Keď Anthropic oznámil Claude Mythos a Project Glasswing, internet okamžite prepol do režimu „zbaľte routery“. Titulky o tisícoch zero-day zraniteľností, chybách vo všetkých OS aj browseroch a modeli tak nebezpečnom, že ho nemôžu pustiť medzi ľudí. Znie to ako trailer filmu. Lenže tentoraz za tým niečo naozaj je — a práve preto má zmysel oddeliť fakty od dymu.
Kto je Anthropic a čo vlastne je Claude Mythos
Anthropic je americká AI firma založená bývalými ľuďmi z OpenAI. Dlhodobo stavia svoju identitu na tom, že chce robiť schopné, ale zároveň bezpečnejšie modely. Rodina Claude už bola silná v písaní, analýze a kóde, no Claude Mythos Preview má podľa Anthropicu predstavovať ich frontier model novej generácie.
Dôležitý detail: Claude Mythos nie je prezentovaný ako špecializovaný „hacking model“. Na papieri ide o všeobecný model s mimoriadne silnými schopnosťami v programovaní, logike, plánovaní a práci s komplexnými technickými úlohami. Práve z tejto kombinácie potom prirodzene vyplýva aj niečo, čo bezpečnostný svet okamžite zaujalo: ak model rozumie kódu, dokáže hľadať hraničné stavy a skúšať reťaziť chyby, vie byť nebezpečne dobrý aj pri hľadaní zraniteľností.
Anthropic pri ňom spomína veľmi silné výsledky v benchmarkoch. V SWE-bench Verified, ktorý simuluje realistické bugfix úlohy nad open-source kódom, sa Mythos pohybuje okolo 93,9 %, čo je výrazný skok oproti starším generáciám. Podobne vysoké výsledky má dosahovať aj v matematických a logických testoch. To samo osebe ešte neznamená „digitálneho superhackera“, ale je to presne ten typ kombinácie, z ktorej sa rodí nový druh nástroja pre AI v kyberbezpečnosti.
Čo Anthropic tvrdí a prečo to spôsobilo rozruch
Najsilnejšie tvrdenie je jednoduché a mediálne výbušné: Claude Mythos vraj pomohol nájsť tisíce high-severity chýb vrátane zraniteľností vo všetkých hlavných operačných systémoch a webových prehliadačoch. A práve tu treba spomaliť. Nie preto, že by to bolo automaticky nepravdivé, ale preto, že medzi vetou „firma to tvrdí“ a vetou „nezávisle je to potvrdené vo veľkom rozsahu“ je v bezpečnosti sakramentsky veľký rozdiel.
Anthropic zároveň predstavil Project Glasswing, teda program, cez ktorý má byť Mythos sprístupnený úzkemu okruhu partnerov na obranné účely. Inak povedané: ak už existuje model, ktorý vie hľadať bugy, reťaziť ich a pomáhať s exploitmi, cieľom je nasadiť ho skôr na stranu obrancov než čakať, kým sa podobná úroveň dostane do rúk útočníkov.
A tu sa dostávame k jadru celej novinky. Nie je to len o jednom modeli. Je to o tom, že AI v kyberbezpečnosti sa z experimentu mení na preteky. Ak ťa zaujíma aj širší kontext toho, kto dnes v AI tlačí tempo a kto iba dobieha vlak, pozri si aj Novinky v AI 2026: kto vedie boj.
Čo máme potvrdené a čo je zatiaľ skôr claim
Aby sme sa nebavili štýlom „jedna baba povedala, druhá zdieľala na LinkedIne“, poďme to rozseknúť férovo.
| Mýtus alebo skratka | Realita |
|---|---|
| Mythos našiel tisíce chýb, takže všetko je okamžite potvrdené | Anthropic to oficiálne tvrdí, no verejný zoznam tisícov prípadov neexistuje. |
| Ide o hacking model určený na útoky | Nie, Claude Mythos je všeobecný model, ktorého schopnosti v kóde a logike majú aj bezpečnostný dopad. |
| Všetky veľké OS a browsery sú deravé len kvôli AI | Tie chyby tam boli už predtým, AI ich môže len odhaľovať rýchlejšie. |
| Keď je model neverejný, ide len o PR trik | Neverejné nasadenie v rámci Project Glasswing je zároveň aj bezpečnostné rozhodnutie. |
Konkrétne prípady už máme aj pekne zdokumentované. FreeBSD napríklad vydalo bezpečnostné upozornenie k zraniteľnosti CVE‑2026‑4747, kde je ako „objaviteľ“ uvedený „Nicholas Carlini using Claude, Anthropic“ – teda ľudský výskumník, ktorý pri hľadaní a zneužití chyby využil Claude. Ide o stack‑based buffer overflow v RPCSEC_GSS, ktorý umožňuje vzdialené spustenie kódu a v kombinácii so správnym exploitom až získanie root shellu. Tento prípad ukazuje presne to, čo na celej téme desí aj fascinuje: chyba bola v systéme roky, len ju nikto predtým neobjavil – až kým sa do hry nedostala AI schopná systematicky analyzovať starý kód.
Zároveň však platí, že veľká časť veľkých tvrdení zatiaľ stojí na oficiálnych vyjadreniach Anthropicu. Ak firma tvrdí, že našla chyby vo všetkých hlavných OS a browseroch, je to relevantné. Ale nie je to to isté ako stav, keď máš po stole rozložených päťdesiat CVE, advisories od vendorov a technické writeupy, ktoré to všetko skladajú do jednej jasnej mozaiky.
Project Glasswing: obrancovia dostávajú vlastný AI radar
Project Glasswing je z pohľadu obrany asi ešte dôležitejší než samotné marketingovo zvučné meno modelu. Ide o partnerstvo, do ktorého sú zapojené veľké firmy a organizácie vrátane hráčov ako AWS, Apple, Google, Microsoft, NVIDIA, Linux Foundation, CrowdStrike či JPMorganChase. Cieľ je celkom priamočiary: nasadiť model na audit vlastnej infraštruktúry, open-source projektov a dodávateľského reťazca skôr, než podobnú úroveň automatizácie dostanú útočníci.
Anthropic zároveň hovorí o masívnej finančnej podpore projektu, vrátane kreditov na využívanie modelu pre bezpečnostné účely a grantov pre open-source security organizácie. Ale čo konkrétne tí partneri s modelom vlastne robia? Podľa Anthropicu sa práca zameriava na štyri hlavné oblasti: lokálne skenovanie zraniteľností v kóde, testovanie skompilovaných binárnych súborov (teda softvér bez prístupu k zdrojákom), zabezpečenie endpointov a penetračné testovanie systémov. AWS napríklad už model nasadil na analýzu vlastných kritických kódových báz. Microsoft ho testoval oproti svojmu open-source bezpečnostnému benchmarku. CrowdStrike ho používa na hľadanie zraniteľností, ktoré staršie modely vôbec neodhalili. Inými slovami: nie je to chatbot, ktorý odpovedá na otázky o bezpečnosti. Je to nástroj, ktorý si zoberie kód, prehľadá ho a povie ti, kde je diera — skôr než to urobí niekto iný.
Prečo sú 10-, 17- alebo 27-ročné chyby vôbec možné
Bežný čitateľ si pri podobných vetách povie: ako môže chyba prežiť v systéme 17 rokov? Odpoveď je menej filmová, než by si ľudia želali. Softvér je starý. A často brutálne starý. Jadrá operačných systémov, systémové knižnice, ovládače, staré protokoly či kompatibilitné vrstvy sú niekedy staršie než junior admin, ktorý ich dnes spravuje.
Druhý problém je, že testovanie nikdy nie je dokonalé. Môžeš mať automatizované testy, fuzzing, code review aj audity, ale stále existujú okrajové kombinácie stavov, ktoré nikto nespojil do funkčného útoku. A presne tu je sila modelu ako Claude Mythos. Nie v tom, že „magicky vytvára nové zlo“, ale v tom, že vie čítať veľké množstvo kódu, skúšať hypotézy a premýšľať nad kombináciami, ktoré by človek ručne skúmal celé týždne.
To je ten moment, kde sa z klasického lovu zraniteľností stáva poloautomatizovaný proces. A úprimne? Pre obrancov je to zároveň skvelá aj nepríjemná správa.
Čo by s tým robil útočník a čo obranca
Predstav si útočníka s modelom podobnej úrovne. Nepotrebuje už len čakať na verejné CVE. Môže systematicky analyzovať staré verzie knižníc, web serverov, kernel modulov či aplikácií, skúšať generovať exploit proof-of-concept a potom prioritizovať, čo je reálne zneužiteľné. V prostredí, kde sa patchuje pomaly, je to sen každého útočníka a nočná mora každého admina.
Na druhej strane obranca s rovnakým nástrojom získa niečo, o čom sa doteraz menším tímom ani nesnívalo. Vie prejsť vlastné skripty, konfigurácie, Docker Compose súbory, playbooky, vlastný kód a infraštruktúru spôsobom, ktorý by ľudsky trval mesiace. Vie sa pýtať, kde sú misconfigy, kde je latentná slabina a ktoré zistenia sú len papierové a ktoré sú naozaj exploatovateľné.
A tu je moja obľúbená facka realite: veľa malých firiem ešte stále funguje v režime „patchneme, keď bude čas“. Keby dostali vlastného AI red teamera, možno by prvýkrát uvideli svoj stack taký, aký naozaj je. Nie ten Excelový, ale ten skutočný. A to je možno najväčšia hodnota, ktorú môže Claude Mythos a jemu podobné modely priniesť.
Cloud bezpečnosť nie je kúzlo za mesačný paušál
Pri tejto téme sa pravidelne objavuje starý mýtus: veď za cloud platím, tak bezpečnosť je vybavená. Nie. Cloud ti nekupuje nesmrteľnosť. Kupuje ti kapacitu, procesy, nástroje, lepšie tímy a často rýchlejšie patchovanie než by si zvládol sám. Ale stále je to infraštruktúra postavená na softvéri, ktorý môže mať chyby.
To, že veľkí hráči idú do iniciatív ako Project Glasswing, nie je dôkaz, že cloud je zrazu menej bezpečný. Je to dôkaz, že aj oni chápu, že tempo hľadania chýb sa mení. A kto nebude mať AI na obranu, ten začne v nových pretekoch s výrazným hendikepom.
Čo si z toho odniesť bez paniky
Ak odfiltrujeme dramatické titulky, zostanú tri veľmi triezve závery. Prvý: zraniteľnosti v starom aj novom softvéri tu boli vždy. Druhý: AI ich môže odhaľovať rýchlejšie, spájať ich lepšie a robiť z toho systematickejší proces. Tretí: odpoveďou nemá byť panika, ale lepšia disciplína.
Pre bežných používateľov to znamená aktualizovať systém, prehliadač a aplikácie, používať MFA a nebrať pluginy ako cukríky zdarma na recepcii. Pre adminov a IT tímy to znamená mať reálny inventár, fungujúci patch management a začať používať AI nie ako hračku na generovanie textov, ale ako pracovný nástroj.
A to je asi najdôležitejšie posolstvo celej novinky. Claude Mythos a Project Glasswing nám neukazujú svet, v ktorom AI nahradí ľudí. Ukazujú svet, v ktorom AI pomôže nájsť to, čo ľudia prehliadali celé roky. A ak ju nebudú používať obrancovia, tak ju raz budú používať len tí druhí. A to by bol ten typ technologickej irónie, ktorý by nás bolel ešte veľmi dlho.
Zdroje :
anthropic , antropic-mythos (PDF)


