TGViewer
Just Security Just Security @justsecurity · 3.63K subscribers
Post #442 1.65K
Во всем мире уже обсудили Claude Mythos, как нечто инновационное и меняющее реальность, очередного убийцу хакеров. Мы тоже решили высказаться, что думаем на этот счет.

Пока нет нормальных проверяемых цифр и сценариев, это скорее красивая упаковка под вечную боль индустрии. Они вкладывают огромные ресурсы в обучение, хотя спрос явно не бесконечный. Параллельно висит ожидание инвесторов: нужен видимый прогресс, пусть даже в презентациях и пресс-релизах. Логично залезть в security-нишу и продать историю «мы нашли дырки».

По сути там нет магии, которой не было бы в классической связке: ревью, анализ, тулзы. Вопрос в цене токенов и в том, насколько результат предсказуем и окупается вам, а не вендору.

Смешно выглядит ситуация: Mythos продают как security-прорыв не для масс, а следом выпускают публичную модель с просадкой по их же security-бенчам. По смыслу это очень удобно для продуктовой схемы: массовый API оставляют обычным, а отдельную, дорогую и контролируемую историю под security выделяют в отдельную нишу. Тогда «прорыв» не обязан совпадать с тем, что получают все пользователи. Он может жить как премиальный продукт, enterprise-нарратив и повод продавать отдельный доступ.

Про «хакеры умрут» мы уже слышали такое про программистов. Скорее поменяется инструментарий и рутина. Ответственность и здравый смысл никуда не денутся. В серьёзных проектах, таких как OpenJDK например, ветер дует в сторону ИИ, и это нормально для поиска и подсказок, но не как автозамена человеческому аудиту критичного кода.

Ещё один слой, который редко произносят вслух. Эти компании годами кормились нашими security-промптами, логами, кейсами и обратной связью от индустрии. На этом фоне легко собрать нарратив «мы сделали оружие для защиты». Но threat actor всё это время потенциально имел другой набор преимуществ: проприетарные black hat-данные, закрытые пайплайны и модели запредельного размера без необходимости красиво отчитываться перед публикой.

В итоге ситуация может сложиться такой, что защитник в организации живёт в режиме квот и процедур: оставить заявку, пройти верификации, попасть под чужое представление о том, как должен выглядеть нормальный безопасник — и только тогда, может быть, получить доступ к инструментам и знаниям, которые уже не первый день считаются чувствительными. Параллельно злоумышленники, с натренированными под себя моделями и без обязанности отчитываться, которые не упираются в корпоративный гейткипинг.

То, что мы видим скорее крошки с барского стола: удобно продавать, но плохо смешивать с иллюзией, что рынок только что изобрёл наступление, а злоумышленники до этого сидели без инструментов.
  • ❤ 8
  • 🔥 4
  • ❤‍🔥 1
More from @justsecurity
  1. Sep 16, 2026Важный повод поехать в Питер — ZeroNights 2026 дропнули программу конференции! В этом году…
  2. Sep 15, 2026Воооу! Наконец выпустили подкаст про пентест в финтехе! 🔥🔥🔥 Еще в июне встречались с Па…
  3. Sep 9, 2026А вы знали, что Андрей Масалович, известный как КиберДед, проводит камерные бизнес-бранчи…
  4. Aug 17, 2026👉 Pentest award 2026: итоги церемонии награждения 👈 Спасибо каждому, кто принял участие…
  5. Aug 15, 2026👉 Фотоотчет Pentest award 2026 Ценим вклад каждого 🫶 #pentestaward
  6. Aug 14, 2026В ожидании ✨
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →