Anthropics Mythos heeft al 1600 bugs ontdekt en komt binnenkort toch beschikbaar

Anthropics Mythos-model heeft zo'n 1600 kwetsbaarheden in 281 coderepo's openbaar gemaakt sinds het in februari beschikbaar werd. Anthropic schrijft dat in een bijgewerkt dashboard waarop het bugs bijhoudt. Het lijkt erop dat Anthropic zich steeds meer richting een bredere beschikbaarheid van Mythos begeeft.

Anthropic heeft een publiek dashboard bijgewerkt waarin het bijhoudt welke kwetsbaarheden Claude Mythos heeft gevonden en gerepareerd. Het bedrijf zegt dat het inmiddels 1596 bugs heeft gevonden in 281 opensourceprojecten. Anthropic zegt dat het van 97 bugs weet dat ze gepatcht zijn. Het gaat om bugs die disclosed zijn, dus waarvan openbaar is wat de bug en de status ervan is. Volgens Anthropic gaat het over 'een deel' van het totale aantal kwetsbaarheden dat Mythos zou hebben gevonden, omdat menselijke reviewers de bugs ook nog bekijken. "Het aantal reviews is een beperkende factor", zegt het bedrijf.

Mythos bevindt zich nog in een previewfase. Mythos is een model binnen Claude dat vooral bedoeld is om securityonderzoek te doen. Het model is enigszins controversieel omdat het eenvoudig bugs kan opsporen in coderepository's, al ligt een belangrijk deel van de controverse in de marketinghype die Anthropic rondom Mythos creëert. Het bedrijf onthulde het model officieel in april, maar zei toen dat het dat voorlopig niet openbaar zou maken omdat het 'te gevaarlijk' zou zijn. Tweakers schreef er een achtergrondartikel over.

De claim dat een model 'te goed en te gevaarlijk' zou zijn, wordt wel vaker ingezet door AI-bedrijven. Die zeiden dat bijvoorbeeld ook al toen GPT-2 uitkwam.

Inmiddels maakt Anthropic zich er klaar voor het model wel uit te brengen, maar dan alleen voor betalende, zakelijke klanten. Die kunnen het dan gebruiken om hun eigen software te testen. Anthropic heeft Mozilla bijvoorbeeld al toegang gegeven. Dat gebeurt onder de naam Project Glasswing.

Anthropic schrijft in een blogpost dat het 'in de nabije toekomst' van plan is Mythos algemeen beschikbaar te maken. Daarvoor wil het bedrijf eerst 'veel sterkere vangnetten' opstellen, maar de stelling dat Mythos te gevaarlijk is voor een publieke release lijkt inmiddels vergeten te zijn.

Mythos. Bron: Anthropic

Door Tijs Hofmans

Nieuwscoördinator

24-05-2026 • 12:21

16

Submitter: Mapje

Reacties (16)

Sorteer op:

Weergave:

Uitstekende virale marketing toch?
Inderdaad, maar het is zeker niet alleen hype. Voor een deel wel, want er zijn security experts die zeggen dat ze met de huidige modellen ook al een eind komen. Maar Mythos is weer nét iets slimmer blijkt.
Ik was pas bij Oracle voor een workshop over patching en upgrading naar de nieuwste versie van de database, en daar hadden ze het ook over Mythos. Oracle had kort daarvoor al aangekondigd dat de laatste patchronde een paar dagen was uitgesteld, en dat er voortaan elke maand gepatched wordt, in plaats van elk kwartaal. Dat zegt op zich genoeg denk ik.
je hebt als corporate ook de keuze om er geen gebruik van te maken. Het is vanaf de zijlijn erg makkelijk kritiek te geven. Wat zou jij als CIO doen dan?
Hangt er van af van wat voor bedrijf je CIO bent en hoe het software-landschap er uit ziet. Er zijn veel bedrijven die geen code schrijven of maar zo weinig dat het totaal irrelevant is om er zo'n tool op los te laten. Wat niet wil zeggen dat je van je leveranciers misschien niet kan eisen om het te gebruiken
Hoeveel bugs had men ontdekt indien deze pipo's, ik noem maar wat, slechts ééntje van de vele "ai" miljarden rechtstreeks hadden gestoken in een grote door mensenhersens gedreven bughunt?

[Reactie gewijzigd door AnonymousGerbil op 24 mei 2026 12:54]

dan heb je een eenmalige actie. zeker nuttig, maar nu hebben we een tool, en die kun je opnieuw inzetten. bovendien is het extreem taai en saai werk om een lap code na te lopen op 1000+ specifieke dingen die in combinatie misschien wel eens mis zouden kunnen gaan. een AI bot daarentegen raakt nooit verveeld in het herkennen van die patronen, doet dat met een virtuele glimlach op zn gezicht, dag in dag uit.

Dit is misschien wel de eerste keer dat ik mensenwerk juist liever aan een AI zou uitbesteden.
https://www.engadget.com/2180028/anthropic-claude-mythos-preview-project-glasswing-update

Hier is het 10.000 en dat Microsoft voorlopig flinke patches Tuesdays gaat krijgen, dus het is echt niet alleen opensource, alleen bij opensource is het transparanter wat er gevonden wordt. Denk zelf dat je ook voor Windows zo'n artikel zou kunnen maken als dat van eerder deze week over 4 kernel bugs, alleen MS gaat dat niet vertellen.
Het is net wat je zegt. Nu lijkt het alsof linux(the kernel) heel buggy is etc en dat windows "nooit" bugs heeft.

Maar microsoft gebruikt de tool ook en kunnen achter gesloten deuren alles fixen en eventueel achterwegen laten wat ze gefixed hebben.
Iedereen weet dat letterlijk elke software bugs bevat. Het komt nu aan het licht dat Linux ook niet heilig is itt wat veel mensen dachten , maar dat is altijd zo geweest. Geld voor een os, een spel of applicatie.
Vraag me eerlijk gezegd af hoeveel dit zal kosten, en of je dit ook zou kunnen gebruiken met private Subversion repositories (dus niet op Github of zo, gewoon een Subversion repository op de eigen servers). Kan interessant zijn om eens de eigen software mee te parsen.
Met Claude Code kun je een willekeurig repository laten bekijken. Zelfs een lokaal repo. Lijkt erop dat Anthropic nu eerst het beschikbaar gaat maken in het Enterprise abonnement.

Zelf heb ik "slechts" beschikking over het Teams abonnement en kan niet wachten. Opus vind ik al heel indrukwekkend op wat het toevoegt aan beveiliging, dus van Mythos verwacht ik nog meer.
Om de code te analyseren is helemaal geen source control nodig; het is gewoon makkelijk om publieke, populaire GitHub-hosted git-repo's te downloaden en daarop de tool los te laten.

Ik zou zelf anno 2026 niet meer over SVN durven beginnen, waarom noem je dat? :+

[Reactie gewijzigd door CodeCaster op 24 mei 2026 12:58]

https://arstechnica.com/ai/2026/04/uk-govs-mythos-ai-tests-help-separate-cybersecurity-threat-from-hype/
Overall, Mythos’ performance on TLO suggests that the model “is at least capable of autonomously attacking small, weakly defended and vulnerable enterprise systems where access to a network has been gained,” AISI writes. That said, the group cautions that its simulated cyber ranges lack the kind of active defenders and defensive tooling often present in critical real-world systems. AISI’s TLO test is also designed to have specific vulnerabilities that might not exist in real-world systems and doesn’t penalize models for the kind of detection that might cause a real-world infiltration attempt to fail.

For those reasons, AISI says it can’t be sure whether “well-defended systems” would fall to an automated attack from Mythos Preview.
Als zowel goedwilligen als kwaadwilligen deze tooling hebben lijkt het me niet dat er een grote verschuiving komt in security. Sterker nog, dit kan een tegenwicht bieden aan staatsgesteunde hackers die veel mankracht hebben. Als klein bedrijf of open source community kan je daar niet tegenop. In dat opzicht neutraliseert dit juist het speelveld.
Behalve dat een bug vinden en patchen een stuk complexer is dan een bug vinden en exploiteren.

Vergelijk het met een gebouw dat je beveiligd. Een raampje intikken kan iedereen. Er beveiligd glas/tralies voorzetten is een specialisme.

Om te kunnen reageren moet je ingelogd zijn