Claude Mythos 5 тепер може перевіряти GitHub-репозиторії на складні вразливості й одразу пропонувати патчі. Функція працює в Claude Security та орієнтована на проблеми, які важко знайти звичайним пошуком за шаблонами: обхід автентифікації, ін’єкції, помилки логіки й небезпечну роботу з пам’яттю.
Але це не автономний «ремонт безпеки». Продукт перебуває у публічній бета-версії, доступний для Enterprise, а кожну знахідку й кожну зміну коду має перевірити людина.
Що саме запустила Anthropic

21 серпня 2026 року Anthropic розширила Claude Security: організації з планом Enterprise можуть запускати сканування репозиторіїв за допомогою Claude Mythos 5. Модель аналізує не лише окремий файл, а контекст навколо коду — зв’язки між компонентами, потоки даних і логіку доступу.
Це важливо, бо багато небезпечних помилок не виглядають підозріло в одному рядку. Наприклад, перевірка ролі може бути правильною в контролері, але обхідною в іншому маршруті. Або дані очищаються перед записом, але потрапляють у небезпечний запит через проміжну функцію.
Claude Security намагається знайти саме такі контекстні проблеми. Сервіс повертає опис, категорію CWE, оцінку серйозності та впевненості, а також рекомендоване виправлення.
Як запустити сканування репозиторію
- Адміністратор вмикає Claude Security. Функція активується для організації у консолі Anthropic.
- Користувач відкриває claude.ai/security. Далі підключає GitHub і надає доступ лише до потрібних репозиторіїв.
- Обирає область перевірки. Можна сканувати весь репозиторій або конкретну директорію.
- Запускає сканування. Для регулярної перевірки доступний розклад.
- Переглядає знахідки. Результати містять тип проблеми, ризик, пояснення і посилання на код.
- Передає виправлення в робочий процес. Знахідки можна експортувати, надсилати в Slack або Jira, а патч — відкрити в Claude Code.
Anthropic заявляє, що кожна потенційна вразливість проходить багаторівневу, зокрема змагальну, перевірку перед показом користувачу. Це має зменшити кількість хибних спрацювань, але не робить результат безпомилковим.
Що команда отримує після сканування
| Елемент результату | Навіщо він потрібен |
|---|---|
| Опис вразливості | Пояснює сценарій атаки та уражену частину системи |
| CWE | Допомагає класифікувати тип помилки за загальним стандартом |
| Severity | Показує очікувану серйозність наслідків |
| Confidence | Відображає впевненість системи у знахідці |
| Suggested fix | Дає конкретний напрямок виправлення або готовий патч |
Такий формат корисний для пріоритизації. Замість довгого списку однакових попереджень команда може спочатку перевірити знахідки з високою серйозністю й високою впевненістю, а потім переходити до менш очевидних.
Для команд, які вже працюють з агентами, доречний наш огляд browser use, Skills API і Files API у Claude. Він показує, як інструменти Anthropic вбудовуються в ширший автоматизований процес.
Claude Security і плагін для Claude Code — не одне й те саме
Anthropic також пропонує бета-плагін Security для Claude Code. Він доступний ширшому колу користувачів Claude Code й допомагає переглядати локальні зміни або репозиторій. Проте сам факт встановлення плагіна не дає доступу до Mythos 5.
Mythos 5 працює саме в Claude Security для Enterprise. Коли користувач відкриває запропонований патч у Claude Code, застосовуються моделі, які вже доступні його організації. Окремого загального доступу до Mythos 5 через Claude Code або API цей запуск не відкриває.
Цю відмінність легко пропустити в заголовках. Для невеликої команди бета-плагін може бути корисним додатковим оглядом. Для централізованих сканувань, розкладу, інтеграцій і Mythos 5 потрібен корпоративний продукт.
Доступ і вартість Claude Mythos 5
Окремої фіксованої ціни на Mythos 5 Anthropic не опублікувала. Сканування в Claude Security оплачується як стандартне використання токенів у межах наявного Enterprise-плану. Отже, підсумкова вартість залежить від розміру репозиторію, частоти перевірок і корпоративних умов.
Claude Security не позиціонується як окрема безкоштовна кнопка. Перш ніж підключати великий монорепозиторій або щоденний розклад, варто попросити адміністратора перевірити ліміти й оцінити витрати на одному типовому модулі.
Для відкритих проєктів Anthropic оголосила Defender Advantage Fund на $35 млн у вигляді кредитів для робіт із безпеки open source. Це окрема програма, а не автоматична знижка для кожного Enterprise-клієнта.
Що означає статус публічної бети
Публічна бета означає, що продукт уже можна використовувати в робочому середовищі за умовами Anthropic, але інтерфейс, ліміти й якість результатів ще можуть змінюватися. Для служби безпеки це привід почати з пілота, а не одразу робити сканер єдиним обов’язковим шлюзом для всіх релізів.
На пілоті варто взяти репозиторій, де команда добре знає історію вразливостей. Порівняйте результат Mythos 5 з наявним SAST-сканером, ручним review і відомими проблемами. Окремо рахуйте підтверджені знахідки, хибні спрацювання, пропущені дефекти та середній час перевірки одного звіту.
Після кількох циклів можна вирішити, де Claude Security дає найбільшу користь: перед релізом, за щотижневим розкладом, для критичних модулів або під час аудиту великої зміни. Такий вимірюваний запуск значно безпечніший за довіру до гучної назви моделі.
Практичний сценарій для команди
Уявімо SaaS-сервіс із оплатами та кількома ролями користувачів. Команда готує реліз і хоче перевірити новий модуль керування підпискою.
- Спочатку обмежує сканування директоріями, де містяться API оплати й перевірка ролей.
- Фіксує версію коміту, щоб результат можна було відтворити.
- Після сканування двоє розробників переглядають критичні знахідки незалежно.
- Запропонований патч відкривають в окремій гілці, а не одразу в основній.
- Запускають тести, статичний аналіз і ручний сценарій атаки.
- Лише після цього створюють pull request із поясненням ризику.
Така схема використовує швидкість ШІ, але не віддає йому остаточне рішення. Це особливо важливо для авторизації, платежів, криптографії та обробки персональних даних.
Які вразливості Claude може пропустити
Модель бачить лише той код і контекст, до якого отримала доступ. Вона може не знати про налаштування хмари, мережеві правила, секрети, фактичні права користувачів або поведінку стороннього сервісу. Проблема також може бути в бізнес-процесі, а не в репозиторії.
Можливі й хибні спрацювання: код виглядає небезпечним, але додатковий контроль існує на іншому рівні. Протилежний ризик — переконливе пояснення моделі може створити надмірну довіру до слабкого патча.
Тому Claude Security не замінює code review, тестування, аналіз залежностей, керування секретами й зовнішній аудит. Для ширшого контексту радимо матеріал про GPT‑Red і використання ШІ в кібербезпеці.
Чекліст безпечного використання
- надавайте мінімально потрібний доступ до GitHub;
- починайте з окремої директорії або одного сервісу;
- не зливайте запропонований патч без pull request;
- перевіряйте не лише код, а й сценарій можливої атаки;
- запускайте автоматичні й ручні тести після кожної зміни;
- фіксуйте, хто підтвердив знахідку та виправлення;
- не передавайте у сканування секрети, які не мають бути в репозиторії.
Висновок: Claude Mythos 5 може прискорити пошук складних, контекстних вразливостей і підготувати першу версію патча. Найбільша користь з’являється там, де команда має зрілий процес перевірки. Без нього швидкий ШІ-сканер лише швидше створить нову чергу неперевірених рішень.
Офіційні джерела
- Anthropic: Bringing Claude Mythos 5 to more defenders
- Claude Security — сторінка продукту
- Довідка Anthropic: як користуватися Claude Security



