回到頂部
資安團隊在受控環境中驗證 Claude Mythos 找出的程式漏洞

Project Glasswing 是什麼?Claude Mythos 申請與企業準備

Project Glasswing 限制提供 Claude Mythos 給受審核的資安組織。整理最新規模、申請對象、合作流程,以及企業導入前要準備的能力。

內容查核: 來源查核:

Project Glasswing 是一個受控的 AI 資安合作計畫。 Anthropic 把 Claude Mythos Preview 提供給通過安全審查的企業、非營利組織、開源維護者與研究團隊,用來找漏洞、驗證風險、協助修補。它不是一般帳號可加入的公開 beta,也沒有自行開通 Mythos API 的入口。

如果你正在找「Project Glasswing 怎麼申請」,先看自己的組織是否符合官方優先方向:關鍵基礎設施、被大量下游系統依賴的軟體供應商、重要開源專案或安全測試團隊。只有會掃描還不夠;你還要能安全保存發現、人工驗證、負責任揭露並把修補真正送到使用者手上。

Project Glasswing 最新進度

Anthropic 2026 年 6 月的更新提供了目前最清楚的規模:

  • 四月公布時,約 50 個初始合作夥伴能使用 Mythos Preview。
  • 六月再向約 150 個新組織擴大,分布在 15 個以上國家。
  • 新一批涵蓋電力、水務、醫療、通訊、硬體,以及維護關鍵程式碼的企業與非營利組織。
  • 合作夥伴已找出超過 10,000 個高風險或重大安全漏洞。

最後一個數字需要小心解讀。它代表合作計畫回報的漏洞發現量,不等於全部已完成驗證、取得 CVE、公開揭露或部署修補。Anthropic 自己也把驗證、揭露、修補與部署列為新的瓶頸。

誰適合申請?

官方沒有公布一般化的線上申請表、審核分數或保證時程,但已說明後續會優先擴大給關鍵基礎設施供應商、重要開源軟體維護者與安全測試人員。從這些條件,可以先做一輪自我檢查:

評估項目能進一步洽詢的訊號尚未準備好的訊號
軟體影響範圍服務大量使用者或關鍵下游只有單一內部小工具
資安團隊有漏洞重現、分級與修補 owner掃描結果無人複核
揭露流程有 PSIRT、CERT 或維護者聯繫機制發現後直接公開貼文
存取控制可隔離原始碼、限制人員並留稽核紀錄共用帳號或權限不明
修補能力有測試、回歸、發布與回退程序找到問題也無法更新

符合前幾項的團隊,可從 Anthropic 的 Project Glasswing 公告與 Claude Security 聯繫管道詢問。送出組織角色、受保護軟體、影響範圍、現有漏洞處理流程與希望執行的防禦任務,比只寫「想試 Mythos」更容易讓對方判斷資格。

企業在取得存取前先準備什麼?

1. 建立可掃描的資產清單

列出 repository、語言、版本、負責人、部署環境與資料敏感度。先排除含正式憑證、客戶資料或來源不明的程式碼;沒有 owner 的資產也先補上責任人。

2. 定義漏洞驗證門檻

模型輸出應先進入隔離環境,由資安工程師重現並確認影響版本。只有可重現、影響清楚的項目才進正式追蹤。這能避免高掃描量被誤當成果。

3. 把揭露與修補串起來

內部程式碼要有修補 SLA、測試與回退;第三方或開源漏洞要走維護者偏好的安全通報方式。不要在修補發布前,把可利用細節貼進公開 issue 或聊天頻道。

4. 保留人工作業與既有工具

Mythos 類模型應加入既有 SAST、依賴掃描、模糊測試與 code review 流程,而非取代它們。評估時記錄每百個發現的可重現數、重大漏洞數、平均確認時間、修補週期與誤報率。

5. 限制模型可執行的動作

掃描帳號預設唯讀;產生 patch 可以,合併、發布與正式環境操作應等待人工核准。原始碼、漏洞證據和模型輸出都要納入資料保存與稽核政策。可搭配 AI Agent 隔離與權限設計檢查執行邊界。

沒有資格,還能做什麼?

一般團隊可以先評估 Claude Security。Anthropic 表示它使用最新公開前沿模型掃描程式碼並建議 patch;官方也會應受信任資安團隊要求,提供 Glasswing 開發的部分工具。

這條路仍需要自己的驗證流程。公開模型能否對你的語言、框架和私有程式碼找到有價值的問題,要用真實 repository 測量。建議以一個低敏感、已有歷史漏洞的專案回測,確認它是否能找回已知問題、誤報是否可接受,以及人工複核是否真的省時。

Glasswing 對企業的真正訊號

AI 找漏洞的速度正在提高,但組織的修補吞吐量不會自動增加。若掃描一天產生數百個結果,安全團隊卻只能確認十個,增加模型能力反而會拉長待辦。

所以現在最值得投資的是漏洞營運能力:統一分級、明確 owner、可重現證據、修補 SLA、測試與發布。未來無論拿到 Mythos、其他同級模型或更便宜的工具,這套流程都能承接更大的發現量。

想先確認 Mythos 一般使用者能不能用,可看 Claude Mythos 最新可用狀態;若需要理解高風險模型為何受限,則可參考 Mythos 與 Fable 的安全護欄

常見問題

Project Glasswing 可以直接線上申請嗎?

Anthropic 目前沒有公布面向所有人的標準申請表與保證時程。官方表示會繼續擴大,優先考慮關鍵基礎設施、重要開源維護者與安全測試團隊;各組織需通過安全要求才能取得存取。

加入 Glasswing 就能拿到 Claude Mythos API 嗎?

合作夥伴可在計畫的限制條件下使用 Mythos Preview,但官方沒有把它描述成一般商用 API。實際介面、資料處理與工具權限應以合作協議和 Anthropic 提供的文件為準。

超過 10,000 個漏洞都已修補了嗎?

官方說法是合作夥伴「找到」超過 10,000 個高風險或重大漏洞,沒有說全部已修好。Anthropic 明確指出,驗證、揭露、修補與部署已成為主要瓶頸。

參考來源

№ · further reading

延伸閱讀