爱吱声
标题:
玻璃之翼降临——Glasswing计划与Claude的Mythos Preview
[打印本页]
作者:
xiejin77
时间:
2026-4-9 07:45
标题:
玻璃之翼降临——Glasswing计划与Claude的Mythos Preview
玻璃之翼降临——Glasswing计划与Claude的Mythos Preview
4 ~4 n \0 E, |( `6 E4 p
. ~# X7 w4 {. j# ?* v+ I# A
; z) N' b0 e- A+ p5 |3 I
一个预览版的AI大模型刚刚挖出了一个尘封27年的漏洞,然后11家科技巨头都坐不住了……
8 X/ j: ?# F& Z' ^: D/ R% _
4 R& ^! F. z$ E
故事是这样的。
) H% {# |5 Y6 Y* h1 P ^
+ i, P7 O. ~" R0 \: G3 F
我今天看到这个新闻,看完之后愣了好几秒。
! k- M" Z- P! A
; g* w3 A& u% l; o- H
一家叫OpenBSD的公司——做操作系统的,算是安全领域的老前辈——他们有一个漏洞,在代码里躺了整整27年。1998年写进去的,没人发现。
7 t# m3 n+ r" p9 a- q% `, T
' A9 K; d7 \) A- _& G0 ~; W
结果被一个AI模型给挖出来了。
* R; k+ ^8 q' ~- p
: s& u! _. L) }- \8 J) b( ]1 n
这肯定不是那种"我们用AI扫了一下代码库发现了问题"的挖出来。而是那种"这个漏洞藏在最核心的地方,所有传统工具都扫过5百万次,一次都没报过警"的条件下挖出来。
, S- v: j" h; {& O
2 P& O+ R' L f/ p# i$ |
然后,这个AI模型,顺手还把FFmpeg里一个16年的漏洞也给挖了。
/ U8 x+ h/ i& ?& l2 b% R; r
5 j, i8 i. A- \. X
FFmpeg,音视频处理领域最最最核心的基础设施。全世界的视频播放器、浏览器、直播平台,有几个不是建立在FFmpeg之上的?这个漏洞在里面藏了16年。5百万次自动化测试,没一次报过警。
+ [ r) T/ @( J! `
# V$ \4 V. a) z. C. N
然后呢?
; Z5 j6 L8 @/ i) J5 I7 {: |# K
- M. P6 J! F& ?" }' r! e
然后,11家全球最大的科技公司——Google、Microsoft、Apple、NVIDIA、CrowdStrike、JPMorganChase、Google等等——坐下来,说了一句话:我们一起出钱,让这个AI模型,能被全世界的安全研究员用上。
; y* l( ?; ^/ t4 l+ Z
4 f1 A3 F2 L" {! I9 u' O
这个项目,叫Glasswing。
$ s& c$ A0 K9 T3 {* V( W/ [! F
, A& \0 g) `' W( X4 ^
glasswing
0 N; t+ Z% y6 N) L1 @+ G5 |9 R2 ~
8 _3 k( O1 y6 q. ]5 C* l
$ p! c& ?2 R- N" I
先说清楚Glasswing是什么。
7 L x0 C" G7 X$ L: Z
" G" y- f( `' k0 g8 Y/ l: B
简单说,它是一个AI安全联盟。发起方是Anthropic,加入方是一堆哪怕是不关注技术领域也叫得出名字的科技巨头。它的核心,是一个叫Claude Mythos Preview的模型——注意是Preview(预览版),就是还没正式发布的那个版本——专门训练来挖漏洞的。
% ~, M4 a8 d, j% h; q5 C- N
0 `5 X9 f9 a3 W& `4 j
有多强呢?
1 M& Z4 \# c/ @9 s
1 I5 S# ^# _2 A7 h7 c$ F# j
CyberGym基准测试,83.1%。作为对比,Claude Opus 4.6,得分是66.6%。不是Claude Opus 4.5,是Claude Opus 4.6,Anthropic目前最强模型。
- a: g' \: I5 f: H+ C9 K9 t, m; z
3 q) F* {2 B, Y( s$ N* f9 Z, H
SWE-bench Verified,93.9%。还是SWE-bench Verified,不是那个容易一点的版本。Claude Opus 4.6是80.8%。
* `! H, [! v, ?
3 u$ o T3 C3 j" x% ?- ^6 y9 ^( G
差了13个百分点。
5 ]" \& `: D9 }6 {' P9 X
& p- K6 V w, U: n5 j# M
你说这13个百分点意味着什么?
) o6 A" {) ]4 G4 u- V
2 k' d. g0 X) J
意味着,传统扫描工具漏掉的那些最刁钻的漏洞——那些藏在层层调用关系里、藏在异常分支里、藏在并发边界条件里的漏洞——Mythos Preview能找到。
4 M L# G4 u" P
4 Z+ y$ J& ^8 K" o% f
意味着,27年的OpenBSD,16年的FFmpeg,以后可能不会再有了。
; t) [4 p4 l) N: q
3 A8 K# k+ m, O2 c3 |
或者说,这种级别的漏洞发现速度,会比以前快几个数量级。
' b2 X1 i0 j: [% f5 n) u& j
7 F5 O1 A+ L+ v) v: Z2 Q
说到这个OpenBSD的漏洞,我必须展开讲一下,因为这个例子太有意思了。
* F3 r+ H9 z, k* X, v3 [
7 `7 Q+ K4 c2 d+ q
OpenBSD是个什么存在?
+ m, S$ f1 R# A5 ?
8 @# ]0 e. r0 O
它是BSD操作系统的一个分支,最核心的设计哲学就是安全。代码审计之严格,在整个开源社区都是有名的。很多安全研究员的信仰级操作系统。
5 ?8 l/ J, x$ X$ p' {( ]0 @
# j+ z0 M3 v1 z3 E `
这样的项目,代码审计了多少年了?二十多年。
4 |) \) |& E6 L
8 a5 d! H$ t& a$ s
然后,一个漏洞,在里面躺了27年。
, R: G6 ]4 ^% o) V, J) V
9 {" L6 H3 Y9 P
这说明什么?
6 I; x0 \5 X! _; y& a" Q" z
; O6 {3 t$ O c+ f
不是OpenBSD的人不行,是传统的审计方式有盲区。任何人工审计,只要时间足够长、人足够累、代码足够复杂,就一定会有漏洞漏过去。这是人性的边界,不是能力的边界。
& P) Q# t, h# C8 B
) Q" I) V. x9 H8 i! l* [( q2 R( }; @
但AI不一样。AI不会累。AI不会因为审了三个月之后注意力下降。AI可以在几个小时之内,把整个代码库的所有调用路径、所有边界条件全部穷举一遍。
. P& n8 |' w' y$ w" c9 d; Q
# u: M0 E% C! v5 n1 O/ q" T
Mythos Preview发现的那个OpenBSD漏洞,是一个本地权限提升漏洞。攻击者如果已经拿到了一点点访问权限,可以利用这个漏洞进一步提升到root权限。
) g5 l# g$ F* o* i: E
) ?9 X+ m6 _4 u) F
这种漏洞可怕在哪?
* e5 w0 g* @$ J, Q4 ~- M
. K! q1 A- G/ v, z& I4 ?/ I
它不显眼。它不是那种"输入框里填个单引号就弹shell"的漏洞。它需要你对系统有相当深的理解,才能构造出触发条件。
6 A% t; A2 a1 H, P, ^% X! b
; ^7 [5 f9 ~" R! {& P
传统扫描工具扫不出来,是因为它的payload模式不在规则库里。AI不一样,AI学的是语义理解,它不是匹配特征,它是理解代码在"想什么"。
( o% n6 n" Y6 q" P
4 a4 N- {- w9 \4 _# h9 p
FFmpeg那个例子更让我震撼。
: M3 X4 A+ m* v, k
$ e s( R$ U% P$ l4 o. J
16年。
" v# ]! s( v" r6 B/ L5 }; m
- Z- ~8 a$ r* }* X
FFmpeg上一次发现这种级别的漏洞是什么时候?2009年。
2 R9 V' w* K' c( l2 J2 a }" z
8 C3 L4 o- K5 X- S& S) z
16年都没有人发现。然后Mythos Preview扫了一下,找到了。
) |( `% C6 ]. F: q v
2 Y, G* u, Y7 N+ k1 T7 |
注意这个"扫了一下"的背景。SWE-bench测试集里,有大量是真实世界里的bug修复历史。FFmpeg这个bug在历史上真实存在过,是某次修复的时候被记录下来的。这意味着,Mythos Preview不仅能做代码审计,它能做的是:从海量代码里,识别出"这个写法有问题,即使目前还没有人报告过"。
}$ _7 A# E- ]$ l- V
5 N( X% X1 I# {7 ]+ \7 l
这是主动防御,不是被动响应。
2 T8 ~' u2 f) X/ D1 C; J
4 w+ t. t6 G8 y' w
传统安全的方式是:出了事 → 分析样本 → 提取特征 → 更新规则库 → 下次能识别。
9 o! Q& `$ C# ?5 t
w' t" T v# C% {5 H5 \- c
AI安全的方式是:不需要样本。直接读代码,告诉你这里有个洞。
# z, _- N7 t3 b
: y9 |6 F. v/ o
这两者之间的差距,大概就是"等贼来了再装防盗门"和"在盖楼的时候看着图纸就告诉你这堵墙扛不住地震"的差距。
' {7 [8 k( ~! }) o9 W3 A$ I
# _5 D) F: r1 w" x2 m% S9 K J$ g
现在说说大家最关心的问题:谁能用到,怎么用,花多少钱。
* z" c$ @/ i2 g8 e
! y" T3 Z- C0 u' A
Glasswing的AI能力,现在跑在三个平台上:Amazon Bedrock、Google Vertex AI、Microsoft Foundry。
- E% d9 p: ~' f# v! z& b
" V' J n0 g+ K# j9 T; }
这三个平台,恰好是AWS、Google Cloud、Azure。全球三大云服务商。
- p3 d: d1 W, x* B( X o6 K
) @; Q% N2 n, R) H, s E
你在任何一个上面,都能调用Mythos Preview的漏洞检测能力。
c* O* U/ s' y8 [7 D& R, w
# O8 V+ g8 ?0 z, U, D3 {) U
价格呢?过了初始的credits之后,每百万token输入25美元,每百万token输出125美元。
+ @; P4 J b1 K, j% M( x
$ W. l u, l! ?/ _7 U$ L0 ]
这个价格贵不贵?
) W. F; l4 ~; K
4 B) F" [9 U0 s5 P2 K6 s& c
对比一下就知道了。现在市面上做代码安全扫描的工具,像Snyk、Veracode这一类,商业扫描工具的报价大概是每个开发者每个月几十到几百美元不等。而且它们扫的是规则匹配,不是语义理解。
" n8 a5 S6 N" K; W- s
3 L v, I7 C2 P1 a, {$ \/ ]
Mythos Preview能发现那些工具发现不了的漏洞。
# @/ R* S) Z& f
! b3 G3 M* _ {4 f2 c
这不是贵不贵的问题了,这是"有没有意识到你以前省的那些钱其实在交更多的学费"的问题。
; S8 e& d/ ^$ H7 a: W6 x2 p6 l/ M
* |& D$ t2 ^; g1 J
另外,Anthropic自己掏了1个亿美元的使用额度,分给联盟成员和开源社区。还额外捐了400万,250万给Alpha-Omega/OpenSSF,150万给Apache软件基金会。
' ]: y: V$ z- e3 N
' l8 ~% z( ~+ @
这些钱是用来干什么的?让那些没有商业利益驱动的开源项目,也能用上最好的漏洞检测能力。
1 p7 Y, n0 d& P1 K0 J
5 T+ y C+ F3 r
FFmpeg就是开源的。OpenBSD也是开源的。这些项目没人给他们钱做安全审计,但他们的代码,运行在全球几十亿台设备上。
- N+ h) c* M1 Z3 Z5 h2 ?
3 N% f' ?. ~' W1 T3 [
还有一个细节,我觉得特别有意思。
% Y3 S8 P: w5 y; J& o
( O; a: c7 k! b/ r1 X: o' u
漏洞发现之后,公开披露的时间是90天。
* ?+ ?; P2 q. x3 k) m9 ?7 e0 g
. w- ~! ^- m% d/ E+ S/ U
90天是什么概念?
6 ~3 }) C' {2 R
, b) Y- d$ o) K4 [! F
行业标准的漏洞披露窗口是90天。这个时间足够让厂商评估漏洞、制定修复方案、推送更新,但又不至于让漏洞在黑市上流通太久。
9 U' E0 q) ~# T5 C
. S& I) ~9 } a, u
但这里有一个问题:90天是针对"有人发现了漏洞"这个前提来说的。
* w, m8 a: @6 G$ p' l2 |) I2 U6 B
: M# Q# x6 W# H0 Y( \
Mythos Preview现在能以前所未有的速度挖出漏洞。它一天挖出来的漏洞,可能比以前整个安全社区一个月挖的还多。
- z( ?* A( C& R! `. Y6 e
6 U+ t. e, Q' Z+ [' i' a
这意味着,漏洞披露的节奏,整个就变了。
+ u+ X2 ^' {' B! V# g9 X8 R
0 q* d$ M- z: k" L/ M$ A
以前是"挖到一个,披露一个"。现在是"AI在持续不断地挖,每90天披露一批"。
4 `9 }, L8 y; `# X+ g2 r0 U% j& ~
# h2 m6 E P( [1 U
厂商的补丁开发速度,能不能跟上AI的发现速度?
* \# A1 ^5 f3 d4 C* V) W
$ o$ [' `# G' u
这个,我说实话,不知道。但我觉得,这是整个Glasswing项目最值得观察的地方之一。
% G3 m9 m& i2 J1 A7 d
7 }7 t; H b3 q& o/ N9 k; l
写到这儿,我突然想到了一个更大的问题。
" T8 r8 j" s& @; b' D6 x
" J6 Q7 y+ O" C* l* n
Glasswing这个名字,本身就是一只蝴蝶的名字。玻璃翼蝴蝶。它的翅膀是透明的,像玻璃一样。
# ^7 C+ A3 z/ @- i5 R4 _
M* z6 z7 L# T8 _5 H
透明,意味着隐藏的东西变可见了。
0 z+ a) g+ \! [3 I. T
/ Y5 T4 X8 z0 ~' G2 q" |! O
一只蝴蝶的翅膀是透明的,它就隐藏不了任何东西了。它在哪里,飞向哪里,所有捕食者都看得清清楚楚。
: {$ Q" V* f8 [4 x9 t2 g
+ C% w- X* ?# V6 {5 p/ Q% `, N
这个意象,放在漏洞挖掘上,太精准了。
, A" `3 ]0 J8 ~( ?% M
! w5 \) l3 {8 m9 |8 I( [$ Q
代码里那些隐藏了几十年都没人发现的漏洞,在AI的"眼睛"之下,突然就透明了。
" K: e( I0 P. d& l# w
7 h( s$ r" [, D6 Q3 T% K
以前我们说"security through obscurity"——通过隐藏来保证安全。你的代码不公开,漏洞藏在暗处,攻击者找不到。
+ m0 a( u. m" m1 w+ Y* Z S* R- B
4 [: b1 t$ p9 \, v. D; @4 a2 J
但现在,只要代码存在,AI就能读。Mythos Preview不需要你的代码是开源的,它只需要能接触到代码——不管是源码、还是编译后的二进制、还是运行时的行为轨迹。
- |" x/ [9 \& e5 W# {5 j$ f6 U
( L+ I+ V, Y: @6 s3 H' k/ b0 y
代码越来越难藏了。或者说,代码里的漏洞越来越难藏了。
; k! Q' i3 d! Z! N1 S3 b! v/ [& E
- Q$ x2 {0 ?& l4 M2 ]9 ~( O9 W2 D: c
这是一件好事吗?
/ y/ x' V" c; R) {
1 a$ b# o! `! }. ^
我觉得,短期内,这是一件非常非常好的事。
9 O1 ] k5 B& ` ]- r c7 V4 N
" B) |$ o( e. D' i( g+ ~
全球互联网基础设施里,有多少代码是10年、20年、30年前写的?没人敢审计、没人敢动、出了问题就打补丁接着跑的,有多少?
& v3 J+ O9 {- ?. A# \1 r
; _1 P' t3 G( T3 O5 p2 t
这些代码就像一颗颗定时炸弹,埋在整个数字世界的基础里。
8 T& F/ v9 O9 C7 u1 ?' q( a
) j4 k" p+ q# t
AI能做的是,帮我们把这些炸弹找出来,一颗一颗地拆除。
o# f8 z2 v5 @0 f) o1 t
6 i* H+ n6 h, U% F1 f F
但长期呢?
/ z( Y2 q: l: q6 u! T9 a& N; f7 ?
# s3 G1 e( N: Z7 h
当所有可见的漏洞都被AI清除干净之后,剩下的,是什么样的世界?
/ w# M1 P8 s" p
3 H" T1 Y0 y3 Z0 F$ [; x
是代码质量极高、安全性极强的一个世界?还是所有攻击者也在用同样的AI,攻击的速度和防守的速度同步提升的一个世界?
! ~8 i* Z5 S4 @& t2 t' x1 S
" F w- _2 K7 x' ~3 L
我也不知道。
9 _& |# e" j0 G' b4 B. J
* c' D+ R- U) b- C: {
但有一件事我特别想强调。
, M# x7 y6 i. B, D6 J! E
# K5 H% C) ?8 T$ q7 |
这次Glasswing联盟里,有JPMorganChase,有CrowdStrike,有Palo Alto Networks。这些公司,是真正的安全重度用户。
! l2 |5 y i* z0 P# C) v% i7 S
0 m3 e% |4 i8 P; ?6 x* ^ ^0 G
他们自己有能力挖漏洞吗?当然有。JPMorganChase的安全团队在全球排前列。CrowdStrike就是做安全的。
2 j0 J# ?6 l/ z v- c
6 o5 N1 m* e y
他们为什么还要加入这个联盟,用别人的AI?
! k# R3 X7 @: v5 i4 s
% P, J7 ]( Z U. S: t
我大胆猜测一下:因为挖漏洞这件事,规模太大了。
" y$ I2 i+ F. j/ d' F
" \* i2 \. i( W h& b- N
全球代码量太大了。每一家公司,即使安全团队再强,也只能覆盖自己的代码库。但外面的供应链、开源组件、合作伙伴的代码,你根本管不到。
4 K" I1 I N6 g0 _5 m4 {- I6 w4 j
, O8 Y3 k& o! X* f2 z
Mythos Preview的价值,不在于它比你的安全团队强。而在于它能同时扫所有地方。
1 v8 n# Q- v8 M6 f' Y9 X5 X0 ]7 H. P
* X) G5 H" H' r
这是规模效应。
) i2 R4 i. U# I/ g; k/ u9 h
- C" v; m5 \8 J! Z* l2 Z2 x
就像打补丁。手工打补丁,你只能打你知道的那些机器。自动化打补丁,你能打你所有的机器。AI扫漏洞,相当于在每一个代码提交的时候,就自动扫一遍。
. W1 o+ J' X( n2 f0 {* x
2 O4 H, l: ^0 Z" C7 g6 ]5 [
这个规模,是人类团队根本无法覆盖的。
0 y1 q1 ?- L4 O7 y5 [6 x5 v( j+ D
- v- N) z: N' H8 P5 ^9 _3 l
Glasswing这个项目,还有可能往一个方向发展——成为一个独立的第三方机构。
% }/ m: ]0 B3 \& Y, w" W
% \1 O; \$ G1 W5 T, d& z# C5 d
什么意思?
8 I( v3 [2 e, C
5 d& ^, r3 R A% x3 m
现在它还是Anthropic牵头、11家公司参与的联盟。但未来,它可能变成一个真正独立于任何商业公司的安全机构。它的评估结果,有公信力;它的漏洞报告,有权威性;它给出的安全评级,整个行业认。
$ g. j- X1 L O- A+ K6 ]
. |& G% f5 I1 E4 Q, @
类似现在的ISO认证,但针对的是代码安全。
: d5 f9 a& N$ W2 h0 G, G
& z: p9 x5 K' w. |; v2 R% ^
想想这个画面。未来的软件采购,合同里可能不只要写"符合SOC2",还要写"通过Glasswing认证,漏洞数为0"。
$ R' I; s9 M- y' [
- ?! w2 ]! h2 l" S0 c' N8 y8 N
这不是不可能的。
& g& Y% }4 X! o& g' t+ H' C( }
* l* Z' [9 S6 I( y4 X
当然,路还很长。现在还只是第一步。但方向是对的。
; ]- X0 z# c% k: h
/ l1 n- g1 u/ }( U) @/ h+ N5 j
好了,写了这么多,让我最后说几句掏心窝的话。
. K9 P9 E+ b9 o2 A) |, J3 w' o, D; ~
0 P/ k' }" X% h2 N+ N T+ T
我这次看到Glasswing的新闻,第一个反应是兴奋,第二个反应是有点怕。
+ F5 v% `) [6 H& k; j& {
5 M$ T# I- w4 g4 I
兴奋是因为,我真的觉得,这是AI在安全领域做的最有价值的一件事。以前我们聊AI安全,大家想的都是"AI能不能被攻击"——对抗样本、数据投毒、模型劫持。这些很重要,但离普通开发者很远。
% W: }( I' d% N0 u0 G" b E+ P
4 H7 Q$ ^, {3 h1 Z7 J7 e
这次不一样。这次是AI在帮我们发现自己的脆弱点。
3 z9 v. J0 [5 t d/ P
. f c3 ? z* o4 H8 L, G/ |
这种脆弱点,我们以前不知道,或者知道但没有能力发现。AI把它们挖出来,摆在阳光下,告诉你这里需要修。
3 R; _' m3 I3 `! H) T3 i
& n; Y5 i: Z: ?+ E
这是AI在补人类的短板。不是在超越人类,是在帮助人类补上人类自己够不到的地方。
9 j# o; K& }' i% u+ d! a) L- \" C
8 r. d" E5 p6 }5 _
我怕的是什么呢?
' s ~( [7 D, s/ k4 ^4 |: w
9 b* i8 s1 S2 x4 r/ M" i6 }
我怕的是,这个工具,只有大公司用得起。
; E3 ^* k- ?- h
; g7 F- ?2 R& p) J4 [
AWS、Google、Microsoft,Bedrock、Vertex AI、Foundry。这些平台,都是商业平台。Cloudflare这种中型公司,可能用起来没问题。但那些真正需要安全检测的——初创公司、开源项目、十几人的小团队——他们能用到吗?
3 h4 l1 {4 m2 [, s, h1 C
# M7 I" O7 I( B. d$ ]. p& W$ Q
Anthropic捐的那1亿美元额度够用多久?分到全世界的开源项目上,每个项目能分到多少?
* G" M8 o# k2 K# k
- _/ J7 b. l% E' K
这些问题,现在还没有答案。
6 y1 w) ~# P5 P! ^8 @2 N3 X
( P& ]2 N7 ]! _4 [4 A9 h1 O4 w
但有一点我特别想强调。
7 m: L* t$ i+ y' k/ } X
( i( ~0 o" |( k5 c
Glasswing这个项目,让安全这件事,第一次真正有了一种"基础设施"的可能性。
" k* s2 b9 \' e
, p% _, I' V2 ^8 |7 P4 B
以前的安全,是奢侈品。你要么雇得起安全团队,要么买得起企业级扫描工具,要么你就裸奔。
+ D3 T9 c! r3 E: T$ A4 v
+ x6 P8 B7 H+ P K4 c4 i
AI改变了这个等式。Mythos Preview能发现那些企业级工具发现不了的漏洞,但它的调用成本,并没有比那些工具贵多少。
% s9 |0 \$ r/ |3 \ T: \8 |0 O& p% {
% u1 h& A: [- c( E& M
当漏洞挖掘的成本持续下降,当AI扫描变成每一个代码仓库的标配,我们或许真的会迎来一个更安全的互联网。
# A) C$ m1 \+ v' _) Q
7 q$ V8 e& n8 l/ x9 l7 f; a% J
这一天什么时候来?我不知道。可能5年,可能10年。
R3 ]0 A7 O/ V6 J. s
& H3 j, u8 [. u" c% G
但Glasswing,让我第一次觉得,这件事不是痴人说梦了。
; W3 N7 t3 P0 {- ~% d
作者:
aniu
时间:
2026-4-9 09:53
联想到了Snowden曝光的棱镜PRISM
作者:
xiejin77
时间:
2026-4-9 09:56
aniu 发表于 2026-4-9 09:53
% e/ B) q* o# C6 ?
联想到了Snowden曝光的棱镜PRISM
! M0 |' U* J8 I
大模型大大降低了此类工具的门槛,之前国内的安全夺旗竞赛,几个夺冠的团队好像都用了AI,最狠的一个用了五个codex自动渗透攻击;反复迭代。
欢迎光临 爱吱声 (http://129.226.69.186/bbs/)
Powered by Discuz! X3.2