Uvnitř AI cyber-závodů: Mythos našel 27letou díru v OpenBSD, OpenAI reagoval za týden

· 19 min čtení · Kategorie: Novinky
Uvnitř AI cyber-závodů: Mythos našel 27letou díru v OpenBSD, OpenAI reagoval za týden

27 let. Tak dlouho vydržela chyba v OpenBSD — systému, který má v bezpečnostní komunitě reputaci nejlépe auditovaného unixu planety — než ji Claude Mythos Preview v dubnu 2026 během interního testování našel. Během stejného běhu objevil Mythos další stovky zero-day zranitelností v operačních systémech, prohlížečích a kritické infrastruktuře. Mezi nimi CVE-2026-4747: 17 let staré dálkové vykonání kódu v implementaci NFS ve FreeBSD, které by útočníkovi umožnilo získat roota z libovolného bodu na internetu. Model Anthropic veřejnosti nedá. OpenAI o týden později spustil vlastní uzavřený cyber-model. Tento text je rozbor osmi dnů, které posunuly AI v kyberbezpečnosti do nového režimu — a toho, co to znamená pro české firmy pod NIS2.

TL;DR — Klíčová zjištění

  • 7. 4. 2026 Anthropic zveřejnil Claude Mythos Preview: model, který autonomně našel tisíce zero-days v každém velkém OS a prohlížeči. Nejde do veřejného API — přístup pouze přes Project Glasswing (AWS, Apple, Cisco, CrowdStrike, Google, JPMorgan, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks).
  • 14. 4. 2026 OpenAI odpověděl modelem GPT-5.4-Cyber: fine-tuned varianta se sníženými refusal boundaries pro cyber úkoly, binary reverse engineeringem, analýzou malwaru. Dostupný přes Trusted Access for Cyber (TAC) pouze ověřeným odborníkům.
  • Pro české firmy pod NIS2 to otevírá právní problém: „state-of-the-art" obrana existuje, ale 99 % organizací k ní nemá přístup. Co dělat mezitím — viz checklist a kalkulace na konci.

Navazující analýza (17. 4. 2026): Claude Opus 4.7: tichý zdražovák přes tokenizer — rozebírá, jak Anthropic dvoustupňovou distribucí „Mythos pro Glasswing, Opus 4.7 pro trh" osekal cyber capabilities u veřejně dostupného modelu, a co to znamená pro 33% refusal rate na legitimním bezpečnostním výzkumu.

Osm dní, které překreslily AI cyber-bezpečnost (7.–14. 4. 2026)
Závody uvnitř laboratoří, uzavřené pro veřejnost 7. 4. Claude Mythos 83,1 % CyberGym Anthropic 7. 4. Project Glasswing 10 zakládajících partnerů ~10. 4. AISI evaluace UK red-team report 14. 4. GPT-5.4-Cyber TAC, OpenAI Dva cyber-specializované modely v osmi dnech. Ani jeden ve veřejném API. Zdroje: Anthropic, OpenAI, AISI, Bloomberg, TechCrunch (duben 2026)
27 let
stáří nejstarší díry v OpenBSD, kterou Mythos našel
Anthropic, 7. 4. 2026
83,1 %
skóre Mythos na CyberGym (Opus 4.6: 66,6 %)
Anthropic blog, arXiv 2506.02548
10
zakládajících partnerů Project Glasswing
anthropic.com/glasswing
76 %
růst AI schopnosti v CTF úlohách od 8/2025 do 4/2026
OpenAI scaling report, duben 2026

Co se stalo: osm dnů chronologicky

7. dubna: Claude Mythos a Project Glasswing

V pondělí 7. dubna 2026 vydal Anthropic tři propojené dokumenty: oznámení Claude Mythos Preview, technický model card a Project Glasswing. Benchmarkové výsledky model staví na špici žebříčků v reasoning i v autonomním software engineeringu:

Klíčovou novinkou ale nebyl benchmark. Během interní red-teamové kampaně Mythos autonomně objevil a exploitoval tisíce dosud neznámých zranitelností. Anthropic zmiňuje konkrétně:

Druhou polovinu ohlášení tvořil Project Glasswing — konsorcium, které Mythos dostane k dispozici pro účely identifikace a opravy zranitelností v kritickém softwaru. Zakládající partneři: AWS, Apple, Cisco, CrowdStrike, Google, JPMorgan Chase, Linux Foundation, Microsoft, NVIDIA a Palo Alto Networks. Pro zbytek světa Mythos Preview nejde — ani přes API, ani přes Claude.ai, ani přes Bedrock. Přístup je explicitně vyhrazen a Anthropic uvádí ochranné důvody.

Okolo 10. dubna: nezávislá evaluace z UK AISI

V rámci pre-release red-teamingu proběhla nezávislá evaluace od britského AI Security Institute. Závěr: Mythos potvrzuje schopnosti, jež dosud existovaly pouze u lidských specialistů s letitou praxí. Zároveň ale institut označil několik limitů — haluci­nace CVE identifikátorů, brittleness u dlouhých řetězců kroků a omezená schopnost fuzzingu s vlastní heuristikou mimo již známé kategorie. AISI doporučilo neveřejné vydání.

14. dubna: OpenAI spouští GPT-5.4-Cyber

Přesně týden po Mythos OpenAI reagoval. 14. 4. 2026 zveřejnil blog post „Scaling Trusted Access for Cyber Defense" a s ním model GPT-5.4-Cyber. Jde o fine-tuned variantu GPT-5.4 se třemi hlavními odlišnostmi:

OpenAI současně rozšířil program Trusted Access for Cyber (TAC) z několika desítek partnerů na tisíce ověřených odborníků. Přístup získává jen jedinec nebo organizace, která projde identifikačním procesem na chatgpt.com/cyber — ověřují pracovní zařazení (penetration tester, SOC analytik, ISO/CISO role, akademický výzkum) a žádají o potvrzení od zaměstnavatele.

Proč se dva kroky OpenAI a Anthropic tolik podobají

Ani jeden model nejde do veřejného API. Oba mají gatekeeping — jeden přes konsorcium velkých firem (Glasswing), druhý přes individuální ověření (TAC). To je podstatný odklon od strategie posledních let, kdy se frontierové schopnosti dříve nebo později objevily v ChatGPT i v Claude.ai pro kohokoliv s platební kartou.

Proč to najednou: skok schopností AI v cyberu za 21 měsíců

Progrese AI schopností v cyber úlohách (2024–2026)
Model Datum Benchmark Skóre Veřejný přístup
GPT-4oQ3 2024CTF (OpenAI)~14 %
GPT-58/2025CTF27 %
GPT-5.1-Codex-Max11/2025CTF76 %
Claude Opus 4.6Q1 2026CyberGym66,6 %
Claude Mythos Preview4/2026CyberGym83,1 %✗ (Glasswing)
GPT-5.4-Cyber4/2026CTF + reverse eng.neoznámeno✗ (TAC)

Proč skok ze 14 % na 83 % za zhruba 21 měsíců? Tři pohyby se složily do jednoho. Zaprvé reasoning: modely typu GPT-5 nebo Opus 4 zvládnou několikahodinový plán–kroky–verifikaci, což je přesně styl práce penetration testera. Zadruhé delší kontextové okno a trvalá paměť: model drží v hlavě celou kódovou bázi projektu, ne jen jeden soubor. Zatřetí cílený fine-tuning na cyber datech — Anthropic i OpenAI potvrdily, že vedle veřejných benchmarků trénovaly na datech z HackerOne, Google OSS-Fuzz a z vlastních interních red-teamů.

Výsledek: AI se přiblížila ke stropu lidských specialistů u reprodukce známých tříd chyb. U netypických vektorů, custom protokolů a non-memory-safety bugů zatím zaostává — o tom více v sekci o limitech.

Důležité upřesnění — „prý" a „údajně"

Několik čísel v této části se opírá o souhrn od třetích stran (VentureBeat, The Hacker News), nikoliv o ověřený původní whitepaper. Přesné CyberGym podskóre Mythos napříč jednotlivými kategoriemi Anthropic ke dni publikace neuvolnil. Stejně tak OpenAI neoznámil skóre GPT-5.4-Cyber na žádném veřejném benchmarku — veřejně uvádí jen progresi původní rodiny GPT-5.x.

Kdo z toho co vytěží: vítězové, poražení, slepé body

Project Glasswing: kdo je uvnitř, kdo venku
Deset zakládajících partnerů (uzavřený kruh) GLASSWING přístup k Mythos AWS • Apple • Cisco CrowdStrike • Google JPMorgan • Linux Foundation Microsoft • NVIDIA Palo Alto Networks Mimo kruh: český ESET, Avast/Gen Digital, GreyCortex, Whalebone, 99 % evropských firem, open-source komunita, veřejný výzkum Regulátor (ENISA, NÚKIB) dosud nebyl zařazen Stav k 15. 4. 2026 — zdroj: anthropic.com/glasswing

Za každou takovou událostí stojí skupina s vyhraněnými zájmy. Vyplatí se je rozlišit.

Vítězové

Prohrávající a nejistí

„Problém Glasswing není v tom, co dělá uvnitř kruhu. Problém je, co existuje venku — milion projektů bez podobného auditu a rostoucí dostupnost srovnatelných open-source modelů pro útočníky." — Zvi Mowshowitz, „Claude Mythos #2: Cybersecurity and Project Glasswing", 9. 4. 2026

Co tomu odporuje: tři skeptické hlasy

Narativ „AI dospělá k nejbezpečnější obraně historie" má tři vážné protipohledy. Zaslouží si pozornost, protože všechny tři pocházejí z odborného prostředí, ne z klickbaitu.

AISI: jagged frontier, ne plná autonomie

Britský AI Security Institute v evaluaci z dubna 2026 vyzdvihl dvě konkrétní slabiny. Zaprvé halucinace CVE identifikátorů: Mythos občas uvede kombinaci čísel, která v NVD neexistuje, a smíchá ji s reálným popisem. To není destruktivní u interního red-teamu s verifikací, ale u automatizovaných SOC pipeline by vedlo k falešným ticketům. Zadruhé brittleness u dlouhých řetězců: 10+ krokové sekvence s postranním nákladem (navigace v souborovém systému, komunikace se service mesh) selhávají ve 15–25 % případů v závislosti na úloze.

Podrobnější rozbor limitů obecných AI reasoning modelů najdete v článku AI halucinace: Proč AI lže a jak ověřit každý výstup. Pravidla ověření tam popsaná platí i pro bezpečnostní výstupy — ne­potvrzený nález je pouze hypotéza.

AISLE: excelentní v reprodukci, horší v invenci

Bezpečnostní firma AISLE ve vlastním rozboru upozornila, že CyberGym měří reprodukci historických CVE z OSS-Fuzz — tedy převážně memory safety chyb a web vuln tříd, které jsou v trénovacích datech husté. U netypických vektorů (custom protokoly, industrial control systems, embedded firmware, novotné mikroarchitekturní postranní kanály) Mythos pravděpodobně sklouzne na úroveň, která je podstatně nižší. Zkrátka: 83,1 % CyberGym ≠ 83,1 % na libovolné cyber úloze. AISLE označuje tento stav jako „jagged frontier" — velmi vysoké špičky, ale mezi nimi hluboká údolí.

Asymetrie útočník vs. obránce

Konečný protinarativ přichází od Security Boulevard a od celé řady komentátorů: útočníci získají srovnatelné nástroje rychleji, než je obránci dokážou nasadit. Open-source modely (Llama 4.5, DeepSeek-V3, Qwen 3) se už nyní fine-tunují na cyber datech. Leak vah Mythos by scénář uzavřel okamžitě — jeden účet s přístupem stačí, aby se váhy dostaly ven. Historie leaků v AI je přitom netriviální: LLaMA 1, Llama 3 early-checkpoint i některé proprietární weights se v letech 2023–2025 objevily na torrentech do týdnů od interního testování.

Paradox gatekeepingu

Každý den, kdy Mythos existuje jen uvnitř Glasswing, je dnem asymetrie ve prospěch konsorcia. Jakmile ale srovnatelný open-source model dorazí — otázka měsíců, ne let — asymetrie se obrací. Obránce má patchnutou díru, útočník má nástroj k nálezu deseti dalších. Debata, zda Glasswing urychluje nebo zpomaluje tuto konvergenci, je jádrem současného sporu.

Co to znamená pro Česko: NIS2, NÚKIB a praktická kalkulace

NIS2 a „state-of-the-art" argument

Český zákon o kybernetické bezpečnosti (novelizovaný podle NIS2, účinnost 10/2024 s postupnou vynutitelností do 2026) ukládá povinným subjektům zavést opatření odpovídající aktuálnímu stavu techniky. Formulace „state-of-the-art" je pružná — regulátor ji interpretuje kombinací mezinárodních norem (ISO/IEC 27001, ENISA doporučení) a dostupné praxe v oboru.

Otevřená otázka: patří AI-augmented vulnerability management na úroveň Mythos / GPT-5.4-Cyber do „state-of-the-art"? Tři argumenty pro: ukazují dosud nedosažené schopnosti, adoptují je největší vendoři kritické infrastruktury, AISI je uznala za tech-level frontierový. Tři argumenty proti: nejsou veřejně dostupné, nejsou zatím dokumentované v žádné normě, přesnost v reálných incidentech není veřejně ověřená.

NÚKIB v roce 2026 připravuje metodický dopis k AI v ochraně před kybernetickými hrozbami. Jeho načasování a formulace budou klíčové — NÚKIB může Glasswing označit za mezník a tím vyhrotit NIS2 interpretace, nebo zvolit konzervativní linii „dokud to není v ISO, není to SOTA".

Praktický důsledek pro compliance tým

Do vydání metodiky NÚKIB doporučují zkušení auditoři dokumentovat, že organizace aktivně sleduje vývoj AI v bezpečnosti, má plán adopce (přes MSSP s přístupem nebo přes Glasswing partner vendory) a má kompenzační opatření (zvýšená frekvence pen-testů, nasazení EDR s AI komponentou). Pokud NÚKIB později začne vymáhat AI detekci, tato dokumentace bude klíčová.

Přímý dopad na český software

Dvě oblasti mají okamžitou praktickou relevanci:

Kalkulace: kolik NIS2 compliance s AI a bez

Hrubá ekonomika pro modelového středně velkého českého subjektu (200 zaměstnanců, regulovaný NIS2):

Roční náklady kyberbezpečnosti před a po AI cyber-závodech (orientačně)
Položka Dosavadní model S AI (Glasswing/TAC) Bez přístupu k AI
EDR / antimalware500 tis. Kč500–800 tis. Kč (AI modul)500–600 tis. Kč
SIEM / log mgmt600 tis. Kč700 tis. Kč650 tis. Kč
Penetrační testy (2×/rok)400–600 tis. Kč200–300 tis. Kč (AI-augmented)500–800 tis. Kč
Vulnerability management300 tis. Kč150 tis. Kč350–500 tis. Kč
SOC / monitoring (sdílený MSSP)600 tis. Kč700–900 tis. Kč700–1 000 tis. Kč
Školení a audit200 tis. Kč200 tis. Kč250 tis. Kč
Součet~2,6 mil. Kč~2,5–3,1 mil. Kč~3,0–3,5 mil. Kč

Dvě pozorování. Zaprvé, firmy s přístupem k AI cyber-nástrojům ušetří na penetračních testech a vulnerability managementu, zatímco zaplatí mírně víc za EDR s AI modulem. Součet vychází srovnatelně s dosavadním stavem, někdy mírně níže. Zadruhé, firmy bez přístupu musí kompenzovat — častější externí pen-testy, silnější vulnerability scanning, větší sdílený SOC — a dostanou se 15–20 % nad dosavadní rozpočet.

Náklady na samotné AI licence (TAC cena v publikovaných zdrojích chybí) budou předmětem dalších kol jednání. Některé leaky (zatím ne­potvrzené) mluví o tarifech srovnatelných s enterprise GPT-5.4 ceníkem. Detailněji o struktuře nákladů AI API popisuje článek Náklady na AI API: Jak nekrvácet na tokenech.

~6 000
českých subjektů regulovaných NIS2
NÚKIB odhad, 2025
24 h
lhůta notifikace vážného incidentu
zákon č. 205/2023 Sb.
15–20 %
rozdíl v nákladech firmy bez přístupu k AI cyber-nástrojům
odhad josefd.cz
0
českých bezpečnostních vendorů v Glasswing
Anthropic, 7. 4. 2026

Co musí platit, aby Glasswing skutečně fungoval: 6 podmínek

Narativ „uzavřené AI chrání všechny" stojí na řetězci předpokladů. Pokud kterýkoliv selže, logika se hroutí. Následující framework slouží jako test, který lze aplikovat na libovolný podobný program.

Framework pro hodnocení gatekept cyber AI programu
  1. Model musí být aspoň 2× přesnější než paralelní open-source alternativa. Jinak obrana ztrácí předstih proti útočníkům.
  2. Konsorcium musí sdílet nálezy rychleji než potenciální leak. Průměrný čas od identifikace po patch distribuovaný do upstream repozitářů musí být pod dobou, za kterou se srovnatelný model dostane veřejně.
  3. Downstream-fix channel pro malé subjekty musí existovat. Pokud velcí vendoři nezařadí nálezy do bezpečnostních updatů svých produktů, fixy se k 99 % firem vůbec nedostanou.
  4. Váhy modelu nesmí uniknout. Historicky je to otázka 6–18 měsíců u libovolného modelu s významnou hodnotou; Mythos bude cílem.
  5. Regulátor (NÚKIB, ENISA, NIST) musí uznat „gatekept AI" za kompatibilní s NIS2 / EU AI Act. Jinak firmy bez přístupu dostanou právní pokuty za nedodržení SOTA.
  6. Útočníci nezískají ekvivalentní nástroj do 12 měsíců. Platí pouze pokud 1–5 pokračují bez závažného selhání.

K dubnu 2026 jsou body 1 a 5 otevřené (neveřejné), bod 2 částečně splněn (Anthropic uvádí průběžné CVE fix cykly s Linux Foundation), bod 3 nedefinován, bod 4 závisí na provozní bezpečnosti Anthropicu a partnerů, bod 6 je empirická otázka dalších 6–12 měsíců.

Co sledovat dál: šest signálů příštích šesti měsíců

Pokud se Glasswing osvědčí, příběh dostane trajektorii. Pokud selže, příběh se zvrtne. Následující signály jsou konkrétní pointery, které stojí za sledování.

  1. Počet veřejně zpracovaných CVE z Glasswing. Anthropic uvedl, že pravidelně zveřejní souhrn nalezených a opravených chyb. První reporting kvartálu je avizován na červenec 2026.
  2. Rozšíření Glasswing o evropské partnery. Přidání ENISA, BSI (Německo) nebo ANSSI (Francie) by změnilo regulační dynamiku v EU.
  3. Vydání NÚKIB metodického dopisu k AI v bezpečnosti. Pokud bude obsahovat explicitní zmínku o gatekept AI modelech, bude to první evropský regulační dokument tohoto typu.
  4. První open-source Mythos-level model. Nejbližší kandidáti: DeepSeek-V4, Qwen 3.5, Llama 4.5. Odhadované okno: Q3–Q4 2026.
  5. Leaky o Opus 4.7 / Claude Studio (viz dřívější analýza shadow AI a související interní dokumenty Anthropicu) naznačují, že Anthropic bude brzy posouvat i ne-cyber frontier model. Vztah Mythos ↔ Opus 4.7 bude klíčový pro strategii.
  6. Hypotetický leak vah Mythos nebo GPT-5.4-Cyber. Je to scénář, který by Glasswing ze dne na den znehodnotil. Sledovat: torrenty na scraper sítích, zveřejnění na HuggingFace mirror účtů, diskuze na 4chan /g/ a na r/LocalLLaMA.
  7. Foundation modely v průmyslu jako paralelní pattern. Stejně jako Mythos v cyber, posunul Google DeepMind + Boston Dynamics s Gemini Robotics-ER 1.6 ve Spotovi hranici autonomie v průmyslové inspekci (23 → 93 % u čtení manometrů). Oba případy ukazují stejnou dynamiku: prudký skok schopnosti, úzký pás úloh, kde funguje, a řízené nasazení přes vybrané partnery.

7 kroků pro české firmy teď

  • Zmapujte, kde provozujete OpenBSD / FreeBSD — zkontrolujte patch stav proti CVE-2026-4747 a souvisejícím záznamům.
  • Aktualizujte prohlížeče na nejnovější verze (Chrome 135+, Firefox 136+, Safari 18.3+, Edge 135+) napříč firemními stroji.
  • Zvedněte frekvenci penetračních testů, pokud firma pod NIS2 zatím neplánuje adopci AI-augmented security.
  • Dokumentujte plán adopce AI v bezpečnosti — aktivní sledování Glasswing / TAC, kompenzační opatření, časový horizont.
  • Pokud spolupracujete s MSSP, zeptejte se, jestli usiluje o přístup do TAC programu OpenAI a jaký je časový plán.
  • Vytvořte interní policy pro použití veřejných AI nástrojů v bezpečnostních úlohách — viz shadow AI governance.
  • Sledujte NÚKIB metodiku — očekávaná 2. pololetí 2026.

Často kladené otázky

Co je Claude Mythos a čím se liší od běžného Claude Opus?

Claude Mythos Preview je nejpokročilejší model Anthropicu zveřejněný 7. 4. 2026. Oproti Claude Opus 4.6 dosahuje podstatně lepších výsledků v reasoning úlohách (97,6 % USAMO 2026), autonomním software engineeringu (93,9 % SWE-bench Verified) a v kyberbezpečnosti (83,1 % CyberGym). Klíčový rozdíl ale není v benchmarcích — Anthropic se rozhodl Mythos nezveřejnit ani přes API, ani přes Claude.ai. Přístup je vyhrazen pouze partnerům Project Glasswing.

Co je GPT-5.4-Cyber a jak k němu získat přístup?

GPT-5.4-Cyber je fine-tuned varianta GPT-5.4 představená OpenAI 14. 4. 2026. Má sníženou míru odmítnutí u legitimních cyberbezpečnostních úloh (ofenzivní i defenzivní), umí binary reverse engineering a analyzovat malware. Přístup je vyhrazen účastníkům programu Trusted Access for Cyber (TAC). Jednotlivec ověří identitu na chatgpt.com/cyber (pracovní zařazení, potvrzení zaměstnavatele), organizace žádá přes svého OpenAI kontaktního zástupce.

Jak funguje Project Glasswing?

Project Glasswing je konsorcium deseti zakládajících organizací (AWS, Apple, Cisco, CrowdStrike, Google, JPMorgan, Linux Foundation, Microsoft, NVIDIA, Palo Alto Networks), které získaly přístup k Claude Mythos Preview výhradně pro účely identifikace a opravy zranitelností v kritickém softwaru. Anthropic program koordinuje, partneři hlásí nálezy zpět do upstream repozitářů a bezpečnostních updatů svých produktů. Program byl oznámen 7. 4. 2026.

Může česká firma k těmto modelům získat přístup?

Přímý přístup mají pouze partneři Glasswing, žádný český subjekt mezi nimi není. U GPT-5.4-Cyber je dostupnost širší — každý ověřený security profesionál se zaměstnavatelem v cyber oboru může požádat přes chatgpt.com/cyber. Pro firmy pod NIS2, které nesplňují kritéria ověření, zbývají kompenzační opatření: spolupráce s MSSP s přístupem, pravidelné pen-testy, aktivní monitoring dostupnosti evropských variant programu.

Co NIS2 vyžaduje ve světle těchto modelů?

NIS2 (v ČR implementovaný novelou zákona č. 181/2014 Sb., účinnost 10/2024 s postupnou vynutitelností) vyžaduje opatření odpovídající „aktuálnímu stavu techniky" (state-of-the-art). Zda Mythos a GPT-5.4-Cyber spadají pod tento pojem, není jednoznačné — regulátor (NÚKIB) zatím neaktualizoval metodiku. Doporučený postup: dokumentovat aktivní sledování vývoje, mít plán adopce a kompenzační opatření pro období, než bude AI detekce dostupnější.

Zdroje