
核心重點
Anthropic 於最新的大型語言模型 Claude Mythos 5 上推出 Claude Security 掃描工具,讓企業客戶能以公眾測試版(public beta)方式,直接在程式碼庫中自動偵測安全漏洞,並提供修補建議。掃描過程以一般代幣(token)計費,且每項發現都會標註 CWE(Common Weakness Enumeration,軟體缺陷分類標準)類別、嚴重程度評分與建議修補方式,最終仍需人工簽核才能套用。
背景與技術細節
Claude Mythos 系列是 Anthropic 目前最具效能的模型,特別針對 網路安全任務 進行優化。相較於前代模型,Mythos 5 在程式碼理解與漏洞推理上具備更高的精準度,因而被限定僅供安全防護使用,避免被惡意攻擊者濫用。
- 掃描流程:使用者提交程式碼或整個代碼庫,模型會逐檔分析,找出符合 CWE 標準的弱點。
- 結果呈現:每筆漏洞會列出 CWE 編號(如 CWE‑79 XSS)、嚴重程度(低/中/高)以及具體的修補程式碼範例。
- 人工簽核:即使模型提供自動修補建議,最終仍須資安人員確認,以避免誤修或引入新問題。
產業影響
Anthropic 已將 Mythos 5 與合作夥伴的安全產品整合,涵蓋醫院、公共事業與金融機構等高風險領域。終端使用者不直接與模型互動,只會看到如「建議的修補程式」等結果,降低資訊外洩風險。
目前已有多家使用 Claude Opus(Anthropic 先前的模型)提供安全工具的合作夥伴,正陸續遷移至 Mythos 5,以獲得更佳的漏洞偵測效能。安全供應商亦可申請合作存取權,將此掃描服務嵌入自家平台。
未來展望與讀者啟示
此輪部署的主要目的是「提升防禦者」而非「賦能攻擊者」,Anthropic 透過限制模型的公開可用性,避免 AI 成為新型攻擊工具。隨著企業對供應鏈安全與程式碼品質的要求日益嚴格,AI 驅動的自動化掃描有望成為資安防護的標配。
對於關注資訊安全的企業與開發團隊,建議:
-
盡快加入 Claude Security 的公測,評估其在自家開發流程中的適配度。
-
仍保留人工審核機制,確保自動修補不會產生次生風險。
-
留意 Anthropic 未來是否會開放更廣泛的 API,讓更多安全廠商能整合此技術。
透過 AI 與人類專業的雙重把關,企業有望在快速變化的威脅環境中,建立更堅實的防線。