#AI
wolfSSL 称 Mythos 挖出 8 个 CVE
做 TLS / 密码学库的 wolfSSL 在自己的官网披露:过去几周与 Anthropic 沟通后,后者把 Claude Mythos Preview 指向了 wolfSSL 的代码库,结果**产生了 8 个 CVE**,并直接催生了 **wolfSSL 5.9.1** 的发布。wolfSSL 的建议很直接:生产环境跑着 wolfSSL 的,现在就去升 5.9.1。
💡 为什么值得看第三方客户验证:Mythos 找到 Opus 未找到的漏洞,促发 5.9.1 发布。
wolfSSL 自述的测试层
- **自动化**:GitHub Actions 跑每个 PR,背后是私有 Jenkins 多平台测试,部分在自有办公室的实体硬件上。
- **AI 工具**:自研 AI 静态分析工具 Fenrir、Skoll 已在用,第三个 AI 测试工具即将上线。
- **人工**:内部同行评审 + 外部安全研究员与行业专家复查,另有多轮合规审计。
上面是 wolfSSL 自述的既有防线;Mythos 找到的问题穿过了全部这些层。具体漏洞类型、严重等级与 8 个 CVE 的编号,原文未展开。
查证
来源档案
wolfSSL 官方博客
被扫描方(wolfSSL)自己的官网博客,属客户方一手披露,不是 Anthropic 官方公告,也不是第三方媒体核实报道。
wolfSSL 是被扫描的软件方,对自己代码库出了几个 CVE、发布了哪个版本有第一手事实权,可信度较高;但『Mythos 比其他模型强』的对比只有 wolfSSL 单方说法,无 Anthropic 侧独立确认,属孤证。文中给出的可核查细节(8 个 CVE、5.9.1 版本、36 小时修复周期)均需以 wolfSSL 自己的发布记录为准。
延伸阅读
原文只给了数量,想知道 Mythos 究竟擅长挖哪类漏洞(内存安全 / 协议逻辑 / 密码学实现),需要去 wolfSSL 5.9.1 的 release notes 与 NVD 上逐个对 CVE 条目。
wolfSSL 是极少数公开说『花了钱用别的模型没找到』的客户方。若后续有第二家关键软件项目给出同样口径,这个对照才算立得住;单这一家只能当线索。