Anthropic breidt toegang tot Mythos uit naar 150 organisaties, waaronder in zorg

Anthropic heeft 150 organisaties toegang gegeven tot zijn krachtigste model Mythos, dat goed is in het opsporen van kwetsbaarheden in software. Onder meer organisaties in zorg en energiebedrijven kunnen er nu bij, zegt Anthropic.

De organisaties zitten in meer dan vijftien landen, zegt Anthropic. De bedoeling is om het aantal landen waar organisaties toegang hebben tot Mythos verder uit te breiden. Het stap voor stap toegang geven tot Mythos noemt Anthropic Project Glasswing. Voor de meeste partners geldt dat offline gaan van de software gevolgen heeft voor minstens honderd miljoen mensen.

Anthropic wil Mythos wel voor het algemene publiek uitbrengen, maar zegt eerst te werken aan beveiliging om te zorgen dat misbruik niet mogelijk is en geen grote gevolgen heeft. Door organisaties nu al toegang te geven, moeten die lekken kunnen dichten voordat cybercriminelen met behulp van dergelijke AI-modellen lekken kunnen vinden.

Te gevaarlijk

Mythos bevindt zich nog in een previewfase. Mythos is een model binnen Claude dat vooral bedoeld is om securityonderzoek te doen. Het model is enigszins controversieel omdat het eenvoudig bugs kan opsporen in coderepositories, al ligt een belangrijk deel van de controverse in de marketinghype die Anthropic rondom Mythos creëert. Het bedrijf onthulde het model officieel in april, maar zei toen dat het voorlopig niet openbaar zou maken omdat het 'te gevaarlijk' zou zijn. Tweakers schreef er een achtergrondartikel over.

De claim dat een model 'te goed en te gevaarlijk' zou zijn, wordt wel vaker ingezet door AI-bedrijven. Dat zeiden ze bijvoorbeeld ook al toen GPT-2 uitkwam. Inmiddels maakt Anthropic zich er klaar voor om het model wel uit te brengen, maar dan alleen voor betalende, zakelijke klanten. Die kunnen het dan gebruiken om hun eigen software te testen. Anthropic heeft Mozilla bijvoorbeeld al toegang gegeven. Dat gebeurt onder de naam Project Glasswing.

Anthropic schrijft in een blogpost dat het 'in de nabije toekomst' van plan is Mythos algemeen beschikbaar te maken. Daarvoor wil het bedrijf eerst 'veel sterkere vangnetten' opstellen, maar de stelling dat Mythos te gevaarlijk is voor een publieke release lijkt inmiddels vergeten te zijn.

Mythos. Bron: Anthropic

Door Arnoud Wokke

Redacteur Tweakers

02-06-2026 • 20:51

38

Submitter: duvekot

Reacties (38)

Sorteer op:

Weergave:

Ik heb diverse beveiligings-“skills” gemaakt voor in Claude en die haalt ook echt bizar veel issues naar boven in onze projecten, incl. echte issues zoals 2FA bypass, gebroken whitelists, allerlei vormen van injection, etc.

Deze skills heeft Claude zelf in elkaar gepuzzeld onder mijn opdracht in een dag. Ik kan me dus helemaal voorstellen dat een set aan skills gemaakt door de makers veel meer issues kan vinden.

[Reactie gewijzigd door Gamebuster op 3 juni 2026 07:15]

Zou Tweakers ook meer informatie kunnen geven over Mythos? Waaorm dit beter is dan andere modellen? Kan het meer data verwerken? Bijv complete codebases in 1x (ipv stukje voor stukje). Of is het specifiek getraind?
Het grootste voordeel van Mythos is dat je dus je hele code base erin kan gooien en het daar bugs in kan vinden. Het heeft dan de mogelijkheid als het meerdere bugs kan vinden om deze aan elkaar te plakken en zo bv. een werkende exploit te creeren. Dit is anders dan traditionele scanners die eigenlijk een CVE lijst af gaan met wat eigen input.
Je gooit niet je hele codebase in zo'n model. Je gooit de codebase in een tool. De tool gaat aan de hand van het model de codebase stuk voor stuk analyseren. Ook mythos heeft een context window. Meer tekst kan dat model niet aan. De tool zorgt er voor dat de juiste relevante chunks van je codebase meegaan in de prompt.

De tool heeft een functie om bestanden uit te lezen. Op basis hiervan wordt code aan de LLM doorgegeven en die bepaalt welke files vervolgens verder uitgelezen moeten worden.

Kleine codebases passen misschien in het context window maar dat is absoluut niet productief. Je wilt namelijk dat er ook 'gefocust' een prompt draait die relevante resultaten uit spit en niet enkel ruis.

En van dat laatste is al bekend dat Mythos dat veel doet, veel false positives.
Over het algemeen kunnen de meeste grotere modellen hele code bases aan. Ik ben ook wel nieuwsgierig wat Mythos nou zo bijzonder maakt
Geen enkele context is groot genoeg voor een hele codebase.
Hangt van de grootte van de codebase af. Kleinere projecten passen echt wel in je context. De sourcecode van een hele browser daarentegen kun je idd vergeten :P
Dan is het echt een 'todo-list' project
Waar heb je het over? Je kon altijd al je hele code base in alle modellen gooien. Dat is letterlijk wat een CLI of IDE doet. Je hele codebase staat op github en dat project clone je wanneer je in Claude Code of Codex of een IDE werkt. Hoe denk je dat bedrijven uberhaubt nu claude code gebruiken om te werken aan hun software.

Dit heeft niks met Mythos te maken.
Die gooien niet je hele codebase in het model. Dat kan de context niet aan.
Dat is ook helemaal niet nodig. Een model heeft toegang tot je hele code base en je kan in 1 prompt 50 agents oproepen en elk een onderdeel of een bestand geven die ze grondig gaan uitzoeken. Is absoluut geen enkel probleem om nu je hele code base door meerdere AI agents grondig te laten checken. Kost wat tokens maar ik doe dat bijna maandelijks met mijn 200 euro/pm abo van codex. Ook met Claude Code deed ik dat gewoon voor ze de modellen gingen verslechten
Het enige wat ik tot nu toe heb vernomen van sommigen die er, naar eigen zeggen, toegang toe hebben (gaat in dit geval om een werkgever van een security researcher) is dat het niet echt wereldschokkend is allemaal. In goede code-bases vindt het nauwelijks meer dan andere modellen, mensen vinden meer. Waar het wel beter in werkt, schijnt, is in vibe-coded software. Als dat waar is vind ik dat wel weer grappig.
niet om het werk van velen te bekritiseren, maar software was en is heel lang geschreven met de gedachte om iets te laten werken, niet om elk mogelijk alternatief scenario af te vangen.

Het simpelste voorbeeld is een rekenmachine. Als je cijfers ingeeft werkt ze perfect, maar gooi er een letter in en het ding crasht, wil dat zeggen dat je berekeningen dan plots buggy en onbetrouwbaar zijn en je een "slechte" code-base hebt? Niet per sé, maar dat is wel wat er in de huidige tijd van misbruik van gemaakt wordt.
Als je door letters door te geven ineens de server kan laten crashen waar vele anderen gebruik van maken is dat toch echt wel ongewenst. Daarmee om kunnen gaan hoort gewoon bij het 'werkend' krijgen. Nog even los van zaken zoals XSS of privilege escalations. Die wil je gewoon fixen.

Boeit natuurlijk niet zo als het echt een simpele calculator is die alleen jij gebruikt lokaal maar de meeste software is dat niet tegenwoordig.
Spagetti code oftewel code wat ooit geschreven was voordat een feature bestond of een koppeling of 10 OS'en en een smartphone generatie later was vanuit de bron al geschreven op een wijze die op lange termijn met ducktape oplossingen met de tijd mee gaat.

Hierdoor heb je simpelweg software wat werkt maar waar veel alternatieve methodes voor nodig zijn geweest en in workarounds kun je vaak een zero day vinden die iets opent wat niet geopend zou moeten worden.

Tevens zou ik niet snel willen roepen dat Mythos zo'n geweldige winst is omdat het bugs en zero days kan vinden. Ik vindt dat allemaal marketing gelul. Feit blijft dat hackers veel beter dan Mythos bugs kunnen vinden, maar die krijgen niet toegang tot alle code casual. De devs van deze bedrijven gooien wel de hele code base in LLM modellen en die doen dan precies hetzelfde als wat een hacker zou doen maar dan met complete toegang. Dan is het niet gek dat het 100'en zero days kan vinden, vaak is iets veel te complex voor de gewone developer bij zo'n bedrijf over al die afdelingen heen, een hacker had met toegang ook makkelijk een aantal issues gevonden, maar het is een wereld van verschil als je daadwerkelijk alle code toegankelijk maakt voor zo'n model om de fouten en scenario's op te gaan sporen.
Maar je kunt Mythos natuurlijk wel loslaten op de gehele code base van Open Source projecten. Die worden immers ook breed gebruikt.
Klopt, ik schat ook in dat daar veel minder issues gevonden gaan worden omdat er al 1000'en ogen naar gekeken hebben(bij grote projecten).

Bij de kleine projecten van hobbyisten is het uiteraard fijn maar ik denk echt niet dat Mythos zo'n wereld van verschil gaat zijn tegenover andere hoog gewaardeerde modellen nu. Het gaat bijzonder teleurstellen deze hype. Dat is nu al te voorspellen.
Het hangt allemaal af wat de oorspronkelijke opdracht was. Als de opdracht 30 jaar geleden was: bouw een huis dat aan de voorschriften voldoet en vandaag zijn de voorschriften veranderd dat het ook hurricane-proof is en tegelijk een bosbrand moet kunnen overleven en een aardbeving met een kracht van 6.0 , dan is dat huis niet slecht gebouwd, maar voldoet het simpelweg niet meer aan de huidige realiteit en veranderde verwachtingen en vereisten. Als je dat nu wel wil hebben, maar zelfs de huur van zo'n huis niet kunt betalen, dan ga je niet plots dakloos op de stoep zitten, maar blijf je er wonen.
Ergens ook wel logisch. Om op grote schaal veel software te kunnen ontwikkelen maken we gebruik van externe libraries. Hoe sneller de ontwikkeling moet gaan hoe meer dit zal gebeuren. De software kan daardoor veel meer dan nodig.

Je hebt partijen die wel software (en hardware) maken die precies doet wat het moet doen maar dat kost tijd
GPT2 mocht ook niet gereleased worden aan publiek vanwege veiligheid van OpenAI. En kwam een paar maanden later toch uit. Nu gebeurt hier het zelfde. Bedenk wel je heb het hier over een bedrijf dat net een beursgang heeft aangevraagd.

Het is marketing, een leugen. Mythos zal niet veel beter zijn dan de rest.

[Reactie gewijzigd door nullbyte op 3 juni 2026 05:31]

Het is marketing, een leugen. Mythos zal niet veel beter zijn dan de rest.
Heb je gevolgd wat de huidige gebruikers van Mythus daarover denken? Die wisten waar ze over praten en waren eenvoudig bijzonder onder de indruk van wat er was gevonden. Waar haal jij vandaan dat het niet veel soeps is?
Marketing en leugen zijn niet altijd synoniemen.

Het kan èn marketing zijn èn een zeer goede tool.
De tijd zal het leren.
Ik ken het niet, dus ik weet het niet.

Ik hoop dat je in staat ben om je mening bij te stellen als blijkt dat je ongelijk hebt.
Vooralsnog denk ik dat het een beetje 50/50 is. Erg goed model / slimme marketing boys.
Of het nou marketing is of niet: het is een gegeven dat hackers met AI aan de slag zijn.

Als het een sterker model is (en daar hoef je niet aan te twijfelen), dan zal het ook voor hackers sterker zijn.

Als je nu *niet* al bezig bent om ook AI te gebruiken om als
* beheerder: je security in-depth te analyseren
* developer: je software op bugs te scannen
* architect: veiligheid- en resilience na te lopen
* security officer: je posture op te poetsen

Ga dan als de *wiedeweerga* aan de slag. Je kan er donder op zeggen dat een verdedigende AI de zwakke plekken kan duiden die een aanvallende AI zal gaan proberen uit te buiten.

Mythos is alleen maar de volgende stap in de escalatie die *nu* al gaande is. Of denken mensen dat grote lekken als bij Odido, Canvas en ChipSoft puur toevallig zijn?
Ik denk in het algemeen eerder aan social engineering als gevaar dan aan AI. Maar goed, misschien is AI gebruikt om de gebruikte social engineering te bedenken :+
Of uit te voeren! We zijn al (bijna) op het punt dat een scammer agenten op pad kan sturen met de opdracht "je bent de virtuele assistent van directeur van bedrijf X, kloon zijn stem en bel de CFO om groot contract Y te landen door 50.000 euro over te maken naar [rekening van scammer]."

Dan krijg je als boekhouder of CFO dus een heel geloofwaardig belletje.

https://www.bleepingcompu...rity-leaders-should-know/

(Als je nu nog geen afspraken in je bedrijf hebt om bovenstaande scenario tegen te gaan: aan de slag!)

[Reactie gewijzigd door Keypunchie op 3 juni 2026 08:00]

Ik denk dat het gedeeltelijk een capaciteitsprobleem is (als Opus een 5T-model is, zal dit een 10T-model zijn?) en dat ze niet willen dat Chinezen het model distilleren voordat ze dat zelf gedaan hebben voor Haiku/Sonnet/Opus.
Ik ben actief binnen een project van de Apache Software Foundation, in dit geval Apache CloudStack. Daar krijgen we via de ASF nu ook toegang tot Mythos en ik ben heel benieuwd wat er uit gaat komen.

Het zal nog enkele weken gaan duren, maar dan krijgen we de resultaten van wat Mythos weet te vertellen over de veiligheid van het CloudStack project.

De laatste tijd zie ik daar het aantal security meldingen toenemen en in overgrote mate lijken dit allemaal AI generated reports. Tot op heden is het overgrote deel gewoon totale onzin en slaat het nergens op. Ik hoop dat Mythos het tegendeel gaat bewijzen, maar ik ben tot op heden nog skeptisch. Time will tell.
Gaan jullie dan ook vergelijken met andere modellen of is dit het eerste model waar jullie toegang tot krijgen?
Dit is het eerste model waar we toegang tot krijgen, een vergelijk hebben we dus niet. Ik ben vooral benieuwd of er exploits naar boven gaan komen die echt de moeite waard zijn of niet.
Kunnen ze hem niet ook gewoon even op alle grote open source projecten loslaten en de maintainers inlichten? Ik denk dat als je heel NPM laat scannen, hij wel even bezig is en je de community een grote dienst bewijst bv.
Ik ben benieuwd of er ook partijen in Nederland zijn die toegang hebben :)
Ja man, je hele in-house source code tegen hun API gooien.
"De organisaties zitten in meer dan vijftien landen, zegt Anthropic. De bedoeling is om het aantal landen waar organisaties toegang hebben tot Mythos verder uit te breiden. Het stap voor stap toegang geven tot Mythos noemt Anthropic Project Glasswing. Voor de meeste partners geldt dat offline gaan van de software gevolgen heeft voor minstens honderd miljoen mensen."

Natuurlijk is dat de bedoeling, het marktaandeel moet omhoog. En gelukkig weet Anthropic alvast te melden dat offline gaan gevolgen heeft voor MINSTENS 1.000.000 mensen. Dat klinkt als een verkapt dreigement. Hey psst, niet offline gaan want het zou vervelend zijn als jouw cliënten iets zou overkomen.

Mijn inslag is te negatief maar het lijkt wel alsof het opdringen van AI in alle markten nu echt is begonnen. Mag ik weten, als mens en wereldburger, waar dit stopt?
Volgens mij is dat helemaal niet zo goedkoop, maar ik zou wel graag willen zien wat het doet met WordPress of Linux-versies zoals Ubuntu of Debian. Maar dat zou waarschijnlijk al veel te duur zijn. Ondertussen gebruik ik zelf AI voor van alles, het is voor mij meer een vervangingtools voor Google geworden.
Kan ie ook kwetsbaarheden in zichzelf vinden.
Stel dat DPG media toegang zou krijgen, gaat Tweakers dan testen hoe robuust hun code dan is volgens Mythos?

Op dit item kan niet meer gereageerd worden.