Een ontwikkelaar typt code op een laptopscherm.
Nieuws21 augustus · 20:125 min leestijd

Anthropic zet Claude Security op Mythos 5 voor Enterprise-klanten

Claude Security scant vanaf 21 augustus met Mythos 5, het model dat Anthropic tot nu toe alleen aan doorgelichte verdedigers gaf. Elke Enterprise-klant kan eigen repository's laten nakijken, tegen directe tokenkosten.

Claude Security scant codebases vanaf vandaag met Claude Mythos 5, het cybermodel dat Anthropic sinds april alleen aan doorgelichte verdedigers gaf. Iedere klant op een Claude Enterprise-plan kan de scan nu aanzetten.

Daarmee verschuift de vraag voor een Nederlands softwarebedrijf van toelating naar begroting. Tot deze week liep toegang tot Mythos-capaciteit via een uitnodiging: Payward, het moederbedrijf van cryptobeurs Kraken, kwam maandag als eerste cryptobedrijf binnen via een Amerikaanse route die Europese partijen niet hebben, en Anthropic noemde daarbij geen datum voor verbreding. Die datum is nu 21 augustus. Met een harde beperking erbij: je krijgt de uitkomsten van het model, niet het model zelf.

Wat er klaar moet staan voor de eerste scan

De functie zit in publieke beta en de drempel is meer dan alleen het Enterprise-plan. In de handleiding van Anthropic staat dat elke gebruiker die een scan start een premium seat nodig heeft, dat Claude Code op het web aan moet staan voor de organisatie, en dat een beheerder de Anthropic GitHub App moet installeren op de repository's die je wilt laten nakijken. Extra Usage moet aan, anders werkt de afrekening per verbruik niet.

Een grens valt meteen op: alleen repository's op GitHub.com komen in aanmerking. Draait je code op GitLab, op Bitbucket of op een eigen server, dan is deze functie er vandaag niet voor jou.

Het Claude-wordmerk van Anthropic. Claude Security scant met Mythos 5 codebases op kwetsbaarheden en stelt patches voor. Bron: Anthropic / Wikimedia Commons (Public domain)
Het Claude-wordmerk van Anthropic. Claude Security scant met Mythos 5 codebases op kwetsbaarheden en stelt patches voor. Bron: Anthropic / Wikimedia Commons (Public domain)

De rekening beweegt mee met je codebase

Er is geen apart abonnement en geen platformtarief bovenop: je betaalt de directe tokenkosten van de scan. Mythos 5 staat sinds de gesplitste junilancering waarbij Fable 5 breed beschikbaar werd en Mythos 5 achter de poort bleef op 10 dollar per miljoen invoertokens en 50 dollar per miljoen uitvoertokens. Een scan van een grote repository kan minuten tot uren duren. Anthropic adviseert daarom een scan te beperken tot een map of module in plaats van de hele monorepo los te laten, en een apart uitgavenplafond voor de functie in te stellen.

Voor een team dat gewend is aan een vaste prijs per seat voor statische codeanalyse is dat een ander soort begroting: variabel, en afhankelijk van hoe vaak je draait. Daar staat een lekkenstroom tegenover die zelf ook groeit. 21 grote technologiebedrijven meldden in juni samen ongeveer 1.500 hoge en kritieke CVE's, ruim 3,5 keer het vorige maandrecord.

Wat een bevinding bevat

Elke bevinding komt terug met een CWE-categorie, een betrouwbaarheids- en ernstscore en een voorgestelde fix. De ernst hangt aan de exploiteerbaarheid in jouw code, niet aan de categorie: hoog betekent dat een niet-ingelogde aanvaller het gat in een standaardopstelling kan misbruiken zonder noemenswaardige voorwaarden, midden dat er authenticatie of een tot twee realistische voorwaarden voor nodig zijn, laag dat er drie of meer voorwaarden gelden of alleen lokale toegang. Bij elke bevinding zitten het bestandspad met regelnummer, de impact, reproductiestappen en een aanbevolen fix.

Die bevindingen exporteer je naar CSV of Markdown en zet je via webhooks door naar Slack of Jira. Patchen gebeurt in een sessie van Claude Code op het web, met de modellen die de organisatie daar al heeft. De Mythos-scan opent dus geen deur naar Mythos elders, en elke patch moet een mens beoordelen en goedkeuren voordat hij landt. Reken ook niet op identieke uitkomsten per run: de scan is bewust stochastisch, omdat de agent zijn analyse aan de code aanpast in plaats van vaste patronen af te vinken.

Je eigen code, niet je afhankelijkheden

In de voorwaarden van de functie staat dat je Claude Security alleen mag inzetten op code die je bedrijf bezit en waarop het alle benodigde rechten heeft. Code van derden valt er expliciet buiten, open source projecten voorop. De scan kijkt dus naar wat je eigen team schreef, niet naar de bibliotheken waar diezelfde applicatie op leunt, terwijl daar in de praktijk een fors deel van het ketenrisico zit.

Precies dat gat probeert Anthropic met geld te dichten. Het nieuwe Defender Advantage Fund zet 35 miljoen dollar aan Claude-tegoeden in voor organisaties die lekken in veelgebruikte open source projecten dichten, het scannen en patchen daarvan automatiseren, of aanpakken beproeven die hele klassen aanvallen onmogelijk maken. Dat bouwt voort op Project Glasswing, dat in april begon met 100 miljoen dollar aan tegoeden en 4 miljoen dollar aan directe donaties. De eerste ontvangers worden de komende weken bekend.

Wat er dicht blijft

Directe toegang tot Mythos 5 blijft besloten. Anthropic verbreedt de komende weken zijn Cyber Verification Program: verdedigende taken zoals het trieren en valideren van kwetsbaarheden schuiven naar Mythos-klasse modellen, en doorgelichte securityteams zien minder blokkades op Opus en Sonnet. Project Glasswing zelf gaat verder met Amerikaanse overheidspartners, gericht op beheerders van kritieke infrastructuur die aan strenge beveiligingseisen voldoen. Aan Europese kant bestaat voor die route nog altijd geen equivalent.

Ook de Claude Security-plugin voor Claude Code, nu in beta voor alle Claude Code-gebruikers, draait niet op Mythos 5 maar op de modellen in je eigen account. Mythos-scans bestaan alleen in de Claude Security-app op claude.ai.

Dan de prijs die je in data betaalt. Voor al het verkeer over Mythos-klasse modellen geldt een bewaarplicht van 30 dagen, op eigen zowel als externe platforms. Anthropic zegt die data niet voor training te gebruiken, logt elke menselijke toegang en wist ze na dertig dagen in vrijwel alle gevallen. Zero data retention is er voor Claude Security niet. Het bedrijf werkt wel aan het onderbrengen van die dertig dagen bewaarde prompts en antwoorden op de eigen cloudinfrastructuur van de klant, maar dat is voorlopig een plan.

De verschuiving zit niet in wie er binnenkomt, maar in wat er naar buiten mag. Anthropic redeneert dat het risico ontstaat zodra iemand het model zelf kan aansturen, en veel kleiner wordt zodra een gebruiker enkel een afgebakende uitkomst terugkrijgt: een patch, een waarschuwing. Diezelfde logica draagt de partnerintegraties die eraan komen, waarbij een securityproduct Mythos 5 op de achtergrond draait en de klant alleen het lijstje voorgestelde patches ziet. Frontier-capaciteit wordt zo een productvorm in plaats van een toelatingslijst. Voor het eerst krijgt een Nederlands bedrijf zonder Amerikaanse route iets van Mythos-niveau in handen, en wat je daarvoor inlevert staat er nuchter bij: je code gaat dertig dagen de deur uit, en je afhankelijkheden blijven buiten beeld.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weten wat je code doet

Een scanner vindt gaten in code die iemand nog begrijpt. Ik neem bestaande software over, breng in kaart wat er draait en bouw er verder op, van meedenken en ontwerpen tot realiseren en automatiseren, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Payward krijgt als eerste cryptobedrijf toegang tot Claude Mythos 5
Nieuws
5 min

18 aug 08:21

Payward krijgt als eerste cryptobedrijf toegang tot Claude Mythos 5

Kraken-moeder Payward treedt toe tot Anthropics Project Glasswing en gaat Claude Mythos 5 op zijn eigen systemen loslaten. De toegang tot het sterkste verdedigingsmodel loopt via een Amerikaanse route die Europese partijen niet hebben.

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt
Nieuws
5 min

31 jul 00:13

Rechter mist bewijs voor Pentagon-label dat Anthropic een toeleveringsrisico noemt

Federaal rechter Rita Lin ziet nog steeds geen bewijs voor het Pentagon-label dat Anthropic een toeleveringsrisico noemt. Beide partijen vragen om een uitspraak zonder proces, terwijl Defensie zijn Claude-gebruik eind september afbouwt.

Anthropic houdt sterker model binnen en tilt eigen misalignment-risico naar 'low'
Nieuws
6 min

16 aug 00:09

Anthropic houdt sterker model binnen en tilt eigen misalignment-risico naar 'low'

Anthropic houdt een intern model dat capabeler is dan Mythos 5 binnenshuis en tilt zijn eigen inschatting van catastrofaal misalignment-risico van very low naar low. Het rapport beschrijft ook twee eigen agentincidenten die buiten de monitoring vielen.

Claude Code opent 388 pull requests op Anthropics apps, 180 gemerged
Nieuws
5 min

14 aug 16:21

Claude Code opent 388 pull requests op Anthropics apps, 180 gemerged

Claude Code draait dagelijks twaalf onderhoudsroutines op Anthropics eigen apps en opende zo 388 pull requests, waarvan er 180 zijn gemerged. Wat dat merge-percentage van 46 zegt over de reviewcapaciteit van je eigen ontwikkelteam.

Exportcontrole op AI klimt de stack op: van chip naar model naar jouw contract
Signaal
8 min

28 jul 00:44

Exportcontrole op AI klimt de stack op: van chip naar model naar jouw contract

In januari 2025 stond de regel er al: modelgewichten onder exportvergunning. Hij werd ingetrokken. Anderhalf jaar later doet Washington hetzelfde per brief, en Beijing bouwt het instrument na.

Anthropic lanceert Claude Opus 5: bijna Fable 5-niveau tegen het standaard Opus-tarief
Nieuws
4 min

24 jul 20:08

Anthropic lanceert Claude Opus 5: bijna Fable 5-niveau tegen het standaard Opus-tarief

Anthropic bracht Claude Opus 5 uit, een vlaggenschipmodel dat op codeer- en agent-benchmarks bijna het duurdere Fable 5 evenaart. De prijs per token blijft gelijk, maar de kosten per taak dalen fors.