The Specialty News
IA

Anthropic enferme son IA la plus dangereuse dans une camisole de force pour sécuriser le code des entreprises

Claude Mythos 5, autrefois restreint par les contrôles à l'exportation américains, analyse désormais les dépôts GitHub — mais il est toujours impossible de lui parler.

Par The Specialty News DeskÉdité par 4 min read
Anthropic enferme son IA la plus dangereuse dans une camisole de force pour sécuriser le code des entreprises
Photo: claude.com

En juin, le modèle Claude Mythos 5 d'Anthropic a été jugé si performant en matière de cyberopérations offensives qu'il a brièvement déclenché les contrôles à l'exportation américains. Il a été mis sous clé, accessible uniquement à environ 150 cyberdéfenseurs agréés. Aujourd'hui, n'importe quel client de Claude Enterprise peut pointer ce même modèle sur sa base de code et le laisser faire son travail. Mais il y a un piège génial : vous n'avez pas le droit de lui parler.

Le coup de maître de la porte dérobée

Anthropic a accompli un tour de force en découplant les capacités d'une IA de son interface. Si vous ouvrez une fenêtre de chat avec un modèle totalement dépourvu de garde-fous, un acteur malveillant peut l'orienter pour rédiger des exploits zero-day. Anthropic a donc purement et simplement supprimé la fenêtre de chat. Au lieu d'un partenaire de conversation, Claude Security utilise Mythos 5 comme un moteur invisible. Il retrace les flux de données à travers les fichiers et ne renvoie que des éléments défensifs : une catégorie de faille, un score de confiance et une proposition de correctif. Vous ne lui donnez pas de prompt ; vous le laissez simplement lire et corriger.

Le comportement le plus risqué se produit lorsqu'un utilisateur a un accès direct à un modèle, car un acteur malveillant peut tenter de l'orienter vers des utilisations nuisibles. Mais si les utilisateurs ne peuvent recevoir que des résultats spécifiques, comme un correctif pour une vulnérabilité ou une alerte de sécurité, ce risque est beaucoup plus faible.Anthropic

En enfermant le modèle dans une camisole de force programmatique stricte, Anthropic a permis aux organisations d'utiliser des outils d'IA restreints en toute sécurité. Le modèle reste exactement aussi dangereux qu'il l'était en juin, mais l'interface rend son instrumentalisation impossible.

Réparer les fondations d'Internet

Réparer les fondations d'Internet
Photo: thenewstack.io

Les scanners de sécurité traditionnels sont essentiellement de gigantesques recueils de règles. Ils recherchent des syntaxes incorrectes connues, ce qui signifie qu'ils passent à côté de failles logiques complexes et génèrent une quantité exaspérante de faux positifs. Mythos 5 apporte une dimension totalement nouvelle à l'analyse de code : l'intention. Il comprend comment les différentes pièces d'une application interagissent et ce que le développeur essayait réellement de construire.

Pour accélérer cette transition, Anthropic ne se contente pas de vendre cet outil aux entreprises aux poches bien remplies. L'entreprise subventionne pratiquement le travail ingrat consistant à colmater les brèches d'Internet. Le modèle fonctionne à un tarif de $10 par million de tokens d'entrée, prélevés sur les forfaits Enterprise existants, mais le nouveau fonds garantit que les bibliothèques open source bénéficient de la même défense d'élite avant que des acteurs malveillants ne puissent les exploiter.

Le fardeau de l'omniscience

Lancer une IA hyper-performante sur une base de code moyenne a révélé un problème profondément ironique : Mythos 5 est trop efficace. Les premiers utilisateurs constatent que le modèle ne renvoie pas de faux positifs, mais des centaines de vulnérabilités réelles et légitimes. Cela déplace complètement le goulot d'étranglement de la sécurité. La question n'est plus de savoir si une faille détectée est réelle, mais si un microservice vulnérable est réellement exposé à Internet et doit être corrigé aujourd'hui. De plus, l'accès à ces analyses exige un compromis. Mythos 5 impose actuellement une politique de rétention des données de 30 jours, un obstacle rédhibitoire pour les puristes de la conformité qui refusent de laisser des tiers conserver leur code propriétaire.

La renaissance de la guerre du chiffrement des années 1990

We have seen this exact dynamic before. In the 1990s, the US government classified strong cryptography as a munition, restricting its export for fear of adversaries using it to hide their communications. The tech industry did not win that war by handing out raw cryptographic engines to everyone; they won it by burying encryption into the protocols of the web, ensuring users got the benefit without needing raw access. Anthropic is running the exact same playbook for artificial intelligence. By burying Mythos 5 deep in the backend of defensive tools, they are ensuring that the structural advantage remains with the defenders. The future of AI security is not about building a perfectly safe model. It is about taking the most dangerous models in the world and putting them to work on our side.

Anatomy of Claude Mythos 5

A visual summary of this story

The Brief

Restez curieux

IA et technologie : ce qui change et pourquoi cela compte.
Votre sélection quotidienne, en anglais ou en espagnol.

Gratuit pour toujours. Désabonnement à tout moment.

Conversation

Lancer la conversation

Aucun compte requis. Les commentaires sont vérifiés automatiquement — restez courtois.

Plus d'articles

Continuer la lecture