Anthropic объявила о реструктуризации своей программы кибернетической верификации (CVP), объединив её с Project Glasswing в единое предложение с тремя уровнями доступа к наиболее мощным моделям компании. Этот шаг основан на двойственной проблеме: модели, помогающие защитникам обнаруживать и устранять уязвимости, также могут предоставлять полезные возможности злоумышленникам.
Общедоступные модели Claude, включая Claude Opus 5.5, Sonnet 5.5 и Fable 5.1, оснащены средствами контроля, предотвращающими большинство видов кибернетической деятельности. В новой программе три уровня включают Opus 5.5, Sonnet 5.5, Mythos 5.1 и будущие модели, однако для каждого уровня предусмотрены разные требования к проверке и операционные меры контроля.
Три уровня кибернетического использования
Defense Access предназначен для операций центров мониторинга безопасности и реагирования на инциденты, обратной инженерии вредоносного программного обеспечения, а также анализа и проверки уязвимостей. На него могут претендовать команды безопасности, защищающие собственные системы, операторы критически важной инфраструктуры, небольшие компании в сфере безопасности, сопровождающие проекты с открытым исходным кодом и отдельные исследователи с опытом сообщения об уязвимостях. Anthropic заявляет, что рассчитывает отвечать на заявки в течение нескольких дней.
Red Team Access дополнительно включает санкционированное тестирование на проникновение и учения красных команд, при этом операции должны ограничиваться системами, которые заявитель имеет право тестировать. Действия, способные привести к физическому вреду или масштабным сбоям, такие как распространение программ-вымогателей, по-прежнему запрещены в режиме реального времени. Этот уровень доступен только организациям; ожидается, что его проверка займёт несколько недель, а соответствующим требованиям заявителям временно предоставят права Defense Access.
Specialized Access предусматривает наименьшее количество кибернетических ограничений, однако доступ к нему ограничен небольшим числом организаций, уполномоченных тестировать чувствительные системы, такие как электросети, авиационные системы, телекоммуникационные сети и инфраструктура межбанковских переводов. Anthropic рассматривает заявки на этот уровень совместно с правительством США, а действующие участники Glasswing переходят на него.
Показатели влияния программы
Anthropic сообщила, что партнёры Glasswing обнаружили не менее 129 тысяч подтверждённых уязвимостей в период с апреля по июль, а проведённое компанией сканирование проектов с открытым исходным кодом выявило ещё 5500 уязвимостей в период с апреля по октябрь. Более 33 тысяч из них были классифицированы как имеющие высокий или критический уровень серьёзности. Компания оценивает, что реальный масштаб может быть как минимум в пять раз больше, поскольку эти цифры охватывают лишь выборку участников.
Что практически меняется?
Новая конструкция превращает доступ к кибернетическим возможностям из набора отдельных исключений в единый процесс, основанный на идентичности организации, объёме полномочий и чувствительности целевых систем. В то же время участвующие организации должны согласиться на хранение данных, чтобы Anthropic могла отслеживать злоупотребления. Компания намерена предоставить Enterprise Frontier Safeguards позднее осенью, что позволит соответствующим требованиям клиентам хранить данные в контролируемой ими облачной инфраструктуре. До этого организации, имеющие доступ к Fable 5.1 или Mythos 5.1 без хранения данных, могут использовать CVP с такой настройкой.
CVP доступна на Claude Platform, Google Cloud Vertex AI и Microsoft Foundry, тогда как на Amazon Bedrock она доступна только клиентам, соответствующим требованиям Enterprise Frontier Safeguards. Действующие участники автоматически оцениваются для получения доступа к новым моделям, сохраняя текущие настройки для предыдущих моделей.