📊 Project Glasswing: ИИ нашёл тысячи уязвимостей нулевого дня Ключевой вывод из майского отчёта Glasswing — не про мифический суперинтеллект, а про радикальное изменение экономики поиска уязвимостей. Модель Claude Mythos Preview за месяц работы коалиции нашла более 10 000 high/critical багов, а у участников скорость поиска выросла в 10 и более раз. Среди находок — 27-летний баг в OpenBSD и 17-летний unauthenticated RCE во FreeBSD. Проблема была не в отсутствии внимания к этим системам, а в том, что час эксперта, способного найти повреждения памяти такого класса, всегда стоил очень дорого — и эксперты выбирали, куда смотреть. Теперь это узкое место схлопнулось. Отдельно зафиксируем три технических отличия Mythos от предыдущего поколения offensive AI. Первое — модель предположительно выдаёт результаты без сложной агентной оркестрации, одним промптом, тогда как XBOW и Buttercup строили многоэтапные вспомогательные конструкции. Второе — автоматическая сборка цепочки эксплойтов: обход изоляции, повреждение памяти, повышение привилегий в одной связке, а не изолированный PoC. Третье — способность одного запроса, которую правильнее читать не как «один запрос — готовый zero-day», а как способность генерировать рабочий прототип эксплойта без итеративного участия человека. На бенчмарке Firefox 147 Mythos создал 181 рабочий эксплойт — предыдущий флагман Anthropic справился с двумя. Рынок уже прошёл точку перехода в 2025 году. XBOW занял первое место в HackerOne, обойдя людей; Google Big Sleep автономно находил zero-day в FFmpeg и ImageMagick; DARPA AIxCC показал поиск десятков уязвимостей в десятках миллионов строк кода за часы. Glasswing — не старт гонки, а момент, когда количество перешло в качество и это стало видно индустрии. Узкое место сместилось с исследования на устранение. Обнаружение уязвимостей дешевеет и ускоряется, но управление патчами, приоритизация по бизнес-контексту, развёртывание исправлений и реагирование на инциденты — по-прежнему человеческие процессы. Zero-day не делает атакующего невидимым: боковое движение, закрепление и утечка данных генерируют телеметрию. Detection engineering и IR от этого становятся важнее, а не теряют смысл. По данным habr_infosec, среди находок Glasswing также 16-летняя уязвимость в FFmpeg и 271 закрытый баг в Firefox 150 только силами Mozilla — более чем десятикратный рост относительно предыдущего аудита. Большинство находок — классические проблемы безопасности памяти: использование после освобождения, повреждение кучи, переполнение целых чисел. Это системный риск уровнем выше конкретного вендора. Главный неочевидный вывод: внедрение Rust теперь не вопрос вкуса архитектора, а требование страхуемой инфраструктуры. Через три года вопрос «почему критический путь на unsafe C++?» будет звучать в риск-комитетах так же, как сегодня «почему пароли без MFA?». Но проверьте гипотезу на своих данных: запустите Mythos или Opus 4.6 на своей кодовой базе до того, как это сделает ваш противник. #OffensiveAI #ProjectGlasswing #Anthropic #vulnerabilitymanagement #AppSec