在网络安全攻防节奏越来越快的当下,企业安全团队最头疼的往往不是"找不到漏洞",而是"找得到修不完"。Anthropic最近把自家最强的安全专用模型Claude Mythos 5塞进了Claude Security,试图用AI帮企业把这个死结解开。

这事说起来不算突然。早在Claude Security进入公开测试阶段的时候,Anthropic就已经在铺垫——他们要做的不只是一个能聊天的AI而是一个真正能在企业代码库里"翻箱倒柜"找安全隐患的自动化助手。如今Mythos 5的接入,算是把这盘棋彻底下到了实战层面。

Anthropic Launches Claude Code Security to Scan Codebases for Security  Vulnerabilities

Claude Security到底能干啥?不只是"扫描"这么简单

很多同行第一次听到"AI漏洞扫描",脑子里蹦出来的可能是传统SAST工具换了个皮。但Claude Security的玩法不太一样。它依托Mythos 5的推理能力,能够深入理解代码的语义和上下文,而不是单纯做模式匹配。

具体操作上,企业管理员在后台开启Claude Security功能后,授权用户可以直接把代码仓库丢进去。Mythos 5会跑一遍全量扫描最后吐出来一份结构化的漏洞报告。这份报告不是那种让人看得头大的 raw log,而是按照常见弱点枚举(CWE)做了分类,同时标注了严重等级、置信度,还附上了修复建议。

这里有个细节挺值得注意:扫描结果明确标注了"供人工审核"。也就是说,AI负责"找"和"建议",但拍板修不修、怎么修,最终话语权还是在安全团队和开发手里。这种人机协作的闭环设计既发挥了AI的规模化优势,又守住了安全决策的底线。

掌握Claude Code Security 3大核心能力:AI 驱动的代码漏洞扫描详解- Apiyi.com Blog

为什么Mythos 5不直接开放,而是套了个"安全壳"?

这其实是Anthropic在整个行业里都比较特立独行的一点。他们没有把Mythos 5当成一个通用模型直接丢给用户随便用,而是把它封装在一套预设好的防御性工作流里。

说白了,用户在Claude Security界面里,能拿到的是漏洞清单和补丁建议这些"成品",而不是一个可以随便下指令的裸模型。你想让它去写个漏洞利用脚本?门儿没有。这种"受控输出"的设计思路,本质上是在能力开放和滥用风险之间砌了一道防火墙。

更实际的一点是,扫描归扫描改代码归改代码。Mythos 5发现的漏洞,用户可以跳转到网页版Claude Code去动手修复,但补丁能不能进主分支,还得走组织内部既有的审批流程。Anthropic刻意把"发现"和"实施"拆成了两个环节,就是不想让AI越俎代庖,把安全责任搞混了。

生态打法:Mythos 5不止活在Anthropic自家产品里

如果以为Anthropic只是想靠Claude Security单打独斗,那就太小看他们了。事实上,Mythos 5的野心明显更大——他们正在和一堆网络安全厂商谈集成,把模型能力嵌入到安全运营、事件响应、威胁情报检测工程这些成熟的工作流里。

想象一下这个场景:你日常用的漏洞管理平台,后台接入了Mythos 5。它默默分析完漏洞,自动生成候选补丁,而你作为安全工程师,看到的只是产品界面上多了一条"AI建议修复方案"。模型在后台干活,人在前台决策,双方各干各的,互不打扰。

按照Anthropic的说法,这些合作伙伴集成都会带上范围控制和滥用预防机制确保Mythos 5始终锁死在"授权防御活动"这个圈子里,不会跑偏。

Enterprise Cybersecurity: Essential Guide for Business

3500万美元的Defender Advantage Fund,真金白银砸向开源安全

除了产品层面的动作,Anthropic还掏出了3500万美元成立了Defender Advantage Fund(0xDAF)。这笔钱不是拿来发论文的,而是实打实地以Claude积分形式,发给那些愿意改进开源软件安全的组织。

资金优先流向三个方向:一是修复被广泛使用的开源项目里的漏洞;二是搞可扩展的代码扫描和补丁自动化;三是各种能提升整体防御水平的安全建设。对于开源社区来说这无疑是笔及时雨——毕竟很多关键基础设施的维护者,长期以来都是在用爱发电。

8+ Free and Open Source Patch Management Tools for Your Company [Updated  2026]

网络验证计划扩容,合法红队也能用上更强模型

在防御端发力的同时,Anthropic也没忘了正经做安全研究的这群人他们的网络验证计划(Cybersecurity Verification Program)正在扩容,经过审查的组织可以用更低的安全门槛,调用Claude Opus和Sonnet模型开展合法、授权的安全测试。

更值得关注的是,Anthropic已经放话:未来几周会给这些模型加更宽泛的双用能力,符合条件的防御人员后续还有机会拿到Mythos级别的访问权限。这意味着,真正做安全研究的团队,以后可能不用只盯着防御场景,在受控条件下也能借助Mythos的深度能力做更前沿的探索。

写在最后:AI安全工具正在从"玩具"走向"工具"

回过头看Claude Security这次升级,它传递的信号其实挺清晰的:AI在网络安全领域的角色正在从"辅助查资料"进化到"深度参与漏洞生命周期"。Mythos 5的接入,让代码分析、上下文发现、修复建议生成这些原本需要大量人力的环节,有了规模化处理的可能。

不过Anthropic也留了后手——人工审核、审批流程、范围控制,这些"刹车片"一个都没少。毕竟在企业安全这个场子里,跑得快重要,但跑得稳才是底线。

对于已经订阅Claude Enterprise的客户来说,Mythos 5的扫描费用直接算进现有token用量里,不用额外掏钱。管理员开权限、用户提仓库、AI出报告、人来做决策,这条链路已经跑通了。至于它能不能真正帮企业把漏洞积压的包袱卸下来还得看接下来几个月的实战反馈。

Logo

欢迎加入 MCP 技术社区!与志同道合者携手前行,一同解锁 MCP 技术的无限可能!

更多推荐