ИИ Anthropic нашёл десятки тысяч потенциальных дыр в открытом коде, но главным ограничителем оказалась не вычислительная мощность, а люди. На 22 мая Claude Mythos Preview подготовил 23 019 кандидатов на уязвимости, а внешние специалисты успели проверить только 1900. Из них 1726, или 90,8%, признали реальными.
Anthropic начала масштабный поиск ошибок в феврале 2026 года. Модель анализировала open-source-проекты, после чего находки передавали на ручную проверку шести независимым ИБ-компаниям. Такой подход стал частью Project Glasswing, где ИИ должен находить опасные дефекты быстрее, чем злоумышленники успеют превратить их в рабочие атаки.
К моменту публикации снимка Anthropic передала разработчикам 1596 находок в 281 проекте. Сопровождающие ответили на 1451 сообщение, но исправили лишь 97 проблем, а CVE или GitHub Security Advisory получили 88. Разрыв показывает новую проблему индустрии: автоматический поиск уже масштабируется гораздо быстрее, чем проверка, исправление и выпуск обновлений.
Среди опубликованных примеров есть уязвимости в nginx, wolfSSL, Temporal, Nomad, ImageMagick, FreeRDP и других популярных проектах. Например, CVE-2026-27654 в nginx связана с переполнением буфера при работе WebDAV. Anthropic ведёт открытый реестр находок и фиксирует подтверждённые записи SHA-3-512-хешами до завершения окна раскрытия.
Массовый поиск пока не привёл к сопоставимой волне взломов. Позднее число связанных с проектом публичных CVE выросло до сотен, но реальная эксплуатация оставалась редкой. ИИ уже ускорил поиск слабых мест сильнее, чем индустрия успевает разбирать находки и закрывать дыры.
