Drie labs, dezelfde week, dezelfde beslissing
Op 2 september introduceerde Google Gemini 3.8 Flash Cyber, tot nu toe zijn meest capabele model in het vinden en patchen van softwarekwetsbaarheden. Op de CyberGym-benchmark voor autonome kwetsbaarheidsdetectie verslaat het zowel Google's eigen eerdere cybermodel als grotere frontier-modellen voor algemeen gebruik, en in intern onderzoek van Google vond het in meer dan 70 procent van de gevallen echte fouten in 20 programmeertalen.
Niemand buiten een gescreende lijst kan het gebruiken. Toegang loopt via een nieuw Fairwind Program, beperkt tot overheidsinstanties, exploitanten van vitale infrastructuur, softwarebeheerders en klanten van Google Cloud die een geschiktheidscontrole doorstaan en instemmen met maatregelen zoals verplichte multifactorauthenticatie. Meer dan 650 organisaties zitten er al in, waaronder CrowdStrike, Datadog, Menlo Security, Palo Alto Networks, Snowflake en Wiz.
Anthropic en OpenAI namen dezelfde beslissing
Google stond niet alleen. In hetzelfde tijdvenster bracht Anthropic Claude Fable 5.1 en Claude Mythos 5.1 uit, en trok dezelfde grens: Fable 5.1 kan nu voor iedereen die het gebruikt softwarekwetsbaarheden identificeren, maar penetratietesten, het genereren van exploits en kwetsbaarheidsscans op binair niveau zijn voorbehouden aan Mythos 5.1, dat Anthropic beperkt tot zijn eigen vertrouwde toegangsprogramma voor cybersecurity- en life-sciences-werk. Anthropic combineerde de release met Enterprise Frontier Safeguards, waarbij zero data retention wordt gecombineerd met nieuwe tools voor misbruikdetectie, en meldde dat het externe cyberevaluaties van modellen voorafgaand aan release had opgeschort na incidenten met ongeautoriseerde toegang.
OpenAI heeft zijn Astra-model nog niet publiek uitgebracht, maar maakte bekend dat het al een kritieke drempel voor cybersecuritycapaciteit haalt, in staat om zero-day-fouten in goed beveiligde systemen zelfstandig te vinden en te benutten; bij evaluatie scoorde het 100 procent op de ExploitBench-benchmark en bracht het een voorheen onbekende volledige browser-ontsnappingsketen aan het licht. Toegang loopt voorlopig via een beperkte testgroep genaamd Daybreak Blue.
Hoe de drie toegangspoorten zich verhouden
| Lab | Model | Toegangsmodel | Gerapporteerde capaciteit |
|---|---|---|---|
| Gemini 3.8 Flash Cyber | Fairwind Program, 650+ geverifieerde partners | Meer dan 70% vindpercentage voor echte kwetsbaarheden in 20 talen | |
| Anthropic | Claude Mythos 5.1 | Apart vertrouwd toegangsprogramma | Verzorgt pen-testing en exploitgeneratie die Fable 5.1 weigert |
| OpenAI | Astra (niet uitgebracht) | Daybreak Blue testers | 100% op ExploitBench; vond een volledige browser-ontsnappingsketen |
De poort is het verhaal, niet de benchmark
AI-capaciteit verspreidt zich normaal snel richting de bredere markt: een frontier-model wordt uitgebracht, wordt goedkoper, en binnen een jaar kan een middelgroot bedrijf ongeveer gebruiken wat een jaar eerder alleen een lab kon. Deze drie releases doorbreken dat patroon met opzet. Elk bedrijf bouwde de toelatingsscreening al in de lancering zelf, voordat publieke vraag daartoe dwong, omdat een AI die zero-days even betrouwbaar vindt als deze drie beweren, ook een tool is die een aanvaller dezelfde vondst in handen geeft. De veilige zet was nooit een brede release; het was altijd een lijst.
Dat keert om wie er als eerste profiteert. De 650 Fairwind-partners voeren al volwassen beveiligingsoperaties uit; een middelgroot bedrijf zonder bestaande relatie met CrowdStrike of Palo Alto Networks heeft geen snelle toegang. De verdedigers die het meest behoefte hebben aan een geautomatiseerde kwetsbaarheidsjager, teams te klein om deze fout zelf te hebben gevonden, zijn precies degenen die het minst waarschijnlijk al in een van deze drie programma's zitten.
Wat een eigenaar hier daadwerkelijk mee moet doen
Ga er niet van uit dat uw organisatie deze generatie AI-beveiligingstools krijgt alleen omdat een concurrent het heeft aangekondigd. Controleer de geschiktheid rechtstreeks: Fairwind via uw accountteam bij Google Cloud, het vertrouwde toegangsprogramma van Anthropic via het contact voor zakelijke verkoop, Daybreak Blue van OpenAI op aanvraag. Geen van de drie publiceert een open zelfregistratie, en alle drie kunnen de toelatingscriteria zonder veel aankondiging wijzigen.
Zolang de toegang niet wordt verbreed, blijft de praktische verdediging ongewijzigd: patchtempo, hygiëne rond afhankelijkheden en de kwaliteit van incidentrespons blijven belangrijker dan welk model van welk lab u nog niet mag gebruiken. Een AI-kwetsbaarheidsjager waarvoor u niet in aanmerking komt, beschermt niemand. De organisaties die op dit moment echte waarde uit deze drie releases halen, zijn de organisaties die al een sterke beveiligingspraktijk hadden voordat de uitnodiging kwam.
Servola Journal
We doen dit voor iedereen die probeert bij te blijven met wat technologie met ons leven doet. De mensen die het bouwen, en de mensen die het overkomt. Servola Journal bestaat zodat wat we leren van hen allemaal is.
Niemand betaalt ons hiervoor. Geen advertenties, geen betaalmuur, gratis voor iedereen. We geloven gewoon dat begrijpen wat er met ons allemaal gebeurt niet zou moeten afhangen van wie het zich kan veroorloven ervoor te betalen.
Als dit je vandaag iets heeft gegeven, zeg ons dan om door te gaan. Volg ons, laat een like achter, of schrijf een positieve reactie. We lezen ze allemaal, en ze zijn wat ons op de been houdt.
Lees hierna: Verborgen AI-redenering Lekt via Goedkopere Modellen | Anthropic haalt het kostenexcuus voor AI-scans weg



