VMTech
Обсудить проект →

Anthropic расширила доступ к Claude для проверенных киберкоманд

Anthropic расширила доступ к Claude для проверенных киберкоманд

Anthropic расширила программу доступа к моделям Claude для проверенных специалистов по кибербезопасности и сообщила о результатах Project Glasswing: с апреля по июль 2026 года инициатива подтвердила не менее 129 000 программных уязвимостей. Более 33 000 из них получили критический или высокий уровень серьёзности. Дополнительно открытое сканирование с апреля по октябрь выявило ещё 5 500 подтверждённых ошибок.

Обновлённая программа получила название Cyber Verification Program, или CVP. Она предназначена для организаций и команд, чья деятельность связана с защитой, авторизованным тестированием и исследованием безопасности. Anthropic подчёркивает двойное назначение таких возможностей: они могут помогать защищать системы, но при злоупотреблении способны применяться во вредоносных целях.

Три уровня доступа к Claude

CVP разделена на три уровня. Defense Access предназначен для защитных задач, включая реагирование на инциденты, обратную разработку вредоносного ПО, анализ и проверку уязвимостей. Red Team Access добавляет к этим сценариям авторизованное тестирование на проникновение и red teaming.

Третий уровень, Specialized Access, содержит наименьшее число защитных ограничений. Он рассчитан на ограниченный круг верифицированных организаций, которым разрешено тестировать системы безопасности. На каждом уровне заявлен доступ к Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1, а также к новым моделям по мере их выпуска.

Как меняются ограничения моделей

Anthropic привела результаты оценки CyScenarioBench для Claude Opus 5.5. На уровне Defense Access защитные механизмы заблокировали 46 из 50 заданий. На уровне Red Team Access та же модель не заблокировала ни одного задания и выполнила 34 из 50 — столько же, сколько при отсутствии защитных механизмов. Без доступа через CVP все задания блокировались уже первым запросом.

Компания считает, что эта схема позволит расширить работу защитников без отказа от контроля доступа. Контекст программы важен и потому, что исследование взлома OpenAI с помощью Claude показывает, как Claude уже применялся в исследованиях защищённости систем, когда участники действовали в рамках разрешённого тестирования.

Количество находок не равно масштабу эксплуатации

Исследователь VulnCheck Патрик Гаррити проанализировал 300 уязвимостей, обнаруженных Anthropic или Project Glasswing, и нашёл признаки эксплуатации в реальных атаках только у двух, то есть у 0,67%. Среди этих 300 ошибок 39 были критическими, 141 — высокими, 81 — средними и 18 — низкими по серьёзности.

В эксплуатацию попали CVE-2026-26980 — SQL-инъекция в Ghost CMS — и CVE-2026-61500, связанная с подделкой сессии в Rejetto HTTP File Server. Эти данные не отменяют ценность автоматизированного поиска, но показывают разницу между обнаружением дефекта, его практической эксплуатируемостью и фактическим использованием злоумышленниками.

Отдельный риск связан с исправлениями, созданными ИИ. Veracode сообщала, что примерно 44% задач по генерации кода приводили к появлению рискованной уязвимости в тестах, а средний показатель успешного прохождения проверок безопасности у моделей составил 56%. Для бизнеса практический вывод состоит в том, что доступ ИИ к защитным сценариям следует сочетать с верификацией пользователей, оценкой каждой найденной ошибки и обязательной проверкой автоматически предложенных патчей.

#cybersecurity#anthropic#vulnerability#aisecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 07.10.2026
Instagram

Anthropic расширила доступ к Claude для проверенных киберкоманд

Открыть публикацию в Instagram ↗