אבטחה · 25 בספטמבר 2026
רק אחת מ-225 הפגמים הקשורים לאנתרופיק נוצלת פעילה
מחקר שנערך על ידי חוקרי אנתרופיק ומשתתפי פרויקט גלסווינג גילה כי רק אחת מ-225 הפגמים שנמצאו נוצלת פעילה. זאת לפי מחקר של חוקר הביטחון פטריק גארטי מ-VulnCheck, שמתעד את הפגמים בטרקר נפרד, לפי The Register. פרויקט גלסווינג הוא יוזמה שבה שותפים נבחרים מקבלים גישה לדגם AI של אנתרופיק בשם Claude Mythos Preview, שפותח בין היתר למציאת פגמים. אנתרופיק הצהירה כי הדגם טוב מאוד במציאת ופיצוי פגמים, אך לא יושק לשוק הרחב. משתתפים מאומתים רשאים להשתמש בדגם לביטחון הגנתי, כולל גילוי ותיקון פגמים בתוכנה שלהם וברכיבי קוד פתוח.
גארטי עוקב אחר הפגמים הקשורים לאנתרופיק או לפרויקט גלסווינג ובודק אם הם נוצלים בפועל בהתקפות. מ-225 הפגמים הרשומים, רק CVE-2026-26980, פגם SQL Injection קשה בג'וסט, נוצל בפועל. כך, רק פחות מ-0.5% מהפגמים נוצלים בפועל. גארטי מציין כי יש הבדל חשוב בין גילוי פגמים לבין השימוש בפועל בהם. היסטורית, פחות מ-1-2% מהפגמים נוצלים בפועל בהתקפות. הנתונים של פרויקט גלסווינג לא מציגים תמונה שונה משמעותית. בנוסף, דגמי AI מוכיחים עצמם פחות מוצלחים בתיקון פגמים. מחקר של 1Password על 6,080 תיקונים שנוצרו על ידי AI גילה כי רק 26% תיקנו את הפגמים באופן מלא.
ב-54% מהמקרים, הבעיה לא נפתרה, נוצר פגם חדש, או שניהם. מחקר של Veracode על יותר מ-100 דגמים הצביע על שיעור הצלחה ממוצע של 56% לקוד שנוצר על ידי AI. גארטי מציין כי אם הדגמים טובים במציאת פגמים, הצעדים הבאים - תיאום, טריאז', תיקון ופריסת תיקונים - עדיין דורשים עבודה ידנית. אנתרופיק עצמה הכירה בכך, ואולי רק לאחר תחילת הפרויקט הם הבינו את החשיבות של זה.