# Claude Mythos 5 для защитников: как Anthropic делится киберщитом

Канонический URL: https://zero2claude.ru/blog/claude-mythos-5-cybersecurity-defenders
Дата: 2026-08-21
Теги: claude, безопасность, enterprise, новости

Anthropic открывает доступ к самой мощной модели Mythos 5 через Claude Security, партнёрские инструменты и фонд на $35 млн для защиты open-source.

Есть модели, которые слишком хороши, чтобы просто выложить их всем и сразу. Claude Mythos 5 — именно такая: она умеет находить уязвимости в коде на уровне лучших специалистов по безопасности. Проблема в том, что находить уязвимости и создавать эксплойты — это, по сути, одна и та же способность, направленная в разные стороны. Anthropic несколько месяцев работала над тем, чтобы дать защитникам доступ к этой мощи, не открыв дверь злоумышленникам. Сегодня компания рассказала, что этот путь пройден на несколько шагов дальше.

<Cover src="/blog/claude-mythos-5-cybersecurity-defenders.jpg" alt="Символ цифрового щита как метафора киберзащиты" />

## Зачем всё это: Project Glasswing и осторожный прогрев

В апреле Anthropic запустила Project Glasswing — программу, в рамках которой ограниченный круг организаций, защищающих критически важное программное обеспечение мира, получил доступ к Claude Mythos Preview, а затем и к его преемнику Mythos 5. Идея была простой: дать защитникам временное окно, чтобы найти и закрыть уязвимости раньше, чем модели такого уровня возможностей станут общедоступны или попадут в руки злоумышленников.

Дальше был Claude Fable 5 — первый шаг к тому, чтобы сделать модель широко доступной, но с блокировкой «двойного назначения» (dual-use) в киберобласти: то есть модель отвечает на защитные запросы, но не помогает создавать атаки. Это уже расширило круг пользователей, однако Mythos-уровень оставался закрытым для большинства команд. Логика Anthropic такая: самый рискованный сценарий — это прямой доступ пользователя к модели, когда злоумышленник может пытаться «раскачать» её на вредный ответ. А если пользователь получает не саму модель, а только конкретный результат — патч уязвимости, отчёт об угрозе, — риск резко падает.

## Mythos 5 внутри инструментов, которыми уже пользуются защитники

Первое и самое масштабное изменение — интеграция Mythos 5 в продукты партнёров по кибербезопасности. Команды, защищающие больницы, энергосети, финансовые системы и цепочки поставок программного обеспечения, уже пользуются целым набором инструментов для операций безопасности, реагирования на инциденты, threat intelligence и детектирования атак. Anthropic решила: самый быстрый способ дать этим людям доступ к возможностям Mythos — встроить модель прямо в те продукты, которыми они уже пользуются каждый день.

Многие партнёры уже строили киберпродукты на Claude Opus, помогая командам безопасности сортировать оповещения, выявлять угрозы и быстрее устранять уязвимости. Теперь Anthropic вместе с этими партнёрами встраивает Mythos 5 в их сервисы. Ключевой нюанс: конечный пользователь не общается с Mythos напрямую. Он работает через специализированный интерфейс, который запускает модель в фоне под конкретную задачу и отдаёт только тот артефакт, который продукт должен предоставить — например, список рекомендованных патчей. У пользователя просто нет способа попросить модель, скажем, разработать эксплойт для найденной уязвимости — интерфейс не даёт такой возможности, а сами партнёры внедряют меры против выхода модели за рамки задачи.

## Claude Security теперь умеет сканировать код на Mythos 5

Второе изменение касается собственного продукта Anthropic — Claude Security. Он сканирует кодовые базы на уязвимости и предлагает патчи для проверки человеком; сейчас доступен в публичной бете для клиентов Claude Enterprise. С сегодняшнего дня сканирование можно запускать именно на Mythos 5, и это тарифицируется как обычное использование токенов по существующему плану — без отдельной надбавки.

Работает это так: администратор включает Claude Security в админ-консоли, после чего пользователь на claude.ai/security выбирает репозиторий для сканирования моделью Mythos 5. Claude находит уязвимости и по каждой из них возвращает:

| Что возвращает Claude Security | Описание |
|---|---|
| Категория CWE | Тип уязвимости по классификатору Common Weakness Enumeration |
| Уровень уверенности | Насколько модель уверена в находке |
| Уровень серьёзности | Насколько критична уязвимость |
| Предложенный фикс | Готовый вариант патча для проверки человеком |

Дальше пользователь открывает Claude Code в браузере и внедряет фикс — это уже происходит через модели, к которым у организации есть доступ в Claude Code, а не через сам Mythos: сканирование не расширяет доступ к Mythos на другие поверхности продукта. И главное правило не меняется: каждый патч должен быть проверен и одобрен человеком, прежде чем попадёт в код. Получается схема «Mythos сканирует твой собственный код и отдаёт структурированный отчёт, а не сырой доступ к модели» — то есть защитник получает возможности Mythos 5, но сама модель никому не «раскрывается». Если ты хочешь понять, как вообще выглядит цикл разработки и проверки кода с Claude, посмотри разбор [AI-native SDLC: как пересобрать разработку вокруг Claude](/blog/ai-native-sdlc-playbook) — там про похожую логику «человек проверяет, ИИ предлагает».

<Callout type="tip" title="Зачем разделять доступ к модели и доступ к результату">
Прямой чат с топовой моделью — самый рискованный канал: там можно «уговорить» её на вредный ответ. А структурированный отчёт с CWE-категорией и готовым патчем такому давлению не подвержен — там просто нет свободного поля для промпта.
</Callout>

## Фонд Defender Advantage на $35 млн для open-source

Огромная часть мирового программного обеспечения держится на open-source проектах, которые нередко поддерживают волонтёры или небольшие некоммерческие фонды — у них часто банально нет ресурсов, чтобы полноценно защищать свой код от атак. В рамках Project Glasswing Anthropic уже сделала $4 млн прямых пожертвований организациям по open-source безопасности, дала кредиты профильным фондам, помогла просканировать и залатать широко используемые проекты и поддержала координированные усилия по устранению уязвимостей — такие как Akrites и Gold Eagle.

Новый Defender Advantage Fund (0xDAF) продолжает эту работу и предлагает уже $35 миллионов в виде кредитов Claude для организаций, помогающих поддерживать open-source. Грантовые направления разделены на три группы:

| Направление | Что финансируется |
|---|---|
| Латание живых уязвимостей | Исправление найденных проблем в широко используемых проектах |
| Автоматизация процесса | Сканирование и патчинг, которые смогут повторить другие проекты |
| Устойчивость к целым классам атак | Более амбициозные архитектурные подходы к безопасности |

Anthropic начинает с небольшого числа крупных пилотных грантов, чтобы понять, что работает и масштабируется лучше всего — детали по первым получателям обещают раскрыть в ближайшие недели.

## Расширение Cyber Verification Program

Ещё одно направление — программа верификации киберспециалистов (Cyber Verification Program), которая уже даёт проверенным защитникам сниженные ограничения при работе с моделями Opus и Sonnet. Организации, прошедшие проверку, испытывают меньше блокировок при легитимной работе по безопасности систем, которые они официально уполномочены защищать.

В ближайшие недели программу расширят так, чтобы охватить более широкие dual-use возможности на Opus и Sonnet, а следом появится и доступ уровня Mythos. Отдельно Anthropic продолжает расширять доступ к Mythos через Project Glasswing совместно с партнёрами из правительства США — с фокусом на защитников критически важной инфраструктуры, которые соответствуют строгим требованиям контроля безопасности.

## Что это значит для команд, которые пишут и проверяют код

Если ты работаешь с кодом хотя бы иногда — эта новость касается и тебя, даже если ты не в команде безопасности. Автоматическое сканирование уязвимостей и предложенные патчи снижают порог входа в «безопасную разработку»: теперь не нужно быть экспертом по CWE-категориям, чтобы получить внятный отчёт о проблемах в своём репозитории. Это перекликается с общей идеей, что тестирование и проверка кода с помощью Claude становится нормой, а не роскошью — про это подробнее в материале [Тесты с Claude: пишем и чиним без страха](/blog/tests-with-claude). Если ты только начинаешь разбираться, как вообще пользоваться Claude Code и терминалом, бесплатный курс zero2claude даёт базу, на которую потом легко накладываются такие продвинутые сценарии.

Второй важный момент — сама архитектура доступа. Вместо простого «дать всем всё» или «не давать никому ничего» Anthropic выбирает третий путь: разделять модель и результат её работы. Это модель, которую, вероятно, мы увидим и в других чувствительных областях ИИ — не только в кибербезопасности.

## Частые вопросы

<Faq>
<FaqItem q="Что такое Claude Mythos 5 и почему доступ к ней ограничен?">

Mythos 5 — самая мощная модель линейки Claude на момент анонса, с возможностями находить уязвимости на уровне сильных специалистов по безопасности. Поскольку поиск уязвимостей и создание эксплойтов — близкие по сути навыки, прямой неограниченный доступ к модели создаёт риск использования её злоумышленниками, поэтому Anthropic развернула её через контролируемые каналы: партнёрские продукты, Claude Security и программы верификации.

</FaqItem>
<FaqItem q="Как Claude Security защищает от злоупотреблений, если использует такую мощную модель?">

Пользователь никогда не общается с Mythos 5 напрямую. Он выбирает репозиторий для сканирования, а модель в фоне анализирует код и возвращает структурированный отчёт — категорию CWE, уровень уверенности, серьёзность и предложенный патч. Прямого текстового промпта к модели у пользователя нет, поэтому «уговорить» её на что-то за рамками сканирования невозможно.

</FaqItem>
<FaqItem q="Кто может получить доступ к Defender Advantage Fund?">

Фонд на $35 млн в виде кредитов Claude адресован организациям, которые помогают поддерживать open-source проекты: патчат живые уязвимости, автоматизируют сканирование и патчинг, или разрабатывают более устойчивые подходы к безопасности. Anthropic начинает с небольшого числа крупных пилотных грантов и обещает раскрыть первых получателей в ближайшие недели.

</FaqItem>
<FaqItem q="Что даёт участие в Cyber Verification Program?">

Проверенные организации получают сниженные ограничения (safeguards) при работе с моделями Opus и Sonnet для легитимной работы по кибербезопасности систем, которые они официально защищают. В ближайшие недели программа расширится на более широкие dual-use возможности этих моделей, а затем добавится доступ уровня Mythos.

</FaqItem>
</Faq>

Общий вектор ясен: чем мощнее модель, тем важнее не выбор «открыть или закрыть», а вопрос «что именно открыть». Anthropic показывает рабочий пример такого баланса — прямой доступ к самой сильной модели остаётся под строгим контролем, а её защитные результаты становятся доступны всё большему числу команд: через партнёрские продукты, через Claude Security, через грантовый фонд для open-source и через расширяющуюся программу верификации. Для обычных разработчиков и команд безопасности это означает одно: инструменты для защиты кода становятся умнее и доступнее буквально каждый месяц, и разбираться в них стоит уже сейчас, а не когда «прижмёт».

Если хочешь попробовать всё это руками — начни с бесплатного курса [«Claude с нуля»](/learn/claude-101).

<Callout type="note" title="Источник">
По мотивам статьи Anthropic «Bringing the cybersecurity capabilities of Claude Mythos 5 to more defenders». Пересказали по-русски для новичков.
</Callout>
