Mythos 几小时攻破 NSA?真正危险的不是一个模型,而是安全流程还停在人类速度

摘要:《经济学人》转述 Mark Warner 的说法称,Mythos 在 NSA 和网络司令部内部红队测试中表现惊人。这个说法需要限定条件,但它提醒我们:AI 正在把网络攻防推进到机器速度,企业安全流程不能继续按人工节奏设计。

Mythos 红队测试示意图

《经济学人》在 6 月 14 日文章中转述了美国参议员 Mark Warner 的说法:NSA 和网络司令部负责人 Joshua Rudd 将军告诉他,Mythos 在内部测试中“不是几周,而是几小时内”几乎攻破了他们所有的机密系统[1]。

这句话很容易被传播成“AI 几小时攻破 NSA”。

更准确的理解是:这不是模型偷偷黑进 NSA,而是在授权红队或内部测试条件下,用模型模拟攻击自身系统,结果强到足以改变监管者对前沿模型风险的判断。

《经济学人》作者 Shashank Joshi 后来也补充说,这句话不应被过度字面化理解;测试很可能依赖 Mythos 与其他工具结合,并发生在特定条件下[2]。

即便如此,它仍然重要。因为问题不在“一个模型是否神乎其神”,而在于:AI 正在把漏洞发现、路径规划、工具调用和验证压缩到机器速度。

不要把它理解成单模型神话

真实网络攻防从来不是一个模型单枪匹马完成。

它通常包括资产发现、漏洞识别、权限提升、横向移动、凭证利用、日志规避、结果验证和报告生成。AI 改变的不是某一个环节,而是这些环节之间的编排速度。

英国 AI Security Institute 对 Claude Mythos Preview 的评估也给过类似信号:Mythos Preview 在网络靶场和多步攻击模拟中明显强于此前模型,并能端到端完成部分 cyber range[3][4]。

这些测试不等于真实世界攻击。靶场缺少企业环境里的主动防御、监控、复杂权限和人为干扰。

但趋势已经清楚:前沿模型正在从“辅助安全研究”走向“推进多步攻防任务”。

“几小时”比“攻破”更关键

这条消息里最该关注的是时间。

网络安全本来就是时间竞争。攻击者找入口需要时间,防守者发现异常需要时间,修复团队打补丁需要时间,管理层决策隔离或停机也需要时间。

AI 改变的是这个时间结构。

模型可以持续读代码、查文档、生成假设、调用工具、复盘失败、调整路径。只要上下文、权限和工具链足够,它遍历可能性的速度会远高于人工团队。

这会改变攻防成本曲线:

  • 攻击侧发现漏洞、组合漏洞、生成利用链的成本下降;
  • 防守侧按周、按月处理补丁的节奏会显得过慢;
  • 漏洞优先级、资产暴露面和修复窗口都需要更自动化的判断。

所以 Mythos 事件真正的警示是:安全流程不能继续按人类速度设计。

为什么出口管制会被重新讨论

《经济学人》讨论的是美国政府限制外国用户使用 Mythos 5 和 Fable 5 的做法[1]。

如果 Warner 转述的内部测试说法属实,政府担忧并不难理解。前沿模型已经不只是聊天工具,而是通用能力放大器。它可以帮助防守方发现漏洞、自动审计、生成补丁;也可以帮助攻击方寻找入口、编排攻击链。

问题在于,这种能力很难用简单规则切开。

漏洞发现既能用于修补,也能用于攻击。代码理解既能用于审计,也能用于武器化。自动化编排既能用于安全运营,也能用于横向移动。

围绕 Mythos 的争议,本质上不是某家公司和政府的冲突,而是一个更难的问题:当模型本身成为网络能力的一部分,它还能不能像普通 SaaS 一样全球开放?

AI 模型治理与安全边界示意图

企业不能只等政府管制

即便某个模型被限制,企业也不能因此放松。

能力扩散不会只发生在一个模型上。AISI 对其他前沿模型的评估也显示,网络攻防能力提升可能是整体趋势,而不是 Mythos 的孤例[5]。

企业真正要做的是重构安全基础设施。

第一,资产管理必须自动化。先知道自己有哪些系统、依赖、版本、暴露面。

第二,漏洞优先级必须机器辅助。漏洞数量会越来越多,人工逐条判断不可持续。

第三,补丁流程必须加速。灰度、回滚、自动测试和变更审计要成为基础能力。

第四,内部系统要默认零信任。不要把内网当作天然安全区。

第五,AI 工具要有运行时边界。浏览器、命令行、代码仓库、数据库、工单系统、云账户和 MCP 控制面,都需要权限、审计和沙箱。

AI 也是防守速度

不能只把 AI 看成攻击者的工具。

同样的能力,也应该进入防守侧。Anthropic 在 Project Glasswing 中提到,Mythos Preview 可用于发现关键软件漏洞,相关测试推动了多个漏洞修复[6]。

未来安全团队不能只靠人工读代码、排工单、等扫描报告。更合理的方式是让 AI 持续做资产发现、代码审计、补丁影响分析、攻击路径模拟和修复建议,人类负责优先级、业务风险和策略。

如果攻击者用 AI 按小时推进,而防守者还按月排期,结果不会好。

结论

Mythos 的故事不应该被讲成“超级模型攻破 NSA”的神话。

更值得关注的是速度、规模和可复制性。

当复杂攻防任务可以从少数专家的手工操作,变成工具链驱动的自动流程,防守经济学就会改变。

企业和政府真正要回答的问题不是“哪个模型最危险”,而是:

  • 谁能使用高能力网络模型;
  • 它能调用哪些工具;
  • 过程如何审计;
  • 输出如何复核;
  • 漏洞如何披露;
  • 防守流程如何跟上机器速度。

真正危险的不是 Mythos 这个名字,而是安全体系还停留在人工节奏。

如果模型能在小时级发现问题,防守流程就不能再用月度节奏响应。

参考资料

[1] The Economist, “Donald Trump’s blocking of Anthropic is capricious and chaotic”, 2026-06-14, https://www.economist.com/briefing/2026/06/14/donald-trumps-blocking-of-anthropic-is-capricious-and-chaotic

[2] Shashank Joshi 对该引文的补充说明,转引自 Digg 汇总页,https://digg.com/tech/mno1ygvv

[3] UK AI Security Institute, “Our evaluation of Claude Mythos Preview’s cyber capabilities”, 2026-04, https://www.aisi.gov.uk/blog/our-evaluation-of-claude-mythos-previews-cyber-capabilities

[4] UK AI Security Institute, “How fast is autonomous AI cyber capability advancing?”, 2026-05, https://www.aisi.gov.uk/blog/how-fast-is-autonomous-ai-cyber-capability-advancing

[5] UK AI Security Institute, “Our evaluation of OpenAI’s GPT-5.5 cyber capabilities”, 2026, https://www.aisi.gov.uk/blog/our-evaluation-of-openais-gpt-5-5-cyber-capabilities

[6] Anthropic, “Project Glasswing: An initial update”, 2026, https://www.anthropic.com/research/glasswing-initial-update

分享到