Los socios del Proyecto Glasswing ahora pueden compartir los hallazgos de Mythos más allá del programa.
Los socios del Proyecto Glasswing ahora pueden transmitir hallazgos de vulnerabilidades a otros equipos de seguridad, organismos de la industria, reguladores, mantenedores de código abierto y la prensa, bajo normas de divulgación responsable. La comunidad de defensores se ha ampliado.
Anthropic dijo el lunes que está revisando su política de divulgación anterior sobre Mythos, el modelo de IA enfocado en ciberseguridad que no ha sido lanzado y que se implementa bajo su programa de acceso controlado del Proyecto Glasswing.
La revisión permitirá a los socios que utilizan Mythos compartir información sobre amenazas cibernéticas con otras partes que podrían estar expuestas a las mismas vulnerabilidades, en lugar de mantener los hallazgos dentro de la organización socia original.
La lista de partes con las que los socios ahora pueden compartir es, según el texto publicado, deliberadamente amplia: equipos de seguridad en otras empresas, organismos de la industria, reguladores y agencias gubernamentales, mantenedores de código abierto, los medios de comunicación y el público, todos sujetos a normas de divulgación responsable.
La postura anterior de Anthropic había sido sustancialmente más estricta, con hallazgos mantenidos dentro del programa de socios y reportados hacia arriba a Anthropic en lugar de hacia afuera a la comunidad de defensores más amplia.
El cambio es importante debido a lo que Mythos ha estado encontrando. Según las propias divulgaciones de Anthropic, el modelo ha identificado miles de vulnerabilidades de día cero en sistemas operativos y navegadores importantes en pruebas internas, y ha demostrado la capacidad de desarrollar exploits funcionales contra esos fallos en el primer intento en más del 83% de los casos.
La lista de socios del Proyecto Glasswing incluye a Amazon Web Services, Apple, Google, Microsoft, Nvidia, Cisco y JPMorgan, un grupo lo suficientemente grande como para que los hallazgos que circulan dentro de él sean en sí mismos un subconjunto significativo de la superficie de ataque empresarial moderna.
El cambio también se produce dentro de un arco regulatorio más amplio que Anthropic ha estado navegando. La empresa se está preparando para informar al Consejo de Estabilidad Financiera sobre lo que Mythos ha encontrado dentro de la infraestructura de servicios financieros, a solicitud del gobernador del Banco de Inglaterra, Andrew Bailey.
ASIC, la Reserva Federal, el Banco de Inglaterra, el Banco Central Europeo, el Tesoro de EE. UU. y varios reguladores asiáticos son parte del grupo de monitoreo coordinado.
El aflojamiento de la política de divulgación es consistente con lo que los reguladores en esas áreas han estado presionando en privado: que los hallazgos de vulnerabilidades no deben mantenerse estrictamente dentro de un programa de socios que excluye a la mayor parte de la comunidad de supervisión financiera.
Hay una vía operativa paralela que vale la pena señalar. El Pentágono, según el principal funcionario de tecnología del Departamento de Defensa la semana pasada, ha estado utilizando Mythos para encontrar y corregir vulnerabilidades de software en el gobierno de EE. UU. mientras corre simultáneamente para completar una transición lejos de Anthropic, en lo que se ha convertido en una postura compleja de la administración Trump hacia la empresa.
Los bancos del Reino Unido recibieron su propia presentación sobre Mythos a principios de este mes; las nuevas reglas de intercambio de socios permiten que esas presentaciones fluyan hacia abajo de una manera que la estructura anterior impedía.
La mecánica técnica y política de la divulgación responsable es el factor limitante. La política revisada de Anthropic no abandona, según el texto publicado, el requisito de que el intercambio hacia abajo sea coordinado bajo normas estándar de divulgación responsable, que incluyen ventanas de parcheo razonables y restricciones sobre detalles que puedan ser utilizados como armas.
Lo que el cambio no resuelve es la asimetría estructural sobre la que los críticos han estado presionando durante dos meses: que las 40 a 50 organizaciones dentro del Proyecto Glasswing obtienen la perspectiva del defensor de Mythos antes que el resto del ecosistema empresarial global, y que la asimetría ahora se está expandiendo a través de las reglas de intercambio de socios en lugar de colapsar a través de un acceso directo más amplio.
El marco de Anthropic para el programa de acceso controlado ha sido consistentemente que está calibrado para dar a los defensores una ventaja sobre el inevitable uso adversario de capacidades comparables.
Las reglas de intercambio aflojadas son la evolución operativa más concreta de ese marco desde que Mythos fue anunciado por primera vez en abril.
Otros artículos
Los socios del Proyecto Glasswing ahora pueden compartir los hallazgos de Mythos más allá del programa.
Anthropic permitirá a los socios de Project Glasswing compartir los hallazgos de ciberseguridad de Mythos con otras empresas, reguladores, mantenedores de código abierto y los medios de comunicación, sujeto a normas de divulgación responsable.
