Risiko = sannsynlighet x konsekvens

Anthropic gjenåpner Claude Fable 5 etter opphevet eksportkontroll

Etter nesten tre uker med global blokkering av språkmodellen Claude Fable 5 fra Anthropic er den nå tilgjengelig igjen for brukere over hele verden.

Årsaken til stansen var et eksportkontrolldirektiv fra amerikanske myndigheter, utløst av en rapport om at modellens sikkerhetsmekanismer kunne omgås for å hente ut informasjon om programvaresårbarheter. Saken er et ferskt eksempel på hvordan avanserte KI-modeller nå håndteres som sikkerhetspolitisk virkemiddel på linje med annen sensitiv teknologi – og hvor raskt slike tiltak kan slå ut i global tilgjengelighet.

Eksportkontroll stanset all tilgang

Fredag 12. juni innførte amerikanske myndigheter eksportkontroll på Anthropics to nyeste modeller, Claude Fable 5 og Claude Mythos 5 – lansert bare tre dager tidligere, 9. juni. Kontrollen krevde at tilgangen ble begrenset for utenlandske statsborgere, uavhengig av om de befant seg i eller utenfor USA. Fordi direktivet trådte i kraft umiddelbart, og Anthropic ikke hadde noen pålitelig måte å verifisere brukeres nasjonalitet på i sanntid, valgte selskapet å suspendere tilgangen til begge modellene for samtlige brukere globalt.

Bakgrunnen var en rapport fra sikkerhetsforskere hos Amazon, som hadde funnet en metode for å omgå Fable 5s sikkerhetsmekanismer. Ved å formulere spørsmål på bestemte måter fikk forskerne modellen til å identifisere sårbarheter i programvare, og i ett tilfelle til å generere kode som demonstrerte hvordan sårbarheten kunne utnyttes.

Ingen unik kapasitet hos Fable 5

Anthropic brukte de påfølgende to ukene til å gjennomgå rapporten sammen med amerikanske myndigheter og Amazon. Testingen viste at flere mindre avanserte modeller – blant annet Claude Opus 4.8, GPT-5.5 og Kimi K2.7 – kunne identifisere de samme sårbarhetene som Fable 5. Når det gjaldt selve utnyttelsen av sårbarheten, klarte samtlige testede modeller å reprodusere resultatet, inkludert eldre og mindre modeller som Claude Haiku 4.5 og Sonnet 4.6.

Ifølge Anthropic avdekket teknikken derfor ingen unike, sikkerhetskritiske kapasiteter forbeholdt Mythos 5 – som ifølge selskapet er den av de to modellene som kan finne og utnytte programvaresårbarheter mer effektivt enn så godt som alle menneskelige sikkerhetseksperter. For Fable 5 dreide det seg i stedet om et grensetilfelle i sikkerhetsmekanismene, knyttet til rutinemessig defensivt cybersikkerhetsarbeid – en type oppgave som normalt blokkeres av forsiktighetshensyn selv om risikoen for skade er lav.

Forbedret sikkerhetsklassifiserer

Anthropic trente likevel raskt opp en ny sikkerhetsklassifiserer rettet spesifikt mot teknikken som ble beskrevet i rapporten. Selskapet oppgir at klassifisereren nå blokkerer metoden i over 99 prosent av tilfellene; forespørsler som blokkeres i Fable 5, rutes automatisk videre til modellen Opus 4.8. Forskere ved det amerikanske handelsdepartementets Center for AI Standards and Innovation (CAISI) har testet både de gamle og de nye sikkerhetsmekanismene og bekrefter at de er svært robuste. Samtidig medgir Anthropic at den strengere klassifisereren også vil fange opp flere uskyldige forespørsler under rutinemessig koding og feilsøking – en kjent avveining mellom sikkerhet og brukervennlighet som selskapet sier de vil fortsette å justere.

Anthropic beskriver sin generelle tilnærming som «forsvar i dybden»: en kombinasjon av modelltrening som får systemet til selv å avvise skadelige forespørsler, og automatiserte klassifiserere som overvåker og blokkerer potensielt farlige forespørsler underveis i en samtale. Klassifisererne er bevisst kalibrert med en sikkerhetsmargin, slik at også en del uskyldige forespørsler blokkeres for å redusere sjansen for at reelt skadelig bruk slipper gjennom. Selskapet skiller videre mellom mindre alvorlige omgåelser som holder seg innenfor denne marginen, avgrensede omgåelser som utløser enkeltstående skadelige funksjoner, og såkalte universelle omgåelser som åpner en hel bredde av skadelig funksjonalitet. Ingen universelle omgåelser av Fable 5 er så langt oppdaget.

Forslag til felles bransjestandard

Et sentralt element i kunngjøringen er et nytt forslag til en bransjefelles standard for å vurdere alvorlighetsgraden av slike sikkerhetsomgåelser («jailbreaks»). Sammen med Amazon, Microsoft, Google og andre partnere i det amerikanske Glasswing-programmet foreslår Anthropic et rammeverk med fire kriterier: hvor stor kapasitetsgevinst en omgåelse gir sammenlignet med eksisterende verktøy, hvor bredt den kan anvendes, hvor enkelt den kan omsettes til et faktisk angrep, og hvor lett tilgjengelig teknikken er for utenforstående. Rammeverket sammenlignes eksplisitt med Common Vulnerability Scoring System (CVSS), som lenge har vært brukt til å gradere alvorlighet av sårbarheter i tradisjonell programvare. For de mest alvorlige tilfellene – eksempelvis en omgåelse som brukes til å ramme kraftnett eller banksystemer – varsler Anthropic at foreløpige mottiltak vil iverksettes umiddelbart. Selskapet lanserer samtidig et nytt program via HackerOne der sikkerhetsforskere kan melde inn funn knyttet til Fable 5.

Tettere samarbeid med amerikanske myndigheter

Anthropic varsler en formalisert utvidelse av samarbeidet med amerikanske myndigheter, blant annet Office of the National Cyber Director, handelsdepartementet og relevante sikkerhetsmyndigheter. Dette bygger videre på om lag to års eksisterende samarbeid om testing og evaluering før lansering, og kobles til presidentordren om fremme av avansert kunstig intelligens-innovasjon og -sikkerhet, signert 2. juni 2026. Fremover forplikter Anthropic seg blant annet til å gi utpekte myndighetspartnere tidlig tilgang til fremtidige modeller med nasjonal sikkerhetsrelevans før lansering, dele informasjon om nye sikkerhetsmekanismer raskere, sette av dedikerte team og regnekraft til felles forskning, og bidra til en frivillig bransjestandard for sikkerhet og evaluering på tvers av selskaper. Anthropic tar til orde for at slike ordninger bør nedfelles i regulering som gjelder likt for alle sentrale KI-utviklere.

Gradvis gjenåpning

Eksportkontrollen ble opphevet 30. juni. Fra 1. juli er Claude Fable 5 igjen tilgjengelig globalt via Claude-plattformen, Claude.ai, Claude Code og Claude Cowork, og selskapet arbeider med å gjenåpne tilgang også via AWS, Google Cloud og Microsoft Foundry. Mythos 5 er gjenåpnet for et utvalg amerikanske organisasjoner i Glasswing-programmet, etter godkjenning fra amerikanske myndigheter 26. juni, mens Anthropic fortsetter dialogen om å utvide tilgangen til flere innenlandske og internasjonale partnere.

Relevans for risikofaget

Hendelsen illustrerer flere prinsipper som går igjen i risikostyring og beredskapsarbeid: bevisst bruk av sikkerhetsmarginer for å redusere risiko på bekostning av brukervennlighet, betydningen av rask og koordinert hendelseshåndtering når en sårbarhet blir kjent, og verdien av et felles vurderingsspråk for alvorlighetsgrad – slik CVSS lenge har fungert innen tradisjonell IT-sikkerhet. Saken viser også hvordan eksportkontroll, et virkemiddel mer kjent fra forsvarsindustri og annen sensitiv teknologioverføring, nå tas i bruk overfor avanserte KI-modeller, og hvor direkte dette kan påvirke global tilgjengelighet av verktøy som stadig flere virksomheter bygger kritiske arbeidsprosesser rundt.

Kilde: Anthropic, «Redeploying Fable 5», publisert 30. juni 2026.

Legg igjen en kommentar

Din e-postadresse vil ikke bli publisert. Obligatoriske felt er merket med *