Как наплодить Мифо(со)в — 2 июня 2026 г. в 20:41:05.177
Как наплодить Мифо(со)в Anthropic продолжает раздувать хайп вокруг своей топ-сикрет LLM Mythos через проект Glasswing: в новой волне +150 организаций из 15+ стран, в орбиту втягивают инфраструктуру, медицину и связь, а после недель уговоров доступ пообещали даже кибербез-агентству ЕС. На вывеске обещают спасти критическую инфраструктуру, иначе пострадают сотни миллионов. Но, кажется, что речь про сотни миллионов долларов бонусов маркетологов Anthropic. Машина пропаганды Мифоса стоит на двух столпах. Первый нагоняет туман: модель так опасна, что её нельзя выпускать, доступ по списку, уязвимости под криптографическими хэшами, публичный релиз «когда-нибудь». Второй раскручивает истерию: 10 000+ найденных дыр, трещащие бюджеты безопасников (Palo Alto за три недели сожгла больше $1 млн в токенах), ценник впятеро выше Opus за токен. Чем меньше людей видело модель, тем страшнее слухи и тем дороже билет. Беда в том, что весь этот булшит плохо переживает встречу с фактами. И один такой факт прилетел откуда не ждали: от простых ребят-мейнтейнеров curl. curl (опенсорс-либа для работы с сайтами из терминала) для этого идеальный полигон. Он гарантированно сидит в обучающей выборке: и сам код, и вся публичная история его CVE. Одна из самых затестированныж сишных кодобаз на планете с 20 млрд установок. Если Мифос где и должен блистать, то именно здесь, с домашним преимуществом и шпаргалкой. Прогнали. Отчёт гордо отрапортовал пять «подтверждённых уязвимостей». Команда безопасности curl посидела над списком пару часов, и осталась ровно одна. Три false positive (задокументированное поведение API) и один «просто баг». Та единственная оказалась CVE низкой серьёзности, выйдет с curl 8.21.0 в конце июня, но как спойлерит команда, никого не заставит схватиться за сердце. Для контекста: тот же curl до Mythos уже прогоняли через AISLE, Zeropath и Codex Security, и они за 8–10 месяцев принесли 200–300 исправлений и больше десятка CVE. То есть «дьявольски опасная» модель на честном тесте нашла меньше, чем уже доступные инструменты. Мейнтейнеры полгода отбиваются от ИИ-слопа в баг-репортах, и вердикт будничный: пока это в основном маркетинг. Отсюда два вывода, и оба неудобны для нагнетания. Либо перед нами блестяще упакованный, но понятный ИИ-анализатор, каких уже несколько. Либо мейнтейнеры curl правда пишут идеальный код. Ставлю на первое, ибо писать идеальный код погромисты не умеют. @anti_agi

