Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Anthropic a annoncé qu'elle allait vers un déploiement public de ses modèles de classe Mythos après avoir reporté sa libération pour risques de sécurité pour les logiciels publics et privés; l'entreprise prétend avoir mis au point des garanties suffisantes pour atténuer les abus qu'elle considérait trop dangereux pour l'ouverture totale en avril. Dans sa communication publique Anthropic a reconnu que ces architectures offrent un avantage stratégique à ceux qui les dominent - un avantage qui, à court terme, pourrait bénéficier aux attaquants si les laboratoires ne contrôlent pas soigneusement la libération - et a suscité l'espoir que, à long terme, les défenseurs utiliseront les mêmes outils pour détecter et corriger les échecs avant que le code ne vienne à la production ( Libération d'Anthropic, aperçu de Mythos).
L'intérêt légitime d'un modèle qui améliore considérablement le raisonnement sur le code et l'autonomie - selon Anthropic, au-dessus de son modèle Opus 4.8 - doit être compensé par le scepticisme technique : les revendications internes des « gardes forts » exigent une vérification indépendante et la transparence des mécanismes d'atténuation. Un modèle capable d'écrire, d'optimiser ou d'exploiter des codes à grande échelle modifie les règles du jeu pour l'attaquant et le défenseur, parce qu'il automatise les tâches de recherche de vulnérabilités, de génération d'exploits et de création de campagnes d'ingénierie sociale avec un coût et une vitesse beaucoup plus élevés qu'on ne l'a vu jusqu'à présent.

Les implications pratiques sont multiples. Dans le domaine du développement logiciel et de la chaîne d'approvisionnement, les outils de classe Mythos pourraient accélérer la découverte de bogues critiques et faciliter simultanément la création d'exploits ciblés s'ils tombent dans des mains malveillantes. Dans les opérations de sécurité, l'automatisation de l'analyse de code et la génération de tests autonomes peuvent être un énorme avantage pour les équipements réseau d'équipe et devsecop, mais il transforme également la nature des menaces: attaques plus précises, polymorphes et rapides, avec des vecteurs amplifiés dans les dépôts CI / CD et pipelines.
Pour les organisations et les équipes de sécurité qui devront vivre avec ce nouveau type de modèle, la recommandation immédiate est de prioriser les contrôles de gouvernance et de résilience. Il ne suffit pas de se fier aux promesses du fournisseur; Il est nécessaire d'exiger la preuve de l'efficacité des mesures de protection, des vérifications indépendantes, des registres d'audit complets (registres d'audit) de l'utilisation des modèles et des limites de quota et de contexte pour minimiser les abus. Ici, la transparence du fournisseur en matière d'atténuation technique - filtrage des instructions dangereuses, détection des tentatives d'évasion, séparation des rôles et accès restreint - est aussi pertinente que la capacité propre du modèle.
En termes techniques spécifiques, les équipes devraient renforcer la sécurité des clés et des paramètres d'analyse d'impact afin d'éviter leur utilisation dans les attaques automatisées, durcir les pipelines et les dépôts CI/CD avec des balayages de sécurité pré-fusion, et renforcer la détection d'anomalies axées sur les modes de fonctionnement accélérés. Il est également approprié d'intégrer des exercices d'entraînement réguliers comprenant des simulations avec des modèles de génération automatique, et d'activer des programmes de sensibilisation et de récompense (bug bounty) qui encouragent l'identification publique des échecs avant qu'ils ne soient exploités sur une échelle.
L'écosystème de cybersécurité a également besoin d'une approche collaborative : les fournisseurs d'IV, les clients commerciaux, les milieux de la recherche et de la réglementation doivent partager leurs constatations, leurs indicateurs d'engagement et leurs pratiques exemplaires. La validation et la normalisation indépendantes des tests d'adversité et de robustesse devraient être des conditions préalables à tout déploiement en masse., et les équipes de risques technologiques devraient mettre à jour leurs cadres pour tenir compte de la vitesse et de l'échelle auxquelles un modèle comme Mythos peut transformer une découverte en menace opérationnelle.

Pour les décideurs non techniques et les décideurs, l'action immédiate consiste à vérifier l'exposition des actifs critiques : inventaire des dépôts de codes, automatisations qui déploient des changements dans la production et des unités tierces. Établir des politiques claires sur les données pouvant être transmises à des modèles externes, exiger des clauses contractuelles sur les incidents et la capacité d'audit et préparer des procédures d'intervention spécifiques pour les incidents d'AI sont des étapes essentielles.
Les laboratoires anthropiques et autres doivent équilibrer l'innovation et la sécurité; les avantages potentiels en matière de détection des défauts et d'automatisation défensive sont réels, mais la marge d'erreur est faible. Alors que l'industrie mature, consulter les sources de référence de la sécurité et de la politique d'AI pour garder une position informée et à jour, et exiger des essais techniques vérifiables et des engagements contractuels des fournisseurs avant d'intégrer les modèles frontaliers dans les flux productifs ( Centre pour la sécurité de l'IA, L'écart de validation : un guide sur le pentesting automatisé).
Bref, l'arrivée publique de Mythos est un signe de progrès technologique ayant un impact réel sur la sécurité; il convient de célébrer les opportunités de défense qu'elle promet, mais d'anticiper et de préparer des mesures d'atténuation concrètes en vue d'une éventuelle utilisation offensive. Prudence, vérification indépendante et préparation opérationnelle devraient marquer l'ordre du jour de toute organisation qui interagira avec ces modèles.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...