Cybersécurité

Anthropic réorganise son programme de vérification cyber en trois niveaux d’accès à ses modèles avancés

Anthropic a fusionné les programmes Cyber Verification Program et Project Glasswing au sein d’un dispositif unique offrant aux équipes de sécurité un accès progressif aux modèles Claude, avec des exigences de vérification et des contrôles différents selon le niveau d’utilisation. Le programme couvre la réponse aux incidents, les tests d’intrusion et les essais sur des systèmes critiques, tout en maintenant l’interdiction des usages susceptibles de causer des dommages étendus.

2026-10-07
4 min de lecture
2 vues
certi.news
Anthropic réorganise son programme de vérification cyber en trois niveaux d’accès à ses modèles avancés

Anthropic a annoncé la restructuration de son programme de vérification cyber (CVP), en le fusionnant avec Project Glasswing au sein d’une offre unique composée de trois niveaux d’accès à ses modèles les plus performants. Cette initiative répond à un double problème : les modèles qui aident les défenseurs à détecter et à corriger les vulnérabilités peuvent également fournir des capacités utiles aux attaquants.

Les modèles Claude généralement disponibles, notamment Claude Opus 5.5, Sonnet 5.5 et Fable 5.1, sont dotés de contrôles qui empêchent la plupart des activités cyber. Dans le nouveau programme, les trois niveaux incluent Opus 5.5, Sonnet 5.5, Mythos 5.1 et les modèles futurs, mais chaque niveau comporte des exigences de vérification et des contrôles opérationnels différents.

Trois niveaux pour l’utilisation cyber

Defense Access est destiné aux opérations des centres de sécurité opérationnelle et à la réponse aux incidents, à l’ingénierie inverse des logiciels malveillants, ainsi qu’à l’analyse et à la vérification des vulnérabilités. Les équipes de sécurité qui défendent leurs propres systèmes, les opérateurs d’infrastructures critiques, les petites entreprises de sécurité, les responsables de projets open source et les chercheurs individuels ayant déjà signalé des vulnérabilités peuvent y postuler. Anthropic indique viser un délai de réponse de quelques jours.

Red Team Access ajoute les tests d’intrusion autorisés et les exercices d’équipes rouges, à condition que les opérations soient limitées aux systèmes pour lesquels le candidat dispose d’une autorisation de test. Les actions susceptibles de causer des dommages physiques ou des perturbations étendues, comme le déploiement de rançongiciels, restent interdites en temps réel. Ce niveau est réservé aux organisations, et son examen devrait prendre quelques semaines, les candidats admissibles bénéficiant temporairement des autorisations de Defense Access.

Specialized Access comporte le moins de barrières cyber, mais est réservé à un petit nombre d’organisations autorisées à tester des systèmes sensibles, comme les réseaux électriques, les systèmes aéronautiques, les réseaux de télécommunications et les infrastructures de transferts interbancaires. Anthropic examine les demandes pour ce niveau en collaboration avec le gouvernement américain, tandis que les membres actuels de Glasswing y sont transférés.

Indicateurs de l’impact du programme

Anthropic a déclaré que les partenaires de Glasswing avaient découvert au moins 129 000 vulnérabilités vérifiées entre avril et juillet, tandis que l’analyse open source menée par l’entreprise avait permis d’identifier 5 500 vulnérabilités supplémentaires entre avril et octobre. Plus de 33 000 d’entre elles ont été classées comme présentant un niveau de gravité élevé ou critique. L’entreprise estime que l’impact réel pourrait être au moins cinq fois supérieur, car les chiffres ne couvrent qu’un échantillon des participants.

Qu’est-ce qui change concrètement ?

La nouvelle conception transforme l’accès aux capacités cyber, qui reposait sur des exceptions distinctes, en un parcours unifié fondé sur l’identité de l’entité, l’étendue de l’autorisation et la sensibilité des systèmes ciblés. En contrepartie, les organisations participantes doivent accepter la conservation des données afin de permettre à Anthropic de surveiller les abus. L’entreprise prévoit de rendre disponibles les Enterprise Frontier Safeguards plus tard à l’automne, ce qui permettra aux clients admissibles de stocker les données dans une infrastructure cloud qu’ils contrôlent. D’ici là, les organisations disposant d’un accès à Fable 5.1 ou Mythos 5.1 sans conservation des données peuvent utiliser le CVP avec cette configuration.

Le CVP est disponible sur Claude Platform, Google Cloud Vertex AI et Microsoft Foundry, tandis que sa disponibilité sur Amazon Bedrock est limitée aux clients admissibles aux Enterprise Frontier Safeguards. Les membres actuels sont automatiquement évalués pour accéder aux nouveaux modèles, tout en conservant leurs paramètres actuels pour les modèles précédents.

Source de l’actualité
c
Auteur

certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités