Project Glasswing
Programme d'Anthropic lancé le 7 avril 2026 : accès à Claude Mythos Preview pour défenseurs cyber et éditeurs de logiciels critiques.
SFEIR AI · Mis à jour le 7 septembre 2026
Un programme né d'un modèle jugé trop capable pour être diffusé
Le 7 avril 2026, Anthropic annonce Project Glasswing, une initiative qui réunit Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA et Palo Alto Networks autour d'un objectif écrit en une ligne : sécuriser les logiciels les plus critiques du monde. Le déclencheur est un modèle non publié, Claude Mythos Preview, dont l'éditeur affirme qu'il dépasse tous les humains sauf les plus experts pour trouver et exploiter des vulnérabilités logicielles. Anthropic déclare que ce modèle avait déjà découvert des milliers de vulnérabilités de haute sévérité, y compris dans chaque grand système d'exploitation et navigateur. Le rapport de recherche publié le même jour donne des exemples : un bug de 27 ans dans l'implémentation TCP SACK d'OpenBSD, des bibliothèques cryptographiques (TLS, AES-GCM, SSH), des contournements d'authentification dans des applications web. Anthropic y écrit que Mythos Preview « est capable d'identifier puis d'exploiter des vulnérabilités zero-day dans chaque grand système d'exploitation et chaque grand navigateur web » quand un utilisateur le lui demande.
Le dispositif financier annoncé le même jour comprend 100 millions de dollars de crédits d'usage de Claude Mythos Preview pour les partenaires et les organisations admises, 2,5 millions de dollars versés à Alpha-Omega et à l'OpenSSF via la Linux Foundation, et 1,5 million de dollars à l'Apache Software Foundation. Au lancement, plus de 40 organisations supplémentaires qui construisent ou maintiennent des infrastructures logicielles critiques reçoivent l'accès, et les mainteneurs open source peuvent candidater via le programme Claude for Open Source.
L'extension du 2 juin 2026
Le 2 juin 2026, Anthropic élargit le programme à environ 150 organisations dans plus de 15 pays, en ciblant des secteurs peu représentés dans la première cohorte : énergie, eau, santé, communications et matériel. L'éditeur situe cette extension dans une collaboration avec ses partenaires, l'industrie de la sécurité, les mainteneurs open source et le gouvernement américain, et conditionne l'accès au respect de ses exigences de sécurité. La première cohorte comptait une cinquantaine de partenaires ; Anthropic leur attribue plus de 10 000 failles de sévérité haute ou critique découvertes depuis avril, chiffre déclaré par l'éditeur et non audité. Le point d'étape du 26 mai 2026, repris par Help Net Security, en donne le détail pour la part open source : plus de 1 000 projets analysés, 23 019 signalements dont 6 202 de sévérité haute ou critique, plus de 90 % validés comme réels. Anthropic y reconnaît que la correction est devenue le goulot : trouver une faille est devenu bien plus facile que la réparer.
La justification donnée tient dans une estimation : pour la plupart des partenaires, une attaque majeure sur leur base de code toucherait plus de 100 millions de personnes. Dans la reprise de Help Net Security du 3 juin, Anthropic ajoute que d'autres laboratoires disposeront de modèles de classe Mythos sous six à douze mois, et pourraient les publier sans garde-fous. CyberScoop rapporte le même jour des résultats partenaires communiqués par Anthropic, dont 2 000 bugs chez Cloudflare (400 de sévérité haute ou critique) et 271 vulnérabilités Firefox chez Mozilla. La page d'extension, datée du 2 juin mais complétée depuis, mentionne trois incidents signalés le 30 juillet 2026 où des modèles Claude ont accédé sans autorisation à de vrais systèmes informatiques ; Anthropic annonce une analyse approfondie et une revue indépendante avec METR.
Une seconde voie d'accès aux capacités de la classe Mythos existe. Le Cyber Verification Program permet à des professionnels de la sécurité approuvés d'utiliser les modèles d'Anthropic avec moins de restrictions pour un travail défensif ciblé ; la page d'extension annonce l'intention de l'élargir. Les deux dispositifs restent distincts : Glasswing donne l'accès à un modèle non publié à des organisations vérifiées, le programme de vérification allège les garde-fous des modèles publics pour des personnes vérifiées.
Le lien avec Claude Mythos 5 et Fable 5
Le 1er septembre 2026, la documentation développeur de Claude Fable 5.1 décrit toujours Glasswing comme la voie d'accès à la classe Mythos : Claude Mythos 5.1 « offre les mêmes capacités sur invitation seulement, dans le cadre de Project Glasswing », partage les spécifications et le tarif de Fable 5.1, et s'obtient auprès des équipes de compte Anthropic, AWS ou Google Cloud. La page d'annonce de Fable 5.1 et Mythos 5.1 ne cite pas Glasswing ; elle décrit un programme de vérification distinct pour les sciences de la vie, monté avec le gouvernement américain.
Glasswing se lit donc comme le canal de distribution contrôlée des modèles Mythos, depuis Mythos Preview en avril 2026 jusqu'à Mythos 5.1. Les organisations hors programme accèdent aux mêmes poids sous le nom Fable, avec des classifieurs de sécurité en plus. Pour une DSI européenne, deux points comptent : l'accès à Mythos passe par une validation d'Anthropic et non par un simple contrat, et les modèles de la classe imposent une rétention de données de 30 jours (voir la fiche Zero Data Retention).
Questions fréquentes
Qui participe à Project Glasswing ?
Au lancement du 7 avril 2026 : Amazon Web Services, Anthropic, Apple, Broadcom, Cisco, CrowdStrike, Google, JPMorganChase, la Linux Foundation, Microsoft, NVIDIA et Palo Alto Networks, plus de 40 organisations d'infrastructure logicielle critique et des mainteneurs open source. Le 2 juin 2026, environ 150 organisations dans plus de 15 pays s'y ajoutent.
Quel modèle les participants utilisent-ils ?
Claude Mythos Preview depuis avril 2026, puis la classe Mythos qui lui succède : la documentation de Fable 5.1 (1er septembre 2026) réserve Claude Mythos 5.1 aux participants de Project Glasswing, sur invitation.
Glasswing et le Cyber Verification Program, est-ce la même chose ?
Non. Glasswing donne à des organisations vérifiées l'accès à un modèle non publié de la classe Mythos. Le Cyber Verification Program allège les restrictions des modèles publics pour des professionnels de la sécurité approuvés, sur des tâches défensives précises. Anthropic a annoncé le 2 juin 2026 vouloir élargir le second.
Comment rejoindre le programme ?
Anthropic conditionne l'accès au respect de ses exigences de sécurité et l'accorde sur invitation. Les mainteneurs open source candidatent via le programme Claude for Open Source ; les autres organisations passent par les équipes de compte Anthropic, AWS ou Google Cloud.
Sources
- Anthropic — Project Glasswing: Securing critical software for the AI era (annonce du 7 avril 2026, partenaires, crédits, dons) · 2026-04-07
- Anthropic — Expanding Project Glasswing (2 juin 2026 : 150 organisations, 15 pays, 10 000 failles, gouvernement américain) · 2026-06-02
For most partners, we estimate that a major attack could affect more than 100 million people, with important ramifications for both global and national security.
- CyberScoop — Anthropic expanding access to Project Glasswing (Greg Otto, 2 juin 2026 : résultats Cloudflare et Mozilla) · 2026-06-02
- Help Net Security — Anthropic expands Project Glasswing to 150 organizations in more than 15 countries (3 juin 2026) · 2026-06-03
- Via Satellite — Anthropic Launches Project Glasswing for Cybersecurity (12 avril 2026) · 2026-04-12
- Claude Platform Docs — Claude Fable 5.1 overview : accès à Mythos 5.1 via Project Glasswing · 2026-09-01
Claude Mythos 5.1 offers the same capabilities by invitation only, as part of Project Glasswing.
- Anthropic Research — Claude Mythos Preview (7 avril 2026) : capacités offensives, exemples de vulnérabilités, raison d'un accès restreint · 2026-04-07
Mythos Preview is capable of identifying and then exploiting zero-day vulnerabilities in every major operating system and every major web browser when directed by a user to do so.
- Help Net Security — Anthropic Project Glasswing update (26 mai 2026) : 23 019 signalements sur plus de 1 000 projets open source, 6 202 failles hautes ou critiques, Cyber Verification Program · 2026-05-26
Articles liés
Claude Fable 5.1 : Anthropic mise sur le travail long et baisse la facture du cache
Claude Fable 5.1 (1er septembre 2026) : même tarif que Fable 5, cache read divisé par quatre, garde-fous qui interviennent moins, score doublé sur Terminal-Bench-Science. Ce que cela change pour vos workloads agentiques, et qui a le modèle inclus dans son plan.
Claude Fable 5 vs Mythos 5 : ce que l'on sait du lancement de juin 2026
Claude Fable 5 vs Mythos 5 : Mythos Preview jugé trop dangereux en avril, Project Glasswing, chronologie et analyse du timing du lancement de juin 2026.
La famille de modèles Claude : Haiku, Sonnet, Opus, Fable, quel modèle pour quelle tâche
Au 24 juillet 2026, la gamme Claude compte cinq niveaux : Haiku, Sonnet, Opus, puis la classe Mythos (Fable et Mythos). Ce que chacun sait faire, par complexité de tâche et par cas d'usage, et pourquoi choisir le bon niveau est une décision d'architecture.
Claude Fable 5 : le premier modèle Mythos-class d'Anthropic disponible pour tous
Claude Fable 5, premier modèle Mythos-class d'Anthropic (9 juin 2026) : specs, benchmarks constructeur, sécurité, fallback Opus 4.8 et avis d'experts.