דביר נעמן

מודל AI של אנת'רופיק מאתר אלפי פרצות אבטחה בתוכנות מרכזיות
חדשות AI

המודל החזיתי של אנת'רופיק איתר אלפי פרצות אבטחה בתוכנות הגדולות בעולם

8 דקות קריאה יוני 2026 דביר נעמן

מודל חזית של אנת'רופיק, שטרם שוחרר לציבור, איתר במסגרת מיזם Project Glasswing יותר מ-10,000 חולשות אבטחה חמורות, ביניהן אלפי פרצות יום אפס, בכל מערכת הפעלה ודפדפן מרכזיים. הממצא הסמלי ביותר הוא באג בן 27 שנה במערכת OpenBSD המאובטחת. המיזם, בשיתוף ממשלת ארצות הברית וענקיות טכנולוגיה, מסמן עידן חדש שבו AI הוא גם המגן הגדול ביותר וגם האיום הגדול ביותר על אבטחת המידע.

מודל AI של אנת'רופיק מאתר אלפי פרצות אבטחה בתוכנות מרכזיות

הנתונים המרכזיים מאחורי הכתבה

המספרים שעלו ממיזם Glasswing מצביעים על קפיצת מדרגה ביכולת של AI לאתר חולשות אבטחה. אלה שלושת הנתונים המרכזיים:

10,000+חולשות חמורות שאותרו, ביניהן אלפי פרצות יום אפס
27 שנהגיל הבאג שהתגלה במערכת OpenBSD
100 מיליון $קרדיט שימוש שאנת'רופיק הקצתה למיזם

מה זה Project Glasswing?

Glasswing הוא מיזם של אנת'רופיק, בשיתוף ממשלת ארצות הברית, שמטרתו לאבטח תוכנות קריטיות בעידן ה-AI. הרעיון פשוט וגם מטריד: אם מודל AI מסוגל למצוא חולשות אבטחה טוב יותר מכמעט כל בני אדם, עדיף שהוא יימצא בידי המגינים לפני שיגיע לידי התוקפים.

במרכז המיזם עומד מודל חזית של אנת'רופיק שטרם שוחרר לציבור הרחב, ושנקרא Claude Mythos. בניגוד למודלים הרגילים, היכולות שלו בתחום הסייבר חזקות עד כדי כך שאנת'רופיק החליטה לא לשחרר אותן באופן פתוח, אלא להפעיל אותן בסביבה מבוקרת מול ארגונים נבחרים בלבד.

למה ממשלה מעורבת בכלל?

כי מדובר בתשתית קריטית. מערכות ההפעלה, הדפדפנים ושרתי הליבה שעליהם רץ האינטרנט הם נכס לאומי לכל דבר. ממשלה שמבינה שמודל AI יכול לאתר בהם פרצות לפני יריב זר, רוצה להיות בצד שמתקן, ולא בצד שמופתע.

מה המודל מצא?

התוצאות מהשבועות הראשונים היו מדהימות. המודל איתר יותר מ-10,000 חולשות ברמת חומרה גבוהה או קריטית, ביניהן אלפי פרצות יום אפס, כלומר חולשות שלא היו ידועות כלל למפתחי התוכנה. הן נמצאו בכל מערכת הפעלה מרכזית ובכל דפדפן מרכזי, וגם ברכיבי תוכנה חשובים נוספים.

חשוב להבין מה המשמעות של פרצת יום אפס: זו חולשה שאיש אינו יודע עליה, ולכן אין מולה הגנה. תוקף שמוצא אותה ראשון יכול לנצל אותה בלי שאיש יבחין. כשמודל AI מסוגל לסרוק בסיסי קוד ענקיים ולמצוא עשרות אלפי חולשות כאלה במהירות, מאזן הכוחות בין מגינים לתוקפים משתנה מהיסוד.

  • כל מערכות ההפעלה המרכזיות נסרקו, ובכולן נמצאו חולשות.
  • כל הדפדפנים המרכזיים נכללו בבדיקה.
  • רכיבי ליבה שעליהם נשען האינטרנט כולו עברו ניתוח עומק.

למה זה כל כך מהיר?

איתור חולשות באופן ידני הוא תהליך איטי שמוגבל ביכולת האנושית לקרוא ולהבין כמויות עצומות של קוד. חוקר אבטחה מנוסה יכול לעבור על אלפי שורות ביום, אך מודל AI סורק מיליוני שורות בשעות. הוא מזהה דפוסים חוזרים של חולשות, מצליב אותם על פני פרויקטים שונים, ומוצא בדיוק את אותם פגמים שעין אנושית מתעייפת ומפספסת. זו הסיבה שעשרות אלפי חולשות התגלו בתוך שבועות בלבד, ולא בתוך שנים.

הבאג בן 27 השנה ב-OpenBSD

הממצא הסמלי ביותר הוא חולשה בת 27 שנה במערכת OpenBSD, שנחשבת לאחת ממערכות ההפעלה המאובטחות בעולם ומשמשת להרצת חומות אש ותשתיות קריטיות. מדובר בפגם בפרוטוקול שמאפשר לתוקף להפיל מכשיר מרחוק, פשוט על ידי פתיחת חיבור רשת. החולשה הזו ישבה שם כמעט שלושה עשורים בלי שאיש גילה אותה.

חולשה בת 27 שנה במערכת שנחשבת לבטוחה בעולם, שהמון עיניים אנושיות סרקו לאורך השנים, נמצאה תוך שבועות על ידי מודל AI. זו לא רק הצלחה טכנית. זו הוכחה שעולם אבטחת המידע נכנס לעידן חדש לגמרי, שבו הכלים משנים את כללי המשחק.

תובנה מתוך מעקב אחר עולם אבטחת המידע

וזה לא נגמר שם. המודל מצא גם חולשה בת 16 שנה ברכיב וידאו נפוץ, פגיעות הרצת קוד מרחוק במערכת FreeBSD, ושרשראות חולשות שמאפשרות הסלמת הרשאות בליבת לינוקס. כל אחת מהן לבדה היא ממצא משמעותי, וביחד הן מציירות תמונה ברורה.

מי שותף למיזם?

רשימת השותפים מלמדת על הרצינות. במיזם משתתפות חלק מהחברות הגדולות בעולם, ביניהן אמזון, אפל, גוגל, מיקרוסופט, סיסקו, NVIDIA, וגם גופים כמו קרן לינוקס וחברות אבטחה מובילות. כולם מקבלים גישה למודל כדי לאתר ולתקן חולשות בתוכנות שלהם לפני שתוקפים ינצלו אותן.

למה דווקא הענקיות האלה?

כי הן בעלות התשתית הקריטית ביותר. מערכות ההפעלה, שבבי המעבדים, שירותי הענן והרשתות הפיננסיות שלהן משרתים מיליארדי משתמשים. חולשה בודדת באחת מהן עלולה להשפיע על העולם כולו, ולכן דווקא הן זקוקות לכלי האיתור החזק ביותר. זו אותה קבוצת ענקיות שאנחנו רואים שוב ושוב בליבת מירוץ ה-AI. בכתבה קודמת ניתחנו איך ממשלת ארצות הברית בחרה את שותפותיה בתחום ה-AI, וגם כאן ברור שמי שיושב בליבת המשחק נהנה מגישה מוקדמת ליכולות החזקות ביותר.

המהלך הזה גם משתלב במגמה רחבה של כניסת AI לכל מוצר. ראינו זאת כשאפל הכניסה עוזרי AI לאייפון, ועכשיו אנחנו רואים את אותה עוצמה מופנית לאבטחת התשתית שעליה הכל רץ.

חשוב להבין: גישה מבוקרת בלבד

אנת'רופיק לא שחררה את היכולות האלה לכולם. המודל המלא בתחום הסייבר זמין רק לארגונים נבחרים בסביבה מבוקרת, בדיוק כדי שהיכולת לאתר חולשות לא תיפול לידיים הלא נכונות. זו החלטה אחראית, אבל היא גם מדגישה עד כמה הכלי הזה חזק.

חרב הפיפיות: למה זה גם מסוכן?

אותה יכולת בדיוק שמאפשרת למגינים לתקן חולשות, מאפשרת לתוקפים למצוא אותן. זו הדילמה המרכזית. מודל שיודע לאתר אלפי פרצות יום אפס הוא נשק רב עוצמה, ובידיים הלא נכונות הוא יכול לגרום נזק עצום לתשתיות קריטיות.

איך אנת'רופיק מתמודדת עם זה?

בכך שהיא נועלת את היכולות הרגישות מאחורי גישה מבוקרת, ומשחררת לציבור רק גרסה עם מנגנוני הגנה. זו אותה מגמה של זהירות שמלווה את כל שחרור המודלים החזקים. בעולם שבו כל דור חדש של מודל קופץ ביכולת, השאלה כבר אינה רק כמה המודל חזק, אלא כמה אחראי השחרור שלו.

היכולת הזו היא חרב פיפיות מושלמת. אותו מודל שיכול לאטום אלפי פרצות לפני שינוצלו, יכול גם לאתר אותן עבור מי שרוצה לתקוף. כל ההבדל הוא בידיים שמחזיקות בו, ולכן ההחלטה איך ולמי לשחרר אותו חשובה לא פחות מהטכנולוגיה עצמה.

מסקנה מתוך הדיון הציבורי על בטיחות ב-AI

מה זה אומר על אבטחת המידע ועל העסק שלכם?

גם אם אתם לא מנהלים מערכת הפעלה או דפדפן, ההשלכות נוגעות אליכם. ראשית, התוכנות שאתם משתמשים בהן יהיו בטוחות יותר, כי הענקיות מתקנות חולשות בקצב חסר תקדים. אבל שנית, וזה החלק החשוב, אותם כלים יהיו זמינים גם לתוקפים, ולכן רף האבטחה של כל עסק חייב לעלות.

מה עסק קטן צריך לעשות?

הבסיס לא השתנה, אבל נעשה דחוף יותר: עדכוני תוכנה שוטפים, סיסמאות חזקות, גיבויים, והקפדה על הרשאות. ככל שהתקיפות נעשות אוטומטיות ומהירות יותר, כך חשוב יותר לסגור את הפרצות הבסיסיות. אצל לקוחות שלי, כשאנחנו בונים אוטומציות עסקיות או מערכות דיגיטליות, אבטחה היא חלק בלתי נפרד מהתכנון מהרגע הראשון, ולא משהו שמוסיפים בסוף.

בעולם שבו כל נוכחות דיגיטלית נסרקת, חשוב גם לבנות נכון את התשתית השיווקית. בין אם מדובר בקידום אורגני או באתר עסקי, פלטפורמה מעודכנת ומאובטחת היא הבסיס לכל דבר אחר. אבטחה טובה היא לא רק הגנה, אלא גם אמון של הלקוחות.

טיפ מעשי: שלוש פעולות אבטחה לעסק קטן

הפעילו עדכונים אוטומטיים לכל התוכנות והתוספים, השתמשו במנהל סיסמאות עם אימות דו-שלבי, וודאו שיש לכם גיבוי אוטומטי שמתעדכן מדי יום. שלוש הפעולות הפשוטות האלה סוגרות את רוב הפרצות שדרכן תקיפות אוטומטיות מצליחות, והן לוקחות פחות משעה להגדיר.

המגמה הזו מתחברת גם לאופן שבו לקוחות מוצאים אתכם. ככל שכלי ה-AI נכנסים לכל תחום, גם העוזרים שמספקים תשובות ישירות וגם מנועי החיפוש נשענים על אותה טכנולוגיה. לכן נוכחות נכונה במנועי חיפוש מבוססי AI הופכת לחלק מאותה תמונה רחבה של עסק שמתנהל נכון בעידן הדיגיטלי.

סיכום: מה כדאי לקחת מההכרזה?

מיזם Glasswing הוא הצצה לעתיד של אבטחת המידע, שבו AI הוא גם המגן הגדול ביותר וגם האיום הגדול ביותר. אלה שלוש המסקנות המעשיות לכל בעל עסק:

  1. רף האבטחה עולה לכולם. כשהכלים לאיתור חולשות נעשים חזקים וזמינים, אסור להזניח את היסודות של אבטחת מידע.
  2. עדכונים הם לא המלצה אלא חובה. חולשה שהתגלתה מתוקנת מהר, ומי שלא מעדכן נשאר חשוף דווקא לפרצות הידועות.
  3. תכננו אבטחה מראש. בכל מערכת או אתר חדש, אבטחה צריכה להיות חלק מהבסיס ולא תוספת מאוחרת.

אם אתם רוצים לבנות נוכחות דיגיטלית שהיא גם חכמה וגם מאובטחת, ולהבין איך לשלב את הכלים החדשים בצורה אחראית, מוזמנים לעיין בשירותים הדיגיטליים שאני מציע. בעידן ה-AI, אבטחה היא לא מותרות, אלא תנאי בסיסי לכל עסק.

שיתוף הפוסט

שאלות ותשובות

מה זו פרצת יום אפס ולמה היא מסוכנת?

פרצת יום אפס היא חולשת אבטחה שלא הייתה ידועה למפתחי התוכנה, ולכן אין מולה הגנה. תוקף שמוצא אותה ראשון יכול לנצל אותה בלי שאיש יבחין, ולכן היא מסוכנת במיוחד. כשמודל AI מאתר אלפי חולשות כאלה במהירות, מאזן הכוחות בין מגינים לתוקפים משתנה.

האם המודל הזה זמין לכולם?

לא. אנת'רופיק שחררה את היכולות החזקות בתחום הסייבר רק לארגונים נבחרים בסביבה מבוקרת, בדיוק כדי שהיכולת לאתר חולשות לא תגיע לידיים הלא נכונות. לציבור הרחב משוחררת רק גרסה עם מנגנוני הגנה מובנים.

מה המשמעות לעסק קטן בישראל?

רף האבטחה עולה לכולם. מצד אחד התוכנות שאתם משתמשים בהן יהיו בטוחות יותר, ומצד שני אותם כלים זמינים גם לתוקפים. לכן חשוב לשמור על היסודות: עדכוני תוכנה שוטפים, סיסמאות חזקות, גיבויים והקפדה על הרשאות.

איך באג בן 27 שנה לא התגלה עד היום?

כי איתור חולשות ידני הוא איטי ומוגבל ביכולת האנושית לסרוק בסיסי קוד ענקיים. מודל AI מסוגל לסרוק כמויות עצומות של קוד במהירות ולזהות דפוסים שעין אנושית מפספסת. זו בדיוק הסיבה שהממצא הזה נחשב לפריצת דרך.

האם זה אומר שהאתר שלי בסכנה?

לא בהכרח, אבל זו תזכורת לחשיבות התחזוקה. אתר על פלטפורמה מעודכנת, עם תוספים מעודכנים וסיסמאות חזקות, חשוף הרבה פחות. ככל שכלי התקיפה נעשים אוטומטיים, חשוב יותר לסגור את הפרצות הבסיסיות והידועות שדרכן רוב התקיפות מתרחשות.

מה ההבדל בין המודל הזה למודלים הרגילים של אנת'רופיק?

המודל במיזם הוא מודל חזית שטרם שוחרר לציבור, עם יכולות סייבר חזקות במיוחד. המודלים הרגילים שזמינים לכולם מגיעים עם מנגנוני הגנה שמגבילים שימוש מסוכן. ההבדל אינו רק בעוצמה, אלא ברמת הבקרה על מי יכול להשתמש בה ולמה.

דביר נעמן

על הכותב

דביר נעמן – מומחה שיווק דיגיטלי, SEO ואוטומציות

מלווה עסקים בצמיחה דיגיטלית: קידום אורגני, קידום במנועי AI, אימייל מרקטינג, אוטומציות ופיתוח תוכנה. תוצאות מדידות ושקיפות מלאה.