La dernière mise à jour de Project Glasswing par Anthropic lance un avertissement au monde du logiciel.
Claude Mythos Preview a signalé 23 019 vulnérabilités potentielles dans des projets open source, dont 6 202 sont estimées de gravité élevée ou critique. Anthropic a déclaré que le volume de failles découvertes par l’IA transformait la vérification, la divulgation et la publication de correctifs en nouveau goulet d’étranglement.
La chasse aux vulnérabilités assistée par l’IA pourrait bientôt déterminer si les défenseurs sont capables d’aller aussi vite que les modèles qui analysent leur code.
Bon nombre des failles détectées par l’IA ont résisté
Le modèle d’IA a analysé plus de 1 000 projets open source. Un sous-ensemble a fait l’objet de vérifications supplémentaires par des sociétés de sécurité indépendantes ou par Anthropic elle-même, et les premiers chiffres de validation étaient substantiels :
- 1,752: Failles classées de gravité élevée ou critique examinées par des sociétés de sécurité externes ou des chercheurs internes.
- 90.6%: Failles examinées et jugées réellement positives.
- 62.4%: Failles examinées et confirmées comme étant de gravité élevée ou critique.
- Près de 3 900 : vulnérabilités open source de gravité élevée ou critique prévues si les taux actuels après triage se maintiennent.
Un exemple concernait wolfSSL, une bibliothèque open source de cryptographie utilisée dans des milliards d’appareils. Mythos Preview a découvert une faille désormais corrigée qui aurait pu permettre à un attaquant de falsifier des certificats et, potentiellement, de faire passer un faux site bancaire ou de messagerie pour un site légitime aux yeux de l’utilisateur final.
La découverte elle-même devient la partie la plus facile. « Les trouver en premier lieu est devenu beaucoup plus simple avec Mythos Preview », a déclaré l’entreprise spécialisée dans l’IA..
Les correctifs ne suivent pas
La divulgation coordonnée vise à donner aux équipes logicielles le temps de vérifier les failles, de préparer des correctifs et de permettre aux utilisateurs de se mettre à jour avant que les détails ne deviennent publics. Mythos Preview teste l’efficacité de ce processus lorsque les résultats arrivent en masse.
Chaque rapport doit toujours faire l’objet d’un examen humain. Les chercheurs doivent reproduire le problème, évaluer sa gravité, vérifier si un correctif existe déjà et fournir aux mainteneurs suffisamment de détails pour réparer le code en toute sécurité. Certains mainteneurs ont demandé à Anthropic de ralentir le rythme des divulgations, car ils avaient besoin de plus de temps pour réagir.
Anthropic a déclaré avoir signalé jusqu’à présent 530 failles de gravité élevée ou critique aux mainteneurs, mais seules 75 ont été corrigées. En moyenne, une faille de ce niveau de gravité prend environ deux semaines à corriger.
Le faible nombre de correctifs reflète en partie le stade précoce de la période standard de divulgation de 90 jours, et certains correctifs peuvent ne pas être encore visibles, car toutes les corrections ne font pas l’objet d’un avis public.
La mise à disposition publique reste exclue
Anthropic a maintenu les modèles de la classe Mythos en dehors d’une mise à disposition générale tout en utilisant cette technologie avec les partenaires de Project Glasswing. Le fabricant de Claude a averti que des modèles aussi performants que Mythos Preview seraient bientôt développés par de nombreuses entreprises d’IA, ce qui rend les contrôles d’accès et les dispositifs de protection plus urgents.
L’accès reste limité, car les dispositifs de protection n’ont pas suivi le rythme des capacités. « Aucune entreprise — y compris Anthropic — n’a développé de dispositifs de protection suffisamment robustes pour empêcher l’utilisation abusive de tels modèles », a déclaré l’entreprise.
À court terme, l’accès passe plutôt par Project Glasswing. Le programme sera étendu à davantage de partenaires critiques, notamment aux États-Unis et aux gouvernements alliés, tandis que les équipes de sécurité répondant aux critères bénéficieront d’outils défensifs tels que Claude Security, des workflows d’analyse, un harnais de cartographie du code et un générateur de modèles de menace.
Les derniers déboires de Google Search montrent comment l’IA générative peut rendre les anciennes tactiques de spam à nouveau dangereuses.

