Anthropic Mythos 欧盟访问权限在三个月后才到位

Anthropic 在历经三个多月谈判后向欧盟开放了 Mythos 5,此前该公司曾表示访问权限即将到位。Anthropic Mythos 的欧盟访问协议允许欧洲网络安全局(ENISA)测试这款受限的网络安全模型,但不包括更新的 Mythos 5.1。
这一差异让一次延迟交接变得更具影响。ENISA 现在可以审查一款重要的前沿模型,但其评估已落后于 Anthropic 的发布周期。该公司于 6 月推出 Mythos 5,并于 9 月 1 日发布 Mythos 5.1。
这一差距将 Anthropic 的安全承诺置于独立监管的现实限制之下。欧洲监管机构希望直接获得有关能够发现并可能利用软件漏洞的系统的证据。Anthropic 控制着这些监管机构何时获得模型、获得哪个版本,以及哪些防护措施仍然有效。
因此,这场争议并不只是欧洲是否获得了访问权限。关键在于,公共评估机构能否在其结论仍适用于正在部署的模型时,对前沿系统进行审查。欧洲官员称,OpenAI 已向 ENISA 提供 GPT-5.6 Cyber 和 GPT-6 Astra 的访问权限。
Anthropic Mythos 欧盟访问权限涵盖的是旧版模型
ENISA 已开始测试 Mythos 5,但 Anthropic 已将其最敏感的模型产品线推进至 Mythos 5.1。
欧盟委员会发言人 Thomas Regnier 于 9 月 10 日确认了这项新安排。他表示,ENISA 已收到 Mythos 5,并在与 Anthropic 讨论后开始测试。此次 ENISA access 在谈判开始三个多月后才到位。
Mythos 5 是与 Claude Fable 5 采用相同底层模型的受限版本。Anthropic 为经过审核的组织移除或降低了部分网络安全防护措施。这些调整使获批的防御方能够开展通用模型会阻止的工作。
这类工作可包括漏洞研究、漏洞利用验证,以及对获授权系统进行安全测试。这些活动具有正当的防御价值,但同样的能力若遭滥用也可能支持攻击。因此,Anthropic 通过受控项目分发 Mythos,而非提供不受限制的公共访问。
该公司于 6 月 9 日将 Mythos 5 作为面向现有 Project Glasswing 参与者的升级版本推出。Project Glasswing 是 Anthropic 面向保护关键软件和基础设施组织的合作项目。Anthropic 表示,计划定期增加合作伙伴,并建立更广泛的申请流程。
Mythos 5 launch 将该模型描述为仅限 Glasswing 合作伙伴和部分研究人员使用。公告还称,扩展将与美国政府协商进行。这一条件使访问决策置于企业审查、国家安全政策和技术风险管理交织的框架之中。
ENISA 原本预计会成为这一扩展的一部分。然而,预期并未带来即时访问。布鲁塞尔方面持续向该公司施压,欧洲官员则质疑,这些限制是否不公平地对待了美国的亲密伙伴。
这次延迟还跨越了一个重要的产品节点。Anthropic 于 9 月 1 日发布 Mythos 5.1,距 ENISA 的访问权限公开仅九天。Anthropic 称,新模型提升了网络安全和生物学能力,但仍仅向经过审核的组织开放。
因此,ENISA 获得的是一款相关模型,而非最新模型。测试 Mythos 5 仍可揭示 Anthropic 的访问控制、防护措施及网络能力如何运作。然而,这些结论不能自动适用于 Mythos 5.1。
即使是小幅模型更新,也可能改变智能体行为、拒答模式、工具使用方式和漏洞发现能力。监管机构需要评估版本与部署版本保持高度一致。否则,监管就会沦为历史回顾,而非当前风险评估。
Anthropic Mythos 的欧盟访问决定解决了 ENISA 能否测试某个模型这一迫切问题,却没有解决 ENISA 是否能及时获得每个重要后续版本的访问权限。
三个月的延迟是核心安全问题
当访问权限在模型世代已发生变化后才到位,独立评估的价值便会下降。
前沿 AI 测试依赖时效性,因为能力演进的速度可能快于正式政策流程。模型评估机构需要足够时间来设计测试、复现失败案例,并在广泛部署决策变得难以逆转前传达发现。
ENISA 现在正面临 Mythos 5 带来的这一问题。其工作可以衡量这款 6 月模型发现漏洞、提出漏洞利用方案或驾驭复杂系统的能力,也可以审查 Anthropic 的监控和访问限制是否遏制了这些能力。
然而,欧洲官员必须结合 9 月的产品格局来解读结果。Mythos 5.1 已是 Anthropic 领先的 Mythos 级系统。Anthropic 称,该版本在网络安全和生物学方面有所提升,而这两个领域都存在重大的双重用途风险。
双重用途能力既可服务于正当目的,也可能用于危害行为。漏洞发现系统可以帮助维护人员在攻击者行动前修补软件;同一系统也可以帮助攻击者定位薄弱代码并创建可用的漏洞利用程序。
Anthropic 通过不同访问层级处理这种冲突。Fable 模型为普遍可用性采用更强的防护措施;Mythos 模型则为具有防御或科研目的的获批组织放宽部分防护。
这种结构使审核成为核心安全控制手段。访问权限并非模型开发后附加的次要行政细节。它决定哪些组织可以观察模型限制最少时的行为,以及独立机构能否质疑 Anthropic 的主张。
这次延迟表明,受信任访问计划本身也可能形成监管瓶颈。Anthropic 必须评估组织、满足政府要求并防止危险访问。监管机构则必须在这一流程之外进行谈判,即便其职责正是评估由此产生的风险。
欧洲机构还拥有《欧盟 AI 法案》赋予的执法权。这一角色可能令自愿信息共享变得复杂,因为测试期间收集的证据可能影响后续监管行动。开发者可以在保护敏感系统的同时,仍造成选择性监管的观感。
两种担忧都无法消除时效性问题。如果公司在新版模型发布后才提供旧模型,公共测试机构就始终落后一步。该系统表面上可以显得合作,却限制了这种合作的实际覆盖范围。
这不只关乎一个模型。前沿开发者正越来越多地快速连续发布系统,能力更新往往出现在正式评估之间。三个月的谈判可能耗尽整整一代产品的周期。
对于网络模型而言,这一问题更为突出,因为防御方和攻击者都在持续行动。延迟评估无法挽回访问前失去的防御时间,也无法确认最新模型是否引入了新的行为。
Anthropic 自身的战略也承认防御者优势的重要性。Project Glasswing 旨在让选定的安全组织尽早发现并修复漏洞。这种优势取决于谁能获得访问权限,以及何时获得。
ENISA 保护欧洲网络、支持事件协调,并协助制定网络安全政策。将其排除在早期测试之外,会削弱防御者优势的地域覆盖。后续授予访问权限能够改善覆盖范围,却无法重现错失的早期窗口。
核心问题并非 Anthropic Mythos 在抽象意义上是什么。相关问题是,访问治理能否跟上这款为紧急安全工作设计的模型。
Anthropic 的安全承诺遇上欧洲的监管职责
核心冲突在于 Anthropic 的受控访问安全模式,与欧洲对独立且及时证据的要求之间的矛盾。
Anthropic 认为,直接访问带来的滥用风险大于以受限方式提供防御性输出。恶意操作者可以通过开放式提示探查模型、细化请求并追求有害目标。仅收到补丁或警报的用户则拥有更少的操作空间。
该公司已开始将 Mythos 置于专业安全产品之后。Claude Security 可以扫描客户自有代码,返回漏洞发现结果,并建议补丁供人工审查。用户无法通过该界面获得不受限制的 Mythos 访问权限。
Anthropic 还与安全供应商合作,将 Mythos 集成至专门构建的产品中。defender access model 向客户提供具体产出,同时将底层模型置于受控界面之后。
这一机制有其价值。它减少了能够直接测试攻击性提示的人数,也可以将模型输出置于具有权限控制、日志记录和人工审批机制的既有安全工作流中。
然而,监管机构无法仅通过审查经过筛选的输出评估受限模型。独立测试需要自由地挑战假设、探索边缘情形并复现有害行为。这些活动恰恰类似于 Anthropic 的控制措施意图限制的探查行为。
这形成了结构性冲突。Anthropic 希望通过控制模型及其界面来减少暴露;ENISA 则正因受控演示无法证明全部风险,才需要有意义的访问权限。
公司的模型卡和内部测试可以提供有用证据,但无法替代由激励机制不同的机构进行的评估。开发者自行选择基准测试、测试环境、发布门槛,以及对模糊结果的解读方式。
公共机构承担着不同的职责。它们的任务不是改进产品或保护商业发布节奏,而是评估系统性风险、比较开发者,并将技术行为与公共基础设施义务联系起来。
Mythos 使这种独立性尤为重要。这款模型旨在用于网络安全工作,而一次成功输出可能立即产生实际运营后果。一项发现可能暴露被广泛使用的软件组件,而漏洞利用则可能在补丁出现前威胁各类组织。
classified-system test 同时说明了其前景与不确定性。一名匿名美国官员称,Mythos 在数小时内发现了敏感政府系统中的漏洞。
该官员区分了发现弱点与成功利用这些弱点。这一区别至关重要,因为漏洞发现和可靠入侵代表不同的能力门槛。公共讨论可能会模糊二者,尤其是在戏剧性的说法传播速度快于技术证据时。
参议员 Mark Warner 在 6 月的一场听证会上对这项测试作出了更强烈的描述。他表示,该工具在数小时内攻入了几乎所有受测的机密系统,并称这一信息来自 NSA 和网络司令部负责人。
NSA 和 Anthropic 均拒绝就这项据报道进行的演练发表评论。在缺乏详细方法论的情况下,独立观察者无法判断受测系统、模型的自主程度、人工协助情况或成功标准。
随后,100 多名网络安全专家和行业领袖对 Mythos 具备独特能力的说法提出质疑。他们表示,其他基础模型和开源模型同样能够支持安全审计和培训。
这一分歧进一步说明独立评估的必要性。如果 Mythos 确实具有独特危险性,监管机构就需要获得当前版本的访问权限,以了解其风险。如果其能力与竞争系统相近,高度选择性的访问机制带来的安全增益可能低于 Anthropic 所声称的水平。
Anthropic Mythos 的影响不能仅凭声誉来衡量。它需要在可比的模型、环境、防护措施和版本之间进行可重复测试。只要其访问权限在技术层面仍具实质意义,ENISA 的工作就能为这类证据作出贡献。
欧洲获得了访问权限,但并非同等可见性
该协议缩小了跨大西洋访问差距,但并未让欧洲同等了解 Anthropic 最新系统的情况。
Anthropic 在 6 月将 Project Glasswing 扩展至 15 个以上国家的大约 150 家新增组织。这次扩展是在 4 月面向规模小得多的初始群体进行预览之后实施的。
不久后,美国政府对外国实体访问 Mythos 5 和 Fable 5 实施了临时限制。Anthropic 表示,由于无法立即按要求的标准执行该指令,因此广泛停用了访问权限。
据该公司说法,该限制甚至适用于在 Anthropic 工作的外国公民。据报道,美国当局援引了潜在的安全问题。Anthropic 对政府的应对是否合理提出了异议。
获批的美国组织随后恢复了访问。然而,这一事件表明,国家政策能够多么迅速地中断私人访问计划。它也为欧洲官员讨论对受境外控制技术的依赖提供了具体理由。
这种担忧类似于“断路开关”问题。欧洲组织可能围绕美国模型建立安全流程,随后却因一项无法掌控的政府决定失去访问权限。即便是暂时中断,在活跃事件响应期间也可能造成影响。
向 ENISA 授予 Mythos 5 访问权限,降低了这种依赖的一部分。欧洲评估者现在可以自行生成证据,而不必完全依赖 Anthropic 或美国机构。他们可以根据欧洲优先事项和基础设施假设来测试该模型。
该协议并未消除版本不平等。Anthropic 的公开信息显示,Mythos 5.1 仍仅限一组美国组织使用。该公司正在努力扩大访问范围,但尚未公布明确的欧洲时间表。
这一模式在其他地方也可见。据报道,英国 AI Security Institute 在发布前获得了较早版本 Mythos 系统的访问权限,但未能接触 Mythos 5.1。英国测试缺口促使官员警告不要形成碎片化的国际评估。
Anthropic 此前曾与英国该机构密切合作。因此,据报道的排除并不只是例行的排期延误,而是表明即便对既有政府合作伙伴,访问权限也可能收窄。
OpenAI 提供了一个有参考价值的对比,但并非本文的主要冲突焦点。欧洲官员表示,ENISA 获得了 GPT-5.6 Cyber 和 GPT-6 Astra。英国也表示,其机构在 GPT-6 Astra 公开发布前已对其进行测试。
这些安排给 Anthropic 带来了压力。监管机构不仅能够比较模型能力,也能比较开发商的合作程度。一家公司的评估政策可能影响政府是否信任其更广泛的安全承诺。
这种比较仍需谨慎。公开报道并未说明 ENISA 是否在不同模型上获得了相同的访问条件。测试时长、工具权限、模型快照、监控和防护设置都会影响结果。
仅凭模型名称不足以证明评估具有可比性。ENISA 需要足够的技术细节来说明其测试了什么,以及该系统与生产部署的匹配程度。缺乏这类披露,读者便无法比较各公司提供的访问条件。
欧洲当局也面临自身的可信度考验。获得模型并不能保证进行严谨或及时的评估。ENISA 必须证明其拥有适当的基础设施、专业人员,以及开展敏感测试的安全流程。
其发现需要谨慎处理。过早公布漏洞利用细节可能增加风险;仅发布宽泛结论,则可能妨碍外部研究人员评估证据。
一项有价值的评估应区分多个层面:将漏洞发现与漏洞利用创建区分开来,将自主行动与人工协助区分开来,并将实验室成功与在持续维护系统上的表现区分开来。
评估还应记录测试期间存在的防护措施。Mythos 5 与 Fable 5 的主要差异在于,前者取消了部分选定的网络安全防护。测试受限接口所揭示的信息,会少于测试提供给运营合作伙伴的访问权限。
对欧洲企业而言,这并非遥远的政策辩论。安全团队最终可能通过集成产品接收 Mythos 生成的发现。他们需要判断这些发现的可靠性、来源和紧迫性。
组织应将周边证据保存在一个可搜索的知识库中。当审阅者能够将其与代码变更、既往事件和人工决策关联起来时,模型生成的警报才更具价值。
更广泛的教训是,模型访问权与模型主权并不相同。ENISA 可以测试美国系统,却无法控制其可用性、更新周期或运营条款。欧洲获得了可见性,但 Anthropic 仍掌握入口。
Mythos 5.1 让最重要的问题仍悬而未决
最大的未知数在于,Anthropic 是否会让独立评估者及时获得每一代新 Mythos。
Anthropic 将 Mythos 5.1 描述为其最新的 Mythos 级模型,在网络安全和生物学方面均有提升。该公司将其限制向经过审查的组织提供,因为这两个能力领域既能支持有益研究,也可能造成严重伤害。
Anthropic 的 Mythos 5.1 access 页面称,目前的可用范围仍然有限。页面还称,Cyber Verification Program 未来将包含 Mythos 访问权限,但未提供固定日期。
这一表述留下了三个未解问题。第一,它未说明哪些国际监管机构将符合资格。第二,它没有承诺在发布前提供访问权限。第三,它没有界定获准评估者将获得何种程度的直接交互权限。
这些细节决定该计划能否形成有意义的监督。发布后的访问能够支持研究,但无法影响最初的部署决定。受限接口可以展示防御价值,却可能掩盖进攻性行为。
还存在版本匹配问题。Anthropic 表示,Fable 5.1 和 Mythos 5.1 共享同一底层模型,但其防护措施不同,尤其是在网络安全和生物学任务上。
评估者不能假定 Fable 的结果能够描述 Mythos。安全干预可能阻止任务、将其重定向至其他模型,或改变观察到的完成率。底层权重只是已部署系统的一部分。
同样,Mythos 5 的结果无法解决有关 Mythos 5.1 的问题。较新的模型可能能够执行更长的攻击链、以不同方式使用工具,或更有效地从失败尝试中恢复。它也可能在监控下表现得更安全。
Anthropic 发布了系统卡和基准测试说明,提升了其内部评估的透明度。然而,基准分数需要放在背景中理解。测试设计、脚手架、试验次数和防护干预都可能实质性改变结果。
网络安全基准测试也可能迅速过时。一旦任务和漏洞被广泛知晓,就更难排除训练数据污染。模型在基准上的表现未必能预测其面对陌生生产系统时的成功率。
运营测试又带来了另一项复杂因素。真实网络包含身份控制、日志记录、网络分段和防御工具。在隔离靶场中成功的模型,在这些层面相互作用时可能举步维艰。
反过来,模型即使未能完成自主入侵,也可能带来风险。它可能加速侦察、提出攻击路径,或帮助人工操作员更快迭代。评估应衡量这些中间层面的优势。
因此,Anthropic 的受限分发策略既不应被自动认可,也不应被自动否定。该策略应对了真实存在的滥用问题,但也将证据和决策集中在公司及其选定的政府关系之中。
怀疑论的检验很直接:如果受控访问是核心安全机制,Anthropic 就应证明独立评估者能在有用条件下获得当前模型。否则,该机制在防止滥用的同时,也会保护模型免受审查。
ENISA 对 Mythos 5 的评估可以建立基线。如果该机构公布方法论、说明防护设置,并将经确认的观察结果与供应商主张区分开来,其价值将进一步提升。
如果评估在又一次重大更新之后才出现,且未能清晰衔接最新模型,其分量就会减弱。及时性应成为安全结果的一部分,而非行政脚注。
三个信号将表明访问是否会转化为监督
下一项考验是,这次交接是否会成为可重复的评估流程,而非一次性让步。
第一个信号是对 Mythos 5.1 的访问。Anthropic 不必提供不受限制的公开可用性,但 ENISA 需要一个当前的评估对象。及时访问将强化这样一种解释:三个月的延迟反映的是过渡性限制。
持续排除则会削弱这一解释。这将表明,欧洲监督仍与较旧版本绑定,而部分美国组织则获得了更新的能力。
第二个信号是 ENISA 的评估方法论。该机构应说明受测版本、访问条件、工具权限、防护措施和广泛的任务类别,并将漏洞发现与成功利用区分开来。
有价值的报告不需要公布危险的技术细节,但确实需要足够的信息来评估测试是否考察了真正的 Mythos 行为。仅含糊地表示模型已接受评估,几乎无法增加问责性。
第三个信号是持久的国际访问框架。如果 Anthropic 的 Cyber Verification Program 制定明确标准、可预测的审查周期,并对合格的公共评估者给予一致待遇,它就可能提供这样的结构。
可靠的框架将支持 Anthropic 的主张:受限访问可以安全地扩大。另一轮逐案谈判则会加剧对选择性且政治上脆弱的监督机制的担忧。
开发者和企业采购方应关注这些信号,因为评估访问权会塑造后续的信任。安全负责人可能会通过产品接收 Mythos 的发现,而从未直接接触过该模型本身。
他们需要有关误报、遗漏漏洞、数据处理和人工审查的证据。他们还应询问:在政策争议或模型交接期间,这种访问权是否会消失。
因此,Anthropic 与欧盟就 Mythos 达成的访问协议只是一个开始,而非解决方案。欧洲终于获得了 6 月的模型,而 Anthropic 已掌控 9 月的后继版本。
请密切关注下一次交接。如果 ENISA 能及时获得 Mythos 5.1,并发布可信的测试框架,延迟的访问权就可能转化为持续监督。否则,前沿 AI 评估仍将被困在它本应监管的产品周期之后。