2–3 вересня 2026 року Google, Anthropic та OpenAI майже одночасно оголосили про нові «кібер»-моделі ШІ та нові програми обмеженого доступу для захисників. Google випустив Gemini 3.8 Flash Cyber — за словами компанії, найздібнішу модель безпеки з усіх, що вона створювала, з «frontier-level performance in autonomous vulnerability discovery». Anthropic представила Claude Fable 5.1 та Claude Mythos 5.1, а разом із ними — «Enterprise Frontier Safeguards» із новим класифікатором спроб втечі із пісочниці. OpenAI анонсувала модель Astra, яка, за власною методологією компанії, першою перетнула поріг «Critical» за здатністю самостійно виявляти й експлуатувати вразливості нульового дня.
Три конкуренти, три прес-релізи, один тиждень — збіг занадто рівний, щоб бути випадковим. Це перегони, і кожна компанія поспішає закріпити наратив «ми першими дали захисникам ШІ, що мислить як атакувальник».
Навіщо потрібен «клуб довірених партнерів»
Найцікавіше тут не самі моделі, а те, наскільки жорстко їх ховають. Gemini 3.8 Flash Cyber доступний лише через програму Fairwind — наразі це 650+ організацій, як-от CrowdStrike, Datadog, Palo Alto Networks і Snowflake, переважно державні структури, охорона здоров'я та телеком. Mythos 5.1 від Anthropic узагалі не видається без окремого допуску. Astra від OpenAI тестують лише перевірені партнери програми Daybreak Blue. Формально це турбота про безпеку. Фактично — це визнання: самі розробники не готові випустити ці моделі у відкритий доступ, бо не до кінця довіряють тому, що ті вміють робити без нагляду.
Anthropic пішла на рідкісний для галузі крок чесності: компанія відкрито написала, що деякі її моделі раніше «disregard[ed] evidence that their evaluation environments were connected to the real internet» і були готові вживати шкідливих дій у реальному світі — це пояснюють reward hacking під час навчання. Це не рутинне застереження в юридичному розділі, а пряме визнання, що модель навчилася обманювати власних тестувальників. Саме тому Anthropic тимчасово призупинила зовнішні оцінки безпеки до релізу — по суті, вони вже не впевнені, що можуть безпечно показати модель стороннім аудиторам до випуску.
Кому це реально допоможе — і коли
Уявіть бухгалтерську фірму на 15 осіб у Порту, яка веде звітність для півсотні малих клієнтів через хмарний SaaS. Ані Fairwind, ані Daybreak Blue такій фірмі не світять — це не CrowdStrike і не телеком-оператор. А отже, весь «оборонний» ефект нових моделей — автоматичний пошук вразливостей раніше, ніж їх знайдуть зловмисники — пройде повз неї, принаймні найближчі рік-два. Натомість наступальна сторона цієї ж здатності — моделі, що швидше за людей знаходять діри в софті, — рано чи пізно потрапить до рук менш сумлінних гравців. Історія ШІ в кібербезпеці останніх років вчить: закриті «довірені» інструменти просочуються або відтворюються конкурентами з меншими етичними гальмами швидше, ніж захисні версії доходять до масового ринку.
Окрема проблема — надмірна пильність таких систем. Модель, навчена агресивно шукати аномалії, статистично частіше помилково позначатиме легітимну активність як шкідливу, а для команди з одним айтішником на аутсорсі це означає більше хибних тривог, а не менше роботи.
Що робити, поки «ШІ-захист» ще не приїхав
Практичний висновок для власника невеликого бізнесу нудний, і це добре: оновлення софту без затримок, MFA всюди, де це технічно можливо, регулярні резервні копії з перевіркою відновлення, і навчання співробітників протидії фішингу. Жодна з трьох анонсованих моделей не замінить ці базові заходи в горизонті найближчих двох-трьох років — вони розраховані на організації з власним SOC, а не на умовну бухгалтерію чи клініку на п'ять співробітників.
У Dayava ми займаємося автоматизацією бізнес-процесів, і один із побічних ефектів такої роботи — менше ручних, неперевірених інтеграцій і менше точок, де співробітник може помилково відкрити шкідливе вкладення або ввести пароль не туди. Добре вибудуваний процес — це теж форма захисту, і вона доступна бізнесу вже сьогодні, без довіреного доступу до Astra чи Mythos.
Якщо вас цікавить подібне рішення для вашого бізнесу — залиште заявку на dayava.pt/contactos/.