Claude Fable 5 et Mythos 5 : l'IA offensive qui accélère le stationnement et redéfinit la défense

Auteur: Publié 6 min de lectura 136 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Anthropique a publié Claude Fable 5 et en même temps a divisé le même noyau d'IA en deux produits différents: le public Fable 5 et son jumeau avec des garanties levées, Claude Mythos 5, réservé aux opérateurs d'équipements de cyberdéfense et d'infrastructures essentielles. La séparation n'est pas par la puissance, mais par une couche de classificateurs de sécurité qui détectent les applications dangereuses - de l'exploitation du logiciel aux tâches de distillation - et rediriger ces demandes dans Fable 5 vers le modèle Opus 4.8 le moins capable. Cette conception est une réponse pratique à un changement technique profond : des modèles à grande échelle qui, sans formation directe au piratage, acquièrent des capacités d'amélioration générale pour trouver et exploiter des vulnérabilités à grande échelle.

Les résultats des tests internes et tiers que Anthropic a partagés sont à la fois frappants et inquiétants. Dans le cadre d'exercices contrôlés, les modèles de classe Mythos@-@ ont identifié des défaillances anciennes et récentes dans plusieurs systèmes d'exploitation et navigateurs, et dans le projet Glasgow, le réseau d'équipes automatisées a produit des tests conceptuels qui ont permis de trouver et d'exploiter des défaillances à impact élevé. Anthropique documente également que ces modèles peuvent convertir un CVE nouvellement publié et son patch en une explosion fonctionnelle en quelques heures, ce qui raccourcit considérablement la fenêtre de protection traditionnelle entre la divulgation et le patching.

Claude Fable 5 et Mythos 5 : l'IA offensive qui accélère le stationnement et redéfinit la défense
Image générée avec IA.

Pour les défenseurs et les preneurs de risques, cela change la règle d'or : une vulnérabilité à haute gravité doit être traitée comme exploitable en heures, pas en semaines. Résultat opérationnel immédiat est de prioriser les itinéraires de mise à jour automatique dans les systèmes exposés à Internet, d'accélérer les processus de triage et de backport des correctifs, et de renforcer les mesures compensatoires telles que l'authentification multifactorielle et la télémétrie complète de sorte qu'une mise à jour ratée ne soit pas le seul obstacle entre un attaquant et des actifs critiques.

L'approche d'Anthropic ouvre également une discussion sur le contrôle technique de l'accès : offrir un modèle avec des capacités offensives uniquement aux utilisateurs vérifiés, avec la rétention du trafic pendant 30 jours et la supervision humaine, est un moyen de créer un « canal sûr » pour les travaux offensifs et d'examen légitimes. Toutefois, une telle atténuation dépend de la responsabilité du fournisseur et de la force de ses classificateurs et n'élimine pas le risque d'évasion ou d'autres acteurs publient des modèles sans ces contrôles. Du point de vue de la réglementation et des politiques publiques, cela renforce la nécessité de règles sur l'accès privilégié aux outils de sécurité et de transparence pour les audits de sécurité.

Il y a des effets secondaires que les équipes de sécurité doivent prévoir : une avalanche de découvertes automatisées crée un goulot de bouteille humain dans la vérification et la médiation. Les gestionnaires de projet et l'équipement de produits libres signalent déjà la surcharge par des rapports automatiques de faible qualité, et peuvent en même temps être surchargés par des constatations critiques qui nécessitent des correctifs immédiats. Il est raisonnable de préparer des cahiers d'intervention rapide, d'accroître la capacité de triage avec des outils automatisés et de coordonner les divulgations responsables avec les fournisseurs et les collectivités afin de réduire la fenêtre d'exposition.

Les entreprises devraient revoir leurs relations avec les fournisseurs de modèles : exiger des garanties de gestion des données, de conservation et d'accès des personnes, et exiger des clauses contractuelles qui atténuent les risques de réglementation et de responsabilité. En ce qui concerne la charge de travail délicate, il convient d'évaluer les options qui isolent les données ou utilisent des modèles assortis de garanties vérifiables et de dossiers de vérification. Les équipes de conformité et les équipes juridiques devront intégrer de nouvelles considérations sur la conservation des données et les obligations en matière de recherche, compte tenu de la politique de 30 jours annoncée par Anthropic pour le trafic de type Mythos.

Au niveau technologique, l'investissement dans l'atténuation non seulement dépendant de la friction humaine est essentiel: les contrôles de mémoire et l'atténuation de l'exécution (par exemple, KASLR et W ^ X là où ils s'appliquent) continuent d'offrir des obstacles techniques utiles, mais les défenses basées sur l'attente d'un attaquant pour être "patient" sont aujourd'hui moins fiables. La télémétrie, la détection de comportements anormaux, la segmentation du réseau et les contrôles minimaux des privilèges demeurent une priorité et devraient être complétés par des exercices réguliers de chasse à la menace visant à une exploitation rapide après divulgation.

Claude Fable 5 et Mythos 5 : l'IA offensive qui accélère le stationnement et redéfinit la défense
Image générée avec IA.

De l'industrie et de la communauté, l'alternative n'est pas d'arrêter la recherche : les mêmes modèles aident à trouver et corriger les vulnérabilités à une vitesse sans précédent. L'équilibre se situe dans les processus de construction qui transforment cette découverte en patchs déployés aussi rapidement que les exploits surgissent. Il est essentiel d'élargir les programmes de récompense, d'améliorer la capacité du matériel d'entretien (en particulier dans le domaine de l'OSS) et de financer les infrastructures de triage qui absorbent le volume des résultats automatiques afin d'empêcher les patchs de rester en retard en raison du manque de main-d'œuvre.

Il y a aussi une dimension de politique publique : les organismes de réglementation et les organismes nationaux de cybersécurité devraient établir des normes minimales pour la commercialisation de modèles dotés de capacités opérationnelles, de mécanismes d'accès contrôlé et d'exigences en matière de rapports sur les résultats critiques. Coopération entre fournisseurs, fabricants de logiciels et organismes tels que CISA et des bases de données publiques telles que NVD sera essentiel pour minimiser les fenêtres d'exposition et coordonner les réponses à volume élevé de CVE.

En bref, le lancement de Claude Fable 5 et Mythos 5 matérialise un tournant : les modèles IA ne sont plus seulement des assistants de productivité ou de production de contenu ; ils peuvent automatiser des tâches qui exigeaient auparavant une longue et pénible expérience technique. Pour les défenseurs, les gestionnaires de produits et les régulateurs, la priorité est claire : adapter les processus, les outils et les accords contractuels afin d'agir aussi rapidement que cette nouvelle réalité l'exige et exiger des fournisseurs qu'ils disposent de la transparence et des contrôles techniques pour réduire les fuites et les abus.

Couverture

Autres

Plus de nouvelles sur le même sujet.