De securitywereld doet alsof vulnerability discovery nog steeds het grote probleem is. Alsof we vooral meer scanners, meer AI en meer bug hunters nodig hebben. Maar dat is een comfortabele illusie. De meeste organisaties verdrinken niet omdat ze kwetsbaarheden níet kennen. Ze verdrinken omdat ze ze niet kunnen duiden, niet kunnen prioriteren en al helemaal niet structureel kunnen oplossen.
Dat Anthropic nu roept dat Claude Mythos meer dan 10.000 ernstige kwetsbaarheden heeft gevonden, is indrukwekkend. Technologisch gezien absoluut. Maar tegelijk legt het een ongemakkelijke waarheid bloot: we zijn in security nog steeds gefascineerd door het vinden van gaten, terwijl de echte uitdaging al jaren ergens anders ligt.
Want wat koop je voor 10.000 nieuwe findings als organisaties vandaag de dag nog steeds duizenden bekende CVE’s open hebben staan? Wat verandert er precies als AI nóg sneller bugs kan vinden, terwijl change management, patch windows, legacy-systemen en afhankelijkheidsketens nog steeds de rem zijn?
Security heeft al lang geen discovery-probleem meer. Security heeft een executieprobleem.
Daar zit ook de ironie. De headline suggereert vooruitgang. De praktijk laat vooral zien hoe scheef het speelveld inmiddels is geworden. Want AI kan nu op industriële schaal kwetsbaarheden vinden, maar softwareleveranciers, ontwikkelteams en IT-organisaties werken nog grotendeels met menselijke snelheid. De bottleneck is niet detection. De bottleneck is alles daarna.
En dat maakt dit nieuws tegelijk indrukwekkend én ongemakkelijk.
Want stel dat een AI straks honderdduizenden kwetsbaarheden kan vinden. Is de wereld dan veiliger? Niet automatisch. Misschien zelfs tijdelijk minder. Meer findings betekenen niet meer security. Ze betekenen ook meer triage, meer patchdruk, meer disclosure-complexiteit en vooral meer ruis voor organisaties die nu al moeite hebben om risico van rapportage te onderscheiden.
Het echte risico zit daarom niet in een AI die bugs vindt. Het echte risico zit in een security-industrie die nog steeds denkt dat visibility hetzelfde is als control.
Dat zie je vandaag al. Dashboards vol vulnerabilities. Risk scores. CVSS-tabellen. Scanner-output in kleurcodes. En ondertussen draait een kritische legacy-app gewoon door op software waarvan iedereen weet dat die kwetsbaar is, omdat patchen operationeel ingewikkelder is dan het rapport genereren.
AI maakt dat probleem niet kleiner. AI vergroot het.
Sterker nog: het legt pijnlijk bloot hoe oppervlakkig een deel van onze security-aanpak eigenlijk nog steeds is. Alsof het vinden van een probleem hetzelfde is als het oplossen ervan.
En dan is er nog een tweede ongemakkelijke vraag waar minder mensen het over hebben.
Als defenders deze tooling krijgen, hoe lang duurt het voordat attackers vergelijkbare schaal krijgen?
Security was altijd al een race tussen discovery en remediation. AI dreigt die race harder te maken, niet per se eerlijker. De economics veranderen. Bugs vinden wordt goedkoper. Aanvallers hoeven niet briljanter te worden, alleen sneller. En defenders? Die zitten nog steeds vast in CAB-meetings, onderhoudsvensters en applicatie-eigenaren die “dit kwartaal liever geen wijzigingen” willen.
Dat is misschien wel de meest cynische les uit dit soort nieuws.
Niet dat AI ineens superhackers bouwt. Maar dat AI ons confronteert met iets wat we eigenlijk al wisten: security faalt zelden op detectie. Security faalt op daadkracht.
Misschien moeten we daarom stoppen met applaudisseren voor headlines over hoeveel kwetsbaarheden AI kan vinden, en een moeilijkere vraag stellen:
Kan de organisatie er ook iets mee?
Want 10.000 gevonden kwetsbaarheden zijn geen overwinning.
10.000 opgeloste kwetsbaarheden misschien wel.
Bron: The Hacker News, Claude Mythos AI Finds 10,000 High-Severity Vulnerabilities in Widely Used Software (mei 2026).
