Payward, la société mère de la bourse de cryptomonnaies Kraken, a rejoint le projet Glasswing d'Anthropic le 17 août et a obtenu un accès restreint à Claude Mythos 5 pour des travaux de cybersécurité défensive.
Résumé
- Payward a rejoint le projet Glasswing d'Anthropic et a obtenu un accès restreint au modèle Claude Mythos 5.
- L'entreprise prévoit de scanner tous les environnements Payward pour détecter des vulnérabilités logicielles dans les semaines à venir.
- Payward indique que les résultats validés par des tiers seront partagés avec les mainteneurs des projets open source concernés.
- Anthropic limite l'accès à Mythos 5 aux organisations vérifiées car ses capacités en cybersécurité présentent des risques d'utilisation abusive.
- L'utilisation de Mythos 5 exige que les clients acceptent une conservation des données de trente jours pour la surveillance de la sécurité par Anthropic.
L'entreprise prévoit d'utiliser le modèle d'intelligence artificielle pour scanner ses environnements logiciels à la recherche de vulnérabilités dans les semaines à venir. Les résultats entreront dans le processus de revue de sécurité existant de Payward plutôt que de générer automatiquement des modifications logicielles.
Payward a également déclaré qu'il a l'intention de divulguer les vulnérabilités validées affectant des projets open source tiers à leurs mainteneurs. L'entreprise n'a pas identifié ses premières cibles de scan, publié un calendrier de déploiement ou divulgué le coût de son accès à Mythos 5.
Payward va scanner ses environnements logiciels
Payward a déclaré que Claude Mythos 5 examinera tous les environnements de l'entreprise pour détecter des faiblesses logicielles. Son infrastructure prend en charge les services de négociation d'actifs numériques, de conservation et de règlement qui restent disponibles en continu.
L'annonce ne précise pas si Mythos 5 aura accès aux systèmes de production, à des copies isolées du code source ou à des environnements de test contrôlés. Payward n'a pas non plus décrit comment son équipe de sécurité validera les résultats avant d'approuver les correctifs.
Les faux positifs restent une préoccupation pratique lorsque des systèmes d'intelligence artificielle examinent des logiciels complexes. Un modèle peut identifier du code inaccessible, dupliquer un rapport existant ou mal comprendre comment un composant fonctionne en production. Une revue humaine est donc nécessaire avant que les équipes ne classent un problème comme vulnérabilité.
La Fondation Ethereum est arrivée à une conclusion similaire en testant des agents de sécurité IA. Comme l'a rapporté crypto.news, ses chercheurs ont constaté que les rapports de vulnérabilité générés par l'IA nécessitaient toujours une validation humaine indépendante, en particulier lorsque les agents examinaient du code de protocole complexe.
Le co-PDG de Payward, Arjun Sethi, a déclaré que l'IA pourrait changer le déséquilibre entre attaquants et défenseurs en lisant le code à plus grande échelle.
« Un modèle peut lire chaque ligne de code comme le ferait un attaquant, à l'échelle machine, afin que nous trouvions la faille avant que quiconque ne puisse construire l'exploit », a déclaré Sethi.
La déclaration décrit l'avantage défensif envisagé par Payward. L'entreprise n'a pas encore publié de résultats montrant combien de failles valides Mythos 5 a trouvées dans ses systèmes.
Le projet Glasswing restreint l'accès aux partenaires vérifiés
Anthropic a lancé le projet Glasswing en avril 2026 pour donner à certains fournisseurs d'infrastructure et mainteneurs de logiciels un accès anticipé à ses modèles de cybersécurité les plus puissants.
Les participants initiaux comprenaient Amazon Web Services, Apple, Cisco, CrowdStrike, Google, JPMorganChase, Microsoft, Nvidia, Palo Alto Networks et la Linux Foundation. Anthropic a ensuite étendu l'initiative à environ 150 organisations dans plus de 15 pays.
L'entreprise indique que les organisations participantes doivent satisfaire aux exigences de sécurité avant d'obtenir l'accès. Mythos 5 n'est pas généralement disponible car les mêmes capacités utilisées pour identifier les vulnérabilités peuvent également aider à produire des exploits fonctionnels.
Comme précédemment rapporté, Anthropic a rétabli l'accès à Mythos uniquement pour les organisations américaines vérifiées après que le gouvernement américain a levé les restrictions temporaires à l'exportation. Le modèle protégé Claude Fable 5 est redevenu plus largement disponible.
Payward a déclaré que son accès faisait suite à la décision américaine permettant à Mythos 5 d'atteindre les organisations qui exploitent et défendent les infrastructures critiques. La page officielle du modèle d'Anthropic confirme que l'accès a été rétabli pour un ensemble d'organisations américaines après approbation gouvernementale.
Ni Anthropic ni le gouvernement américain n'ont publiquement désigné chaque plateforme d'actifs numériques comme infrastructure critique. La déclaration de Payward selon laquelle ces plateformes « devraient figurer sur cette liste » représente la position de l'entreprise plutôt qu'une classification gouvernementale formelle.
Claude Mythos 5 comporte des risques défensifs et offensifs
Anthropic décrit Claude Mythos 5 comme son modèle le plus performant pour la recherche en cybersécurité et en biologie. Le modèle peut inspecter le code, identifier les faiblesses, suggérer des correctifs et aider les chercheurs approuvés à tester les chemins d'exploitation.
L'aperçu Mythos précédent du projet Glasswing aurait trouvé plus de 10 000 failles classées comme de gravité élevée ou critique dans des logiciels largement utilisés. Le tableau de bord de divulgation coordonnée d'Anthropic a montré 1 596 vulnérabilités signalées dans 281 projets open source au 22 mai.
Ces chiffres sont les mesures d'Anthropic et ne signifient pas que chaque résultat initial du modèle était valide. Son tableau de bord a enregistré un taux de vrais positifs de 90,8 % parmi 1 900 candidats examinés par des sociétés de sécurité externes.
Anthropic a déclaré que le tri humain indépendant reste l'étape limitante. Seuls 97 résultats répertoriés avaient été corrigés en amont au moment de la mise à jour du tableau de bord, tandis que 88 avaient reçu un identifiant d'avis public.
Le modèle peut également créer des composants d'exploitation et les combiner en chaînes d'attaque. Anthropic a cité cette capacité à double usage pour expliquer pourquoi Mythos 5 reste limité aux partenaires approuvés.
Dans une couverture connexe, les chercheurs ont découvert que les modèles de classe Mythos pouvaient transformer des failles logicielles en chaînes d'exploitation fonctionnelles. Un accès plus large donnerait donc aux attaquants certaines des mêmes capacités disponibles pour les défenseurs.
Les résultats open source seront envoyés aux mainteneurs
Payward a déclaré que les vulnérabilités découvertes dans le code tiers partagé seront envoyées aux mainteneurs de projet concernés. Il a présenté ce processus comme un moyen de protéger d'autres organisations utilisant le même logiciel.
L'entreprise n'a pas publié de politique de divulgation coordonnée pour cette initiative. Les détails importants sans réponse incluent le délai accordé aux mainteneurs pour corriger les failles, les résultats que Payward peut divulguer publiquement et la manière dont il gérera les projets qui ne répondent pas.
Payward a déjà été confronté à des litiges concernant la recherche en sécurité. Comme l'a rapporté crypto.news, Kraken a corrigé une faille de dépôt que les chercheurs ont utilisée pour retirer près de 3 millions de dollars. La bourse a ensuite récupéré les fonds après un désaccord public avec CertiK.
Cet épisode n'était pas lié au projet Glasswing, mais il montre pourquoi des règles claires de test et de divulgation sont importantes. L'analyse par IA peut augmenter le nombre de résultats signalés, créant un travail supplémentaire pour les équipes de sécurité et les mainteneurs.
Quelle est la prochaine étape pour le déploiement de la sécurité IA de Payward
Payward prévoit de commencer à analyser ses environnements dans les semaines à venir. Les prochaines mises à jour vérifiables comprendraient des vulnérabilités confirmées, des correctifs terminés ou des divulgations publiques coordonnées avec les projets open source concernés.
Aucun objectif de performance n'a été annoncé. Payward n'a pas précisé à quelle fréquence Mythos 5 analysera ses systèmes ni si le modèle examinera le nouveau code avant le déploiement.
Anthropic exige que les clients de Mythos 5 acceptent une conservation des données de trente jours pour la surveillance de la sécurité. Payward n'a pas expliqué quelles informations de code ou de système seront soumises, comment les données sensibles seront séparées ou si les informations des clients sont exclues du processus de numérisation.
Pour l'instant, le développement confirmé est l'admission de Payward au projet Glasswing et l'utilisation prévue de Claude Mythos 5. Que le modèle améliore la sécurité de l'entreprise dépendra de la qualité de ses résultats, de la vérification humaine et de la rapidité des correctifs ultérieurs.






