Claude Mythos 5의 사이버 보안 역량을 더 많은 방어자에게 제공
2026년 8월 21일부터 방어 결과물 중심으로 Mythos 5 접근 범위를 확대함
Claude Mythos 5를 Claude Security에 적용하고, 파트너사의 사이버 방어 도구에도 곧 통합할 계획을 공식 페이지에 공개함
사용자가 모델을 직접 조작하면 악용을 유도할 위험이 크지만, 취약점 패치나 보안 경고처럼 정해진 결과물만 받는 방식에서는 위험이 훨씬 낮아짐
모델에 직접 접근시키지 않고 목적별 인터페이스 뒤에서 정해진 작업만 실행하며, 당사와 파트너사가 악용 방지 조치로 의도한 범위를 벗어나지 않는지 확인함
4월 시작한 Project Glasswing에서는 Claude Mythos Preview와 후속 모델 Mythos 5를 핵심 소프트웨어를 보호하는 소수 조직에 먼저 제공해, 비슷한 성능의 모델이 일반에 공개되거나 악의적 행위자에게 도달하기 전에 취약점을 찾아 고칠 시간을 확보했음
접근 확대를 위해 안전 분류기와 보호 장치를 개발해 왔으며, Claude Fable 5는 모델을 폭넓게 제공하되 이중 용도 사이버 작업은 차단한 첫 단계였음
기존 보안 도구와 Claude Security
Mythos 5를 방어팀이 이미 사용하는 제품과 서비스에 통합함
병원·공공시설·금융 시스템·소프트웨어 공급망을 지키는 팀은 보안 운영, 사고 대응, 위협 인텔리전스, 탐지 엔지니어링 도구를 이미 사용하므로 여기에 Mythos급 모델을 넣는 방식이 가장 빠름
파트너들은 이미 Claude Opus 기반 사이버 보안 제품으로 경보 분류, 위협 식별, 취약점 해결을 지원하고 있으며, 이제 Mythos 5도 자사 제품과 서비스에 적용할 예정
최종 사용자는 Mythos와 직접 대화하지 않고 특정 작업용 인터페이스에서 결과물만 받게 됨
취약점 해결 도구라면 제안 패치 목록은 제공하지만, 같은 취약점의 익스플로잇을 만들도록 모델에 프롬프트를 입력할 수는 없음
아직 초기 단계이며 향후 확대할 계획으로, 보안 제품·서비스에 Mythos 5를 도입하려는 조직은 파트너 협업 관심을 등록하거나 Mythos 제품 개발 관심을 등록할 수 있음
Enterprise 고객은 공개 베타인 Claude Security 스캔에 Mythos 5를 사용할 수 있음
Claude Security는 코드베이스의 취약점을 찾아 사람이 검토할 패치를 제안하며, Mythos 5 스캔은 별도 부가 요금 없이 기존 요금제의 표준 토큰 사용량으로 청구됨
Enterprise 관리자가 관리자 콘솔에서 기능을 활성화하면 사용자는 claude.ai/security에서 Mythos 5로 스캔할 저장소를 선택 가능
각 탐지 결과에는 CWE(Common Weakness Enumeration) 분류, 신뢰도·심각도 등급, 권장 수정안이 포함됨
수정안은 웹의 Claude Code에서 구현할 수 있지만, 대화형 패치 작업에는 조직이 Claude Code에서 접근 가능한 모델만 사용됨
Mythos 스캔 권한이 다른 화면이나 기능의 Mythos 접근 권한으로 확장되지는 않으며, 모든 패치는 구현 전에 사람이 검토하고 승인해야 함
소유한 코드만 스캔하고 모델 자체나 가공되지 않은 출력 대신 상세 탐지 결과를 반환하므로, 모델을 악용 가능한 형태로 노출하지 않고 방어 역량을 이용할 수 있음
오픈소스 보안 지원
Defender Advantage Fund(0xDAF)를 통해 오픈소스 보안 조직에 Claude 크레딧 3,500만 달러를 제공함
널리 쓰이는 프로그램이 오픈소스에 의존하지만, 자원봉사자나 비영리 재단이 관리하는 프로젝트는 공격을 종합적으로 방어할 인력과 자원이 부족할 수 있음
Project Glasswing에서는 오픈소스 보안 조직에 400만 달러를 직접 기부하고 참여 재단에 크레딧을 제공했으며, 널리 사용되는 프로젝트의 스캔·패치와 Akrites, Gold Eagle 같은 공동 취약점 수정 작업을 지원했음
새 기금은 세 영역에 집중됨
널리 사용되는 프로젝트의 실제 취약점을 패치하고, 다른 프로젝트도 재현할 수 있는 스캔·패치 자동화를 구축함
특정 취약점이 아니라 전체 공격 유형에 대한 내성을 높이는 더 야심 찬 보안 접근법을 지원함
효과와 확장 가능성을 확인하기 위해 소수의 대규모 시범 지원금부터 시작하며, 초기 수혜 조직은 앞으로 몇 주 안에 공개할 예정
검증된 사이버 방어자의 접근 확대
Cyber Verification Program의 보호된 Mythos 접근과 Opus·Sonnet의 이중 용도 기능을 확대함
현재 검증된 조직은 보호 권한이 있는 시스템에서 합법적인 사이버 보안 작업을 수행할 때 Claude Opus와 Sonnet의 보호 장치가 완화돼 작업 중단을 줄일 수 있음
앞으로 몇 주 동안 취약점 분류·검증 같은 방어 기능을 Mythos급 모델로 확대하고, 사이버 방어자가 Opus·Sonnet급 모델에서 겪는 차단도 줄일 계획
엄격한 보안 통제 요건을 충족하며 핵심 인프라를 보호하는 조직을 대상으로 미국 정부 파트너와 Project Glasswing을 통한 Mythos 접근 확대도 계속됨
세부 내용은 향후 몇 주 안에 공개하며, 합법적인 보안 작업을 수행하는 팀은 프로그램에 신청할 수 있음
이미 등록돼 승인받은 조직은 별도 조치가 필요 없으며, 업데이트를 직접 안내할 예정
정부·기업·오픈소스 관리자·보안 업계와 함께 방어 인프라 지원을 이어감
강력해지는 AI 모델의 속도와 사이버 보안 요구에 대응할 수 있도록 보호 장치, 접근 프로그램, 커뮤니티 지원을 계속 개발할 방침
source https://claude.com/blog/bringing-claude-mythos-5-to-more-defenders
HN에서는 방어 역량 확대보다 기존 안전장치가 정당한 보안 업무까지 막는다는 불만이 더 두드러졌다. 취약점을 찾고 회귀 테스트를 만든 뒤 패치를 검증하는 과정은 일반 개발과 떼어놓기 어렵다. 그러나 테스트 코드가 공격 재현용으로 분류되면 모델이 요청을 거부하거나 하위 모델로 전환한다. 작업을 계속하려고 보안 맥락과 파일명까지 숨겼다는 경험도 반복됐다.
가장 큰 문제는 거부 기준의 일관성이었다. 한 세션에서 취약점 검증을 거절한 모델이 새 세션에서는 표현만 바꾼 같은 요청을 처리했고, 패치를 요청하자 앞서 거부했던 재현 코드를 스스로 작성하기도 했다. 웹 성능처럼 보안과 맞닿은 분야에서도 문제를 분석해 달라는 순간 지원이 끊겼다. 긴급 사고 대응에서는 승인 절차를 기다릴 수 없어 곧바로 다른 모델을 선택한 사례도 나왔다.
대안은 성능뿐 아니라 비용과 접근성으로 평가받았다. 일부 사용자는 공개 모델과 별도 실행 도구를 조합해 저장소 점검, CTF, 역공학을 수행했다. 반면 벤치마크만으로 실제 역량을 재단하기 어렵고, 외부에서는 Mythos의 성능과 위험을 충분히 알 수 없으므로 단계적 공개에 타당한 이유가 있을 수 있다는 신중론도 있었다. 제한 없는 모델이 다른 피해를 낳을 수 있다는 지적 역시 안전장치 자체를 부정하기 어렵게 한다.
결국 도입 전에는 최고 성능이라는 설명보다 정상적인 방어 업무를 안정적으로 끝낼 수 있는지 확인해야 한다. 취약점 재현, 회귀 테스트, 패치 검증, 긴급 대응에서 거부 기준이 예측 가능한지가 핵심이다. 안전장치가 악용을 막기보다 정당한 사용자의 우회 비용만 키운다면, 접근 대상을 넓혔다는 발표만으로 실무자의 신뢰를 얻기 어렵다.
