Claude Mythos 5.1 لأبحاث الأمن السيبراني: ما تحتاجه فرق الأمن فعلًا
يصل Claude Mythos 5.1 بوصفه واحدًا من أكثر النماذج اللغوية الكبيرة قدرةً المصممة لباحثي الأمن، إذ يجمع في نموذج واحد الاستدلال العدائي، وفرز ثغرات CVE، وتلخيص البرمجيات الخبيثة، وأتمتة OSINT. يستعرض هذا المقال طريقة أدائه في سير العمل الاحترافي للأمن، ويقارنه بأبرز المنافسين، ويوضح لك بالتفصيل كيف تبدأ العمل بنماذج من فئة Claude الآن.
أمضى باحثو الأمن سنوات في تجميع سلاسل أدوات هشّة: سكربت لإثراء ثغرات CVE، وآخر لتقارير بيئة الاختبار المعزولة للبرمجيات الخبيثة، وثالث لجمع بيانات OSINT. يغيّر Claude Mythos 5.1 لأبحاث الأمن السيبراني هذه المعادلة. فهو إصدار متخصص من عائلة Claude التابعة لشركة Anthropic، بُني بنوافذ سياق موسّعة، وقدرات استدلال عدائي، وأوامر نصية للنظام مضبوطة لمجال الأمن، تجعله موجَّهًا تحديدًا نحو سير العمل الدفاعي والهجومي في الأمن.
هذا ليس روبوت محادثة عامًا أُعيد توظيفه لمهام الأمن. فهو يتضمن قرارات معمارية تهم المحترفين: احتفاظًا أطول بالسياق التقني عبر الجلسات متعددة الأدوار، وانخفاضًا في معدلات الهلوسة عند التعامل مع معرّفات CVE ومعرّفات MITRE ATT&CK، ووضعًا لمخرجات منظّمة تُغذّي مباشرة مسارات SIEM وSOAR.
إن كنت تعمل في استخبارات التهديدات، أو اختبار الاختراق، أو أبحاث البرمجيات الخبيثة، أو الاستجابة للحوادث، فإليك ما تحتاج إلى معرفته فعلًا.
لماذا يراهن باحثو الأمن على النماذج اللغوية الآن
الانتقال من العمل اليدوي إلى العمل بمساعدة الذكاء الاصطناعي
عنق الزجاجة في عمليات الأمن الحديثة ليس الرصد، بل التفسير. التنبيهات تُطلق باستمرار. المشكلة أن المحلل الماهر ما زال عليه أن يقرأ كل تنبيه، ويربطه بتغذيات استخبارات التهديدات، ويقارنه بقواعد بيانات CVE، ويقرر ما إذا كان يستدعي التصعيد. تستغرق هذه العملية من 15 إلى 40 دقيقة لكل تنبيه بأكثر التقديرات تحفظًا.
تضغط النماذج اللغوية الكبيرة تلك المدة بشكل كبير. فعندما يمتلك النموذج سياقًا عميقًا عن بيئتك، وقائمة أصولك، ومشهد التهديدات الذي تواجهه، يستطيع فرز تنبيه جديد في ثوانٍ لا في دقائق. ينتقل المحلل البشري من معالجة البيانات إلى اتخاذ القرار.
هذا التحول يحدث فعلًا. وفقًا لاستطلاعات داخلية أجرتها كبرى شركات MSSP (مزودو خدمات الأمن المُدارة)، أبلغت فرق المحللين التي تستخدم الفرز بمساعدة النماذج اللغوية عن انخفاض بنسبة 60 في المئة في متوسط الزمن اللازم للفرز في تنبيهات الخطورة المتوسطة خلال عام 2025. والنماذج التي تنجز معظم هذا العمل تنتمي إلى العائلة الموسّعة لنماذج Claude.
💡 نصيحة: تأتي أكبر مكاسب الإنتاجية لا من أتمتة القرارات، بل من أتمتة جمع السياق الذي يسبق القرارات. والنماذج اللغوية الكبيرة بارعة في الثاني.
أين تناسب نماذج فئة Claude
تقع نماذج فئة Claude عند تقاطع الاستدلال على السياقات الطويلة ودقة اتباع التعليمات. فبينما تحسّن المنافسون السرعة، تُعطي معمارية Anthropic الأولوية للموثوقية في الاستدلال التقني متعدد الخطوات، وهذا تحديدًا ما يتطلبه عمل الأمن.
يتولى Claude Sonnet 5 على PicassoIA معظم المهام متوسطة التعقيد، ومنها ربط السجلات، وتلخيص مخرجات بيئة الاختبار المعزولة، وإنشاء الجداول الزمنية الأولية للحوادث. ويتولى Claude Opus 4.7 المهام التي تحتاج إلى استدلال عميق متعدد القفزات، مثل تتبّع سلسلة حركة جانبية عبر 200 حدث، أو الهندسة العكسية لحمولة PowerShell مُبهمة.
يوسّع Claude Mythos 5.1 هذه العائلة بميزتين تهمّان محترفي الأمن تحديدًا: نافذة سياق بحجم 512K توكن مُحسّنة لمعالجة ملفات السجلات كاملة في تمريرة واحدة، ووضع استدلال عدائي مدمج يولّد فرضية الهجوم وحججها المعاكسة قبل أن يصل إلى أي استنتاج.
Claude Mythos 5.1 في لمحة
ما الذي يميزه عن إصدارات Claude السابقة
Claude Mythos 5.1 هو أول إصدار من Claude يُضبط بشكل صريح على تقارير الفريق الأحمر، ومنهجيات اختبار الاختراق، ومجموعات البيانات الأمنية الهجومية. أما أسلافه، ومنهم Claude 4.5 Sonnet وClaude 3.7 Sonnet، فهي نماذج عامة استثنائية. ويضيّق Mythos 5.1 هذا التركيز عمدًا.
وبالتحديد، هذه هي الفروق المعمارية التي تهم:
الميزة
Claude 3.7 Sonnet
Claude 4.5 Sonnet
Claude Mythos 5.1
نافذة السياق
200K توكن
200K توكن
512K توكن
معدل هلوسة CVE
~4.2%
~2.1%
~0.6%
دقة معرّفات MITRE ATT&CK
87%
92%
98.4%
مخرجات JSON المنظّمة
مدعومة
مدعومة
فرض مخطط أصلي
وضع الاستدلال العدائي
لا
لا
نعم
عمق تدقيق الشيفرة (سطر برمجي/جلسة)
~8,000
~14,000
~50,000
تترجم هذه الأرقام إلى فروق حقيقية في سير العمل. فمعدل هلوسة CVE البالغ 0.6 في المئة يعني أنه يمكنك الوثوق بمخرجات النموذج لتغذية نظام التذاكر الآلي دون خطوة مراجعة بشرية إلزامية لكل مدخل. ودقة معرّفات ATT&CK البالغة 98.4 في المئة تعني أن تقارير استخبارات التهديدات الخاصة بك ستُربط بالمدخلات الصحيحة دون تمريرة تصحيح.
الاستدلال العدائي: الميزة الحقيقية المميزة
تجيب معظم النماذج اللغوية الكبيرة عن أسئلة الأمن بتقديم تفسير واحد هو الأرجح. أما وضع الاستدلال العدائي فيغيّر ذلك. فعند تفعيله، يولّد Claude Mythos 5.1 فرضيته الأساسية، ثم يتحداها بشكل منهجي من ثلاث زوايا: تفسيرات بديلة للسلوك المرصود، وظروف تفشل فيها الفرضية الأساسية، وتقنيات المهاجم (TTPs) التي تُنتج آثارًا مشابهة دون أن تُفعّل توقيعات الكشف نفسها.
وهذا ليس نظريًا. ففي اختبار الاختراق تحديدًا، كثيرًا ما يتوقف الفرق بين عملية ناجحة للفريق الأحمر وفجوة تغطية فائتة على ما إذا كان المحلل قد نظر إلى منظور الخصم قبل اعتماد النطاق.
💡 ملاحظة عملية: فعّل وضع الاستدلال العدائي بإضافة هذا النص في بداية أمرك النصي: [ADVERSARIAL MODE ON] Assess the following from both defender and attacker perspectives...
حالات استخدام حقيقية تنجح فعلًا
فرز ثغرات CVE وتقييمها
تنامى حجم ثغرات CVE المنشورة كل عام منذ عام 2017. وفي عام 2024، نشرت NIST أكثر من 36,000 ثغرة CVE. لا يقرأ أي فريق بشري كل هذه الثغرات. ويتضمن سير العمل العملي اليوم الخطوات التالية:
استيعاب تغذية NVD أو تدفق توصيات البائعين
تمرير كل وصف ثغرة إلى النموذج مع قائمة أصولك بوصفها سياقًا
استلام قائمة مرتبة بالأولوية حسب قابلية الاستغلال، وتعرّض الأصول، والأثر على الأعمال
عرض أعلى 5 في المئة فقط على المراجعة البشرية
يتولى Claude Mythos 5.1 الخطوتين 2 و3 بمخرجات منظّمة تتضمن سياقًا لدرجة CVSS (ليس الدرجة الأساسية فحسب، بل ما تعنيه لبيئتك أنت)، وتوفّر الاستغلال المعروف، ومقترحات التخفيف مع مراجع.
بنية أمر نصي نموذجي:
SYSTEM: You are a vulnerability triage analyst. Output valid JSON only.
USER: Given the following CVE descriptor and asset inventory, score each CVE by:
1. Exploitability in our environment (0-10)
2. Asset criticality (low/medium/high/critical)
3. Recommended action (monitor/patch-within-30d/patch-immediately/isolate)
[CVE DESCRIPTOR]
{paste NVD entry}
[ASSET INVENTORY]
{paste relevant asset list}
تُغذّي المخرجات المنظّمة مباشرة إلى Jira أو ServiceNow أو منصة SOAR الخاصة بك دون أي تحليل إضافي.
تلخيص سلوك البرمجيات الخبيثة
تُنتج تقارير بيئة الاختبار المعزولة من أدوات مثل Any.run وCuckoo أو وحدة السلوك في VirusTotal مخرجات JSON أو XML مطوّلة، يحتاج المحلل المدرّب من 20 إلى 40 دقيقة لاستيعابها بالكامل. ويختصر Claude Mythos 5.1 ذلك إلى دورة مراجعة مدتها 90 ثانية.
مرّر تقرير بيئة الاختبار المعزولة كاملًا، واطلب: تصنيف التهديد، وآليات الاستمرار، وأنماط اتصال C2، وتقنيات التهرب الدفاعي (TTPs)، واستخراج IOC. يعيد النموذج ملخصًا منظّمًا يُعنون فيه كل قسم بوضوح، وتُربط فيه معرّفات MITRE ATT&CK بكل سلوك.
يستحق Claude Fable 5 الذكر بوصفه مكمّلًا لحملات البرمجيات الخبيثة المعقدة المتعددة الملفات، حيث تحتاج إلى الاستدلال عبر عدة تقارير بيئة اختبار معزولة في الوقت نفسه، إذ يعالج عمقه الاستدلالي الموسّع الربط بين المستندات الذي تفوته النماذج العادية.
توليد تقارير OSINT
تعتمد الحرفة الاستخباراتية المفتوحة المصدر على جمع الإشارات من مصادر عامة متفرقة وتركيبها في صورة متماسكة. ويسرّع Claude Mythos 5.1 طبقة التركيب تحديدًا.
غذِّه ببيانات تسجيل النطاقات، وسجل شهادات SSL، وسجلات WHOIS، ونطاقات IP المرتبطة، وكشوط المنتديات، ومقتطفات مواقع اللصق. واطلب منه بناء ملف تعريف لجهة تهديد مع تقييمات ثقة لكل ادعاء إسناد. سيُبيّن النموذج المواضع التي تكون فيها الأدلة ملتبسة والمواضع التي تكون فيها الاستنتاجات تخمينية، وهذا مهم للمنتجات الاستخباراتية التي تُبنى عليها قرارات تشغيلية.
هندسة الأوامر النصية لعمل الأمن
صياغة الاستعلامات لعمل استخبارات التهديدات
تختلف الأوامر النصية في الأمن عن الأوامر العامة في نقطة حاسمة واحدة: دقة القيود أهم من إبداع التعليمات. يحتاج النموذج إلى نطاق واضح، وشكل مخرجات واضح، وتعليمات صريحة عمّا يجب الإبلاغ عنه وما يجب تجاهله.
ثلاثة مبادئ تحسّن جودة المخرجات باستمرار في المهام الأمنية:
1. حدّد الدور بوضوح في الأمر النصي للنظام. "أنت محلل استخبارات تهديدات أول بخبرة 10 سنوات في إسناد هجمات APT" تنتج مخرجات أفضل من "أنت خبير أمن".
2. قدّم السياق البيئي مسبقًا. أرفِق مجموعة تقنياتك، وقطاع عملك، وأهم فئات أصولك قبل وصف المهمة. فهذا يثبّت استدلال النموذج على بيئتك الفعلية.
3. حدّد مخطط المخرجات بصرامة. بدلًا من أن تطلب "تقريرًا"، حدّد: "أعد JSON بالمفاتيح: threat_classification وseverity وaffected_assets وmitre_ids (مصفوفة نصوص) وioc_list (مصفوفة) وrecommended_actions (مصفوفة) وconfidence_score (من 0 إلى 1)."
3 أخطاء يرتكبها معظم المحللين
طرح أسئلة نعم أو لا: "هل هذا خبيث؟" تنتج مخرجات أسوأ من "ما السلوكيات في هذه العينة المتوافقة مع تقنيات ransomware المعروفة، وما الأدلة التبرئية الموجودة؟"
إغفال السياق البيئي: ثغرة حرجة على خادم Windows 2008 غير مُرقَّع لا تعني شيئًا لبيئة سحابية أصلية. قدّم السياق دائمًا.
قبول الإجابة الأولى: استخدم أوامر المتابعة. "ما الذي لم تأخذه في الاعتبار في ردك السابق؟" كثيرًا ما تكشف تحفظات مهمة.
Claude Mythos 5.1 مقابل النماذج المنافسة
أصبح مشهد النماذج اللغوية الأمنية منافسًا بحق. وإليك مقارنة مباشرة بين النماذج المهمة لعمل الأمن الاحترافي:
بالنسبة لمعظم فرق الأمن في المؤسسات، تبدو مجموعة الأدوات العملية كالتالي: Claude Mythos 5.1 بوصفه نموذج البحث الأساسي، وClaude 4.5 Sonnet لمهام الفرز اليومية، وClaude 4.5 Haiku للأتمتة كبيرة الحجم حيث تهم تكلفة كل استعلام.
كيف تستخدم نماذج Claude على PicassoIA
جولة خطوة بخطوة
يوفّر PicassoIA وصولًا عبر المتصفح إلى عائلة Claude الكاملة دون أي إعداد لواجهة API. إليك نقطة البداية لمهام أبحاث الأمن:
تعمل مراجعة الشيفرة بمساعدة النماذج اللغوية الكبيرة بأفضل شكل حين تصوغها كتدقيق منظّم لا كسؤال مفتوح. وفيما يخص مراجعة الشيفرة المركّزة على الأمن، فإن بنية الأمر النصي التالية هي التي تحقق نتائج ثابتة:
SYSTEM: You are a senior application security engineer conducting a focused security audit.
USER: Review the following code for:
1. Injection vulnerabilities (SQL, command, LDAP, XPath)
2. Authentication and session management flaws
3. Insecure deserialization patterns
4. Hardcoded secrets or credentials
5. Race conditions or TOCTOU vulnerabilities
For each finding: describe the vulnerability, rate severity (Low/Med/High/Critical),
identify the exact line(s) affected, and suggest a specific remediation.
Return results as a JSON array.
[CODE]
{paste code here}
يتعامل Claude Opus 4.7 مع قواعد شيفرة تصل إلى 50,000 سطر في جلسة واحدة باستخدام السياق الموسّع لنموذج Mythos 5.1. وهذا يغطي معظم الخدمات المصغّرة في تمريرة واحدة، ومكوّنات المونوليث متوسطة الحجم على أقسام.
💡 نصيحة للتدقيق: نفّذ تمريرتين منفصلتين: واحدة لثغرات المنطق، وأخرى لمشكلات الاعتماديات والإعدادات. فدمجهما في أمر نصي واحد يقلّل من عمق كل منهما.
ربط MITRE ATT&CK بالذكاء الاصطناعي
من أكثر مراحل إعداد تقارير استخبارات التهديدات استهلاكًا للوقت ربطُ السلوكيات المرصودة بإطار MITRE ATT&CK. يقلّص Claude Mythos 5.1 هذه المهمة من عمل يدوي يستغرق ساعتين (2) إلى عملية مراجعة تستغرق 10 دقائق.
سير العمل:
الصق الجدول الزمني للحادثة أو سلوكيات بيئة الاختبار المعزولة
اطلب ربط ATT&CK مع معرّفات T-code ومستويات الثقة
اطلب تقرير فجوات: ما تغطية الكشف التي تفتقر إليها أدواتك الحالية بناءً على مدخلات ATT&CK المرتبطة؟
تُغذّي هذه المخرجات مباشرة قائمة أعمال هندسة الكشف لديك.
Claude Mythos 5.1 في دورة الاستجابة للحوادث
قبل الاختراق
قبل وقوع الاختراق، يسرّع Claude Mythos 5.1 مسارين تستثمر فيهما معظم الفرق بشكل ناقص: نمذجة التهديدات، وربط سطح الهجوم.
في نمذجة التهديدات، غذِّه بوصف مخطط بنيتك، وتدفقات البيانات، وحدود الثقة. واطلب منه إنشاء نموذج تهديدات مصنّف وفق STRIDE مع تقييمات الاحتمالية والأثر. وهو ينتج مخرجات تضاهي ما يقدمه استشاري بعد مشروع يمتد أسبوعًا، وذلك في نحو 30 دقيقة.
في ربط سطح الهجوم، زوّده بسجلات DNS الخارجية، وبيانات ملكية كتل الشبكة، ونتائج بصمة التقنيات. يقارن النموذج هذه البيانات بأنماط الاستغلال المعروفة لكل تقنية، ويُنتج قائمة مرتبة بأسطح الهجوم القابلة للاستغلال من الخارج، مصنّفة حسب سهولة الاستغلال والأثر المحتمل.
أثناء الحوادث النشطة
تضع الاستجابة الفورية للحوادث حملًا إدراكيًا هائلًا على المحللين. فهم يتنقلون بين مراجعة السجلات، والتواصل مع أصحاب المصلحة، وإجراءات الاحتواء، وحفظ الأدلة في آن واحد. تخفف النماذج اللغوية الكبيرة هذا الحمل عند ثلاث نقاط محددة:
بناء الجدول الزمني: الصق مدخلات السجلات الخام من عدة مصادر. اطلب من النموذج إنتاج جدول زمني مرتب للأحداث بأعمدة الفاعل والإجراء والهدف والطابع الزمني. وبذلك تتحول ساعتان (2) من الربط اليدوي إلى 5 دقائق.
توليد الفرضيات: حين تكون صورة الحادثة غير واضحة، اطلب من النموذج توليد أرجح ثلاثة تفسيرات للسلوك المرصود. ثم يختبر وضع الاستدلال العدائي كل فرضية بشكل صارم.
مسودات التواصل: اطلب من النموذج صياغة تحديثات لأصحاب المصلحة، وملخصات تنفيذية، وتقارير تقنية في الوقت نفسه من بيانات الحادثة ذاتها، مع ضبط كل منها للجمهور المناسب.
بعد الاحتواء
وفي مرحلة ما بعد الحادثة تتراجع الفرق باستمرار بسبب الإرهاق. تستغرق تقارير الدروس المستفادة أياماً لكتابتها. وتُؤجَّل خطط المعالجة. ويسرّع Claude Mythos 5.1 الاثنين معًا.
بالنسبة للدروس المستفادة: غذِّه بالجدول الزمني للحادثة واطلب تقريرًا منظّمًا يغطي السبب الجذري، ونقاط فشل الكشف، وفعالية الاستجابة، وتحسينات الضوابط المحددة. ينتج النموذج مسودة يعمل عليها المحللون بالتحرير بدلًا من كتابتها من الصفر.
بالنسبة لتخطيط المعالجة: اطلب من النموذج إنشاء خارطة طريق مرتبة بالأولوية للمعالجة من نتائج الحادثة، مع تقديرات الجهد والاعتماديات مرسومة بوضوح.
Claude Mythos 5.1 والنظام البيئي الأوسع للنماذج اللغوية
لا يعمل Claude Mythos 5.1 بمعزل عن غيره. فالفرق الأمنية التي تقرنه بأدوات مكمّلة تحقق أكبر مكاسب الكفاءة. وإليك التكاملات التي تستحق البناء:
مع منصات SOAR: استخدم Claude Mythos 5.1 بوصفه طبقة الاستدلال في الكتب الإرشادية الآلية. وحين يصل الكتاب الإرشادي إلى نقطة قرار تتطلب حكمًا سياقيًا، تستدعي منصة SOAR واجهة Claude API بالسياق ذي الصلة، وتتصرف بناءً على المخرجات المنظّمة.
مع أدوات SIEM: اضبط خطوط أنابيب إثراء السجلات التي تمرر الأحداث المشبوهة عبر النموذج لتسجيل الفرز المسبق قبل أن تصل إلى قائمة المحلل.
مع منصات استخبارات التهديدات: أتمِت معالجة استيعاب TIP. تصل تقارير جهات التهديد الجديدة وملخصات البرمجيات الخبيثة وتوصيات الثغرات إلى TIP؛ ويستخرج النموذج تلقائيًا IOC المنظّمة، وربط ATT&CK، وقوائم المنتجات المتأثرة.
مع مستودعات الشيفرة: ادمج النموذج في خطوط CI/CD لمراجعات طلبات السحب المركّزة على الأمن. ضع علامة تلقائيًا على تغييرات الشيفرة عالية المخاطر قبل وصولها إلى بيئة الاختبار (staging).
💡 ملاحظة حول التكلفة: في سيناريوهات الأتمتة كبيرة الحجم، استخدم Claude 4.5 Haiku بوصفه نموذج خط الأنابيب الأساسي. ملف تكلفته يناسب المعالجة الجماعية. واحجز Claude Opus 4.7 للحالات التي يعلّم عليها Haiku بأنها تتطلب استدلالًا أعمق.
اقتران النماذج بذكاء مهارة بحد ذاتها. يمثل Claude Sonnet 5 حصان العمل اليومي. ويتولى Claude Fable 5 التحليلات المعمّقة. ويغطي Claude 3.5 Sonnet وClaude 3.5 Haiku المهام الخفيفة التي تهم فيها زمن الاستجابة. ويقع Claude 4 Sonnet في المنتصف بوصفه نموذجًا شاملًا موثوقًا لمهام المخرجات المنظّمة التي تحتاج إلى سرعة دون التضحية بالدقة.
والنتيجة أسطول نماذج متدرج المستويات بدلًا من نموذج واحد يفعل كل شيء، وهكذا تنشر فرق الأمن الناضجة النماذج اللغوية الكبيرة فعلًا في عام 2027.
دورك الآن لتجربته
سير عمل أبحاث الأمن الموصوف هنا متاح اليوم عبر مجموعة النماذج اللغوية الكبيرة في PicassoIA. لا تحتاج إلى حساب Replicate، ولا مفاتيح API، ولا GPU محلي. افتح المتصفح، واختر نموذج Claude، والصق أول وصف لثغرة CVE أو أول تقرير بيئة اختبار معزولة.