Hvis bedriften din har kode på GitHub og et Claude Enterprise-abonnement, kan Claude Security nå skanne kodebasen med Claude Mythos 5. Du får modellens sikkerhetsfunn, alvorlighetsgrad og forslag til retting, men du får ikke åpne en samtale med Mythos 5 eller bruke modellen til andre oppgaver.

Det er en ganske smart måte å pakke inn en kraftig og åpenbart tveegget AI-modell på. Anthropic gir flere sikkerhetsteam tilgang til resultatene modellen kan produsere, samtidig som selve modellen holdes bak et avgrenset produktgrensesnitt. Brukeren velger kodebasen som skal undersøkes og mottar en rapport. Det finnes ingen promptboks der samme bruker kan be modellen skrive et angrep.

Claude Security er i offentlig beta for Enterprise-kunder. Skanning med Mythos 5 krever ikke et eget modelltillegg, men belastes som vanlig tokenbruk under den eksisterende avtalen. Det gjør dette til en reell produktlansering for bedrifter, ikke bare en ny forskningsdemo med fine grafer.

Hva får Enterprise-kunder i Claude Security?

Claude Security kobles til et GitHub-repositorium, leser kode på tvers av filer og følger dataflyt og forretningslogikk gjennom kodebasen. Ifølge Anthropics produktside for Claude Security kan verktøyet også lese Git-historikk og lete etter sammensatte feil som en tradisjonell, regelbasert skanner kan overse.

Hvert funn kommer med plassering i koden, forklaring av virkningen, reproduksjonstrinn, kategori, alvorlighetsgrad og anbefalt retting. Den nye Mythos-integrasjonen legger også ved en CWE-kategori og en vurdering av hvor sikkert funnet er. Det er langt mer nyttig enn en løs melding om at «noe kan være galt» et sted i et stort repository.

Alvorlighetsgraden vurderes ut fra hvor realistisk feilen kan utnyttes i akkurat denne kodebasen. En høy alvorlighetsgrad betyr at en ekstern angriper kan utnytte feilen uten meningsfulle forutsetninger, mens middels og lav krever flere betingelser. Anthropics brukerveiledning beskriver blant annet minnefeil, injeksjon, autentiseringsomgåelse, usikker deserialisering og komplekse logikkfeil som aktuelle kategorier.

Claude Security analyserer GitHub-kode og leverer validerte sårbarhetsfunn med alvorlighetsgrad
Mythos 5 følger kodeflyt og leverer validerte funn med alvorlighetsgrad, CWE-kategori og forslag til retting.

Hvorfor får du ikke direkte tilgang til Mythos 5?

Mythos 5 er Anthropics mest kapable modell for cybersikkerhet og biologisk forskning. Den kan brukes til å finne alvorlige sårbarheter, men de samme ferdighetene kan også brukes til å utvikle angrep. Derfor har direkte tilgang vært begrenset til et lite antall kontrollerte partnere.

Anthropics løsning er å skille mellom modelltilgang og produktresultat. I lanseringen 21. august 2026 forklarer selskapet at risikoen er størst når en bruker kan styre modellen fritt. I Claude Security får brukeren i stedet et definert resultat: en sikkerhetsrapport med funn og foreslåtte rettinger.

Det er dette som gjør lanseringen interessant. Enterprise-kunden får ikke en «farligere Claude» i chatten. Kunden får en spesialisert skanner der Mythos 5 kjører i bakgrunnen og bare leverer det grensesnittet er laget for. Modellen kan undersøke kode du eier, men sluttbrukeren får ingen kanal for å be den utvikle en exploit.

Anthropic bruker samme tankegang i planlagte integrasjoner hos sikkerhetsleverandører. Mythos 5 kan for eksempel produsere en liste over anbefalte patcher inne i et eksisterende sikkerhetsprodukt, uten at kunden noen gang får direkte tilgang til modellen som laget listen. Kraften flyttes ut til forsvarerne, mens kontrollflaten holdes smal.

Hvordan går en skanning fra kode til foreslått retting?

En administrator aktiverer først Claude Security i administrasjonskonsollen. Deretter kan en bruker åpne sikkerhetssiden i Claude, velge et tilkoblet GitHub-repositorium og starte en skanning. Det er også mulig å avgrense undersøkelsen til én katalog eller planlegge gjentatte skanninger.

Mythos 5 analyserer kodebasen og prøver å følge hvordan data og kontroll flyter mellom komponenter. Før et funn vises, går det gjennom en ekstra kontroll der Claude utfordrer sin egen vurdering. Anthropic kaller dette en adversarial verification pass. Målet er å luke ut falske positiver før sikkerhetsteamet bruker tid på dem.

Rapporten kan eksporteres som CSV eller Markdown, og funn kan sendes videre gjennom webhooks til blant annet Slack, Jira eller et annet saksbehandlingssystem. Tidligere avviste funn kan følge arbeidsflyten videre, slik at teamet ikke må starte triageringen på nytt hver gang en rapport flyttes.

Selve rettingen skjer separat. Brukeren åpner funnet i Claude Code på web og arbeider videre med en av modellene organisasjonen allerede har tilgang til. Mythos 5 følger ikke med over i den interaktive økten, og hver patch må gjennomgås og godkjennes av et menneske før den kan tas i bruk.

Forskjellen fra en klassisk skanner ligger særlig i sammenhengen modellen kan følge. Et regelsett er godt til å finne kjente mønstre på et bestemt sted, som en usikret funksjon eller en farlig avhengighet. En agent kan undersøke hvordan input kommer inn i én fil, blir bearbeidet i en annen og til slutt treffer en sensitiv handling i en tredje. Den kan også prøve å forstå om en manglende tilgangskontroll faktisk kan nås gjennom applikasjonens normale flyt.

Det gjør Claude Security mest relevant for feil som krever mer enn et enkelt teksttreff: tilgangskontroll som kan omgås i en bestemt rekkefølge, data som mister valideringen på vei mellom tjenester, eller forretningslogikk som åpner en uventet sti. Samtidig er det nettopp her et overbevisende, men feilaktig resonnement kan koste sikkerhetsteamet mye tid. Den ekstra valideringen reduserer forhåpentligvis problemet, men den fjerner det ikke.

Den ryddigste arbeidsformen er derfor å la Claude Security opprette eller oppdatere saker i systemet teamet allerede bruker. Der kan et menneske kontrollere reproduksjonstrinnene, sammenholde funnet med trusselmodellen og avgjøre om den foreslåtte patchen passer kodebasen. Da blir AI-skanningen en del av sikkerhetsarbeidet, ikke et eget univers ved siden av det.

Hva koster Claude Security med Mythos 5?

Det finnes ikke et eget Mythos 5-tillegg til Claude Security. Skanningene belastes som standard tokenbruk under kundens eksisterende Claude Enterprise-avtale. Den faktiske regningen vil derfor avhenge av avtalen, kodebasens størrelse og hvor mye arbeid skanneagenten utfører.

Det er verdt å skille dette fra den publiserte API-prisen for direkte Mythos-tilgang hos utvalgte partnere. Enterprise-kunden kjøper ikke en egen Mythos-modell gjennom Claude Security. Kunden bruker en produktfunksjon i den eksisterende planen, og Anthropic oppgir ikke en fast pris per repository eller per skanning.

Det betyr også at «ingen separat add-on» ikke er det samme som gratis. Store kodebaser og grundige agentløp kan bruke mange tokens, og skannetiden varierer med repositoriet og valgene agenten tar underveis. En bedrift bør følge forbruket i en avgrenset pilot før den setter opp brede, gjentatte skanninger på alt den eier.

Avgrenset Claude Security-pilot viser tokenforbruk før skanning rulles bredt ut
En avgrenset pilot gjør det mulig å måle tokenbruk og skannetid før bred utrulling.

Hvilke begrensninger må du vite om?

Claude Security skanner foreløpig bare kode som ligger på GitHub. Organisasjonen må eie koden eller ha alle nødvendige rettigheter til å skanne den. Det er altså ikke et verktøy for å peke Mythos 5 mot tilfeldige open source-prosjekter eller andres repositories fordi du er nysgjerrig.

Tjenesten støtter heller ikke Zero Data Retention. Anthropic opplyser at data kan beholdes når loven krever det eller for å håndtere brudd på bruksvilkårene. Bedrifter med ZDR som absolutt krav må derfor stoppe og avklare dette før de kobler til en sensitiv kodebase.

En annen viktig begrensning er at skanningene er stokastiske. Claude Security er en agent som tilpasser analysen til hvert løp, ikke en statisk skanner som alltid følger nøyaktig samme regelsett. To kjøringer kan derfor gi ulike resultater. Det er en styrke når målet er å oppdage kontekstavhengige logikkfeil, men det gjør verktøyet dårlig egnet som eneste, deterministiske kvalitetsport.

Claude kan dessuten ta feil, og foreslåtte patcher kan innføre nye problemer. Anthropic sier selv at rettingene skal kontrolleres av mennesker, særlig i kritiske systemer. Jeg ville beholdt eksisterende SAST, avhengighetsskanning, tester, branch protection og code review, og brukt Mythos-skanningen som et ekstra lag for feil de vanlige verktøyene ikke ser.

Fra Project Glasswing til et produkt flere kan slå på

Da Anthropic startet Project Glasswing med Mythos Preview i april 2026, var tilgangen begrenset til rundt 50 partnere. Senere ble programmet utvidet med omtrent 150 nye organisasjoner i mer enn 15 land. Anthropic sier at selskapet og de rundt 50 første partnerne fant over 10 000 sårbarheter med høy eller kritisk alvorlighetsgrad i viktig programvare.

Mythos 5 ble presentert 9. juni 2026 som neste versjon av modellen, fortsatt med streng tilgangskontroll. Claude Security endrer ikke den grunnregelen. Det nye er at langt flere Enterprise-kunder kan få nytte av modellens defensive arbeid uten å bli godkjent for direkte modelltilgang.

Det er produktiseringen som betyr noe her. En avansert modell gjør liten praktisk forskjell for et vanlig sikkerhetsteam hvis den bare finnes i et lukket forskningsprogram. Når den pakkes inn i en skanner som kan kobles til GitHub, levere dokumenterte funn og sende oppgaver inn i den eksisterende arbeidsflyten, blir kapasiteten faktisk mulig å ta i bruk.

Men innpakningen løser ikke hele sikkerhetsjobben. Claude Security bør få starte med et avgrenset repository, klare tilgangsgrenser og et menneske som eier triageringen. Hvis funnene holder mål og tokenbruken er fornuftig, kan skanningen utvides gradvis. Det er mindre spektakulært enn å gi alle en fri Mythos-prompt, men sannsynligvis mye mer nyttig.

Ofte stilte spørsmål

Kan alle Claude-brukere skanne kode med Mythos 5?

Nei. Mythos 5-skanning i Claude Security er offentlig beta for Claude Enterprise-kunder. Claude Security-pluginen for Claude Code er tilgjengelig for flere brukere, men den bruker modellene som allerede finnes i den aktuelle Claude Code-kontoen.

Gir Claude Security direkte tilgang til Claude Mythos 5?

Nei. Mythos 5 kjører bare i bakgrunnen under sikkerhetsskanningen. Brukeren mottar validerte funn og foreslåtte rettinger, men kan ikke åpne en fri samtale med modellen eller bruke den interaktivt til andre oppgaver.

Kan Claude Security erstatte SAST og code review?

Nei. Verktøyet kan oppdage kontekstavhengige feil som regelbaserte skannere overser, men resultatene er stokastiske og Claude kan ta feil. Behold eksisterende tester, statiske skannere og menneskelig code review som separate kontrollag.

Kan Claude Security skanne kode utenfor GitHub?

Ikke foreløpig. Anthropics dokumentasjon sier at bare GitHub-baserte repositories støttes. Organisasjonen må dessuten eie koden eller ha de nødvendige rettighetene til å gjennomføre skanningen.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *

Meld deg på nyhetsbrevet

Få oppdateringer om AI nyhetene rett i inboxen!

Du liker kanskje denne også
Jan Sverre vurderer Claude pris for Free, Pro og Max i 2026

Hva koster Claude AI? Priser for Free, Pro og Max i 2026

Hva koster Claude AI i 2026? Se priser for Free, Pro, Max, Team og API i norske kroner, forstå bruksgrensene og velg planen som passer behovet ditt best.
Jan Sverre utforsker hvordan man kan lage sang med AI i Suno

Lage sang med AI: Det jeg lærte av 150 Suno-låter

Lage sang med AI på norsk: Dette lærte jeg av 150 Suno-låter om tekst, prompts, uttale, pris, gratisbruk og rettigheter før du publiserer din egen musikk.
Jan Sverre med headphones og lydmikser i boardroom-møte med forvirrede executives

Suno AI Copyright 2026 – Opphavsrett og Rettigheter for AI-Musikk

Kan du tjene penger på Suno-musikk? Her er en praktisk gjennomgang av rettigheter, risiko og hva du bør avklare før publisering.
Jan Sverre blar gjennom en tilpasset YouTube AI-videofeed på telefonen

YouTube lar deg lage din egen AI-videofeed – slik fungerer det

YouTube lar deg nå beskrive hva du vil se med vanlig tekst, og AI setter opp en personlig feed for deg. Her er hva du trenger å vite – og hva det egentlig betyr for deg som bruker.