2026年7月,美国网络安全与基础设施安全局(CISA)正式启用AI初创公司Anthropic研发的Mythos(“神话”)大模型,对联邦政府全量软件代码开展安全审计,目前已排查出大量可被境外情报机构、网络黑客利用的高危漏洞。今年2月Anthropic曾因拒绝移除自主武器使用限制被五角大楼拉黑,双方后续快速修复合作关系。

据内部知情人士透露,本次代码审计工作由CISA下属专门负责各机构数字安全评估的攻击面评估团队牵头推进,Mythos模型将接入所有联邦政府非涉密代码仓库开展全量扫描,替代原有人工抽样审计的工作模式。截至目前,在已经完成扫描的12%存量代码中,Mythos已经识别出超300个此前多轮人工审计未发现的高危漏洞,覆盖民政、税务、交通等多个核心政务系统。
事实上,本次合作落地前,Anthropic与美国联邦政府的关系曾经历过剧烈震荡。今年2月,Anthropic因坚持不在其通用大模型产品中移除“禁止用于自主武器研发”的安全防护规则,被五角大楼列入供应链风险黑名单,所有联邦机构被要求暂停与其开展任何合作。
为打破僵局,Anthropic针对公共部门网络安全场景定向开发了功能完全隔离的Mythos模型——该模型仅具备代码漏洞识别、安全风险分级的专项能力,没有通用生成功能,也完全无法被用于武器相关研发场景,这一方案很快获得了美国国家安全委员会的认可,白宫也在6月底紧急撤销了此前针对Anthropic的合作禁令。
相较于此前行业通用的代码审计工具,经过专项微调的Mythos模型表现出了压倒性的效率优势。据CISA公布的测试数据,Mythos对零日漏洞、隐蔽后门的识别准确率达到94%,远高于传统工具72%的行业平均水平,漏报率不足1%。
此前美国联邦政府每年投入超2亿美元开展人工代码审计,仅能覆盖不到30%的存量代码,大量隐蔽漏洞常年得不到排查。而按照当前进度,Mythos预计可在6个月内完成全部非涉密代码的全量扫描,后续还将拓展到涉密系统的离线审计场景,整体审计成本可降低60%以上。
在不少AI行业观察人士看来,本次合作的落地,也标志着美国联邦政府对AI厂商的安全审查逻辑出现了明显调整:不再要求通用大模型移除所有面向民用场景的安全护栏,而是允许厂商针对公共部门需求推出功能隔离的专项模型,在保障AI安全对齐的同时满足公共服务的落地需求。
不过也有网络安全领域专家提出警示:AI模型直接接入政府代码仓库,也存在代码数据泄露、漏洞信息被反向利用的潜在风险,后续针对公共部门AI工具的使用权限、数据隔离规则仍需进一步细化完善。
AI创作导航,创作与探索并重。聚合全球优质AI工具,覆盖短视频、图文、写作、设计等创作场景,以及办公、学习、编程、生活等全品类需求。从创作出发,探索AI的无限可能,为创作者、学生、教师、职场人提供一站式AI工具导航与场景化应用指南。