера будет автоматизирована ИИ, ценность специалистов не исчезнет, но сместится в сторону постановки задач, проверки результатов, анализа ложных срабатываний и выстраивания защитных процессов. Проще говоря, рынок будет сильнее нуждаться не просто в «охотниках за багами», а в инженерах, способных встроить безопасность в производство ПО.
Почему вокруг Mythos так много скепсиса
Сомнения связаны не только с вечной проблемой маркетингового шума вокруг ИИ. Эксперты справедливо указывают, что громкие заявления о «экзистенциальной угрозе» звучат особенно сильно, когда модель не доступна широкой независимой проверке. Пока Mythos Preview закрыт и выдан ограниченному кругу участников, отрасль фактически вынуждена опираться на слова самой Anthropic и на будущие результаты работы консорциума. А в кибербезопасности именно воспроизводимость и практическая проверка значат больше любых презентаций.
В то же время даже скептики не спорят с базовым фактом: генеративный ИИ уже изменил повседневную работу в безопасности. Он помогает анализировать код, писать PoC-эксплойты, ускорять аудит, составлять отчеты и искать закономерности в больших массивах данных. Поэтому спор идет скорее о масштабе перелома, чем о самом его существовании. Вопрос не в том, повлияет ли ИИ на кибербезопасность, а в том, насколько быстро и болезненно индустрия будет вынуждена адаптироваться.
К чему готовиться дальше
Если Project Glasswing подтвердит хотя бы часть громких тезисов Anthropic, 2026 год может стать моментом, когда крупнейшие вендоры и разработчики ПО начнут пересматривать базовые подходы к качеству и защите кода. Для пользователей это означает рост числа срочных обновлений, ужесточение требований к поставщикам программного обеспечения и, вероятно, новый виток инвестиций в инструменты автоматической проверки и исправления уязвимостей.
Но главный вывод уже сейчас выглядит так: реальная встряска для кибербезопасности может заключаться не в появлении «супероружия» у хакеров, а в том, что вся индустрия больше не сможет жить с прежней скоростью разработки, прежним объемом технического долга и прежним отношением к безопасности как к второстепенной функции. И если это действительно так, то Mythos важен не только как новый ИИ-продукт, а как сигнал о конце старой модели создания программного обеспечения.
Источник: wired.com