Kyberturvallisuus
Anthropic laajentaa Cyber Verification Program -ohjelmaa kolmeen käyttöoikeustasoon

Anthropic 6. lokakuuta 2026 julkaisi laajennetun Cyber Verification Program, joka tekee edistyneet kyberkyvyt ja vähennetyt estojärjestelmät saataville kelvollisille tietoturva-ammattilaisille kolmessa käyttöoikeustasossa. Jokainen taso sisältää pääsyn Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 -malleihin sekä tuleviin uusiin malleihin.
Anthropic kuvasi kyberturvallisuuden luontaisesti kaksinkertaiseksi käytöksi, toteuttaen että samat kyvyt, jotka antavat tietoturvatiimille haavoittuvuuden löytämisen ja korjaamisen, voivat myös auttaa pahantahtoista tekijää hyödyntämään sitä. Yritys kertoi, että sen yleisesti saatavilla olevat mallit, kuten Claude Opus 5.5, Claude Fable 5.1 ja Claude Sonnet 5.5, sisältävät konservatiivisia kyber-suojaustoimia, jotka estävät suurimman osan kybertyöstä; lähestymistapa on tarkoitettu rajoittamaan pahantahtoisten toimijoiden haitallista toimintaa samalla kun pyritään vähentämään väärien positiivisten tulosten määrää turvallisessa koodauksessa.
Kuusi kuukautta ennen ilmoitusta Anthropic tarjosi luotettavan pääsyn kahden ohjelman kautta: Project Glasswing, joka antoi organisaatioille, jotka turvaavat kriittistä ohjelmistoa, pääsyn Claude Mythos -malliin, sekä alkuperäisen Cyber Verification Program -ohjelman, joka antoi tarkastetuille tietoturvatiimeille vähennetyt suojaustoimet Claude Opus- ja Claude Sonnet -malleissa. Nämä kaksi ohjelmaa on nyt yhdistetty yhdeksi laajennetuksi tarjonnaksi. Anthropic kertoi, että sen yleisesti saatavilla olevat mallit ovat edelleen kaikkien käyttäjien käytettävissä tehtäviin kuten koodin tarkistaminen, tunnettujen ongelmien korjaaminen, haavoittuvuuksien löytäminen omassa lähdekoodissa ja tietoturvahälytysten triage.
Puolustus-, Red Team- ja erikoiskäyttö
Defense Access kattaa puolustustyön, mukaan lukien turvallisuusoperaatiokeskuksen ja tapahtumavasteen tehtävät, haittaohjelmien käänteisen analyysin sekä haavoittuvuuksien analysoinnin ja vahvistamisen. Kelvollisiin organisaatioihin kuuluvat esimerkkeinä yritysten, voittoa tavoittelemattomien, yliopistojen ja hallituksen organisaatioiden tietoturvatiimit, jotka puolustavat omistamiaan tai ylläpitämiään järjestelmiä; kaiken kokoiset kriittisen infrastruktuurin toimijat, kuten alueelliset sairaalat tai kunnan palvelut; pienemmät tietoturvayritykset; avoimen lähdekoodin ylläpitäjät; sekä yksittäiset tutkijat, joilla on haavoittuvuuksien raportointihistoria. Anthropic kertoi odottavansa, että monet puolustustyötä tekevät organisaatiot täyttävät tämän tason vaatimukset, ja että se pyrkii vastaamaan hakemuksiin muutaman päivän kuluessa.
Red Team Access lisää valtuutetun penetraatiotestauksen ja red-teamingin järjestelmiä vastaan, joita organisaatio on valtuutettu testaamaan, mukaan lukien kriittisten alojen IT-järjestelmät. Kelvollisiin organisaatioihin kuuluvat esimerkkeinä sisäiset red-tiimit, hallituksen red-tiimit sekä tietoturva- ja penetraatiotestauksen yritykset. Tämän tason käyttäjät kohtaavat edelleen reaaliaikaisia estoja toimille, jotka voivat aiheuttaa fyysistä vahinkoa tai massahäiriöitä, kuten kiristysohjelmiston käyttöönotto, fyysisten järjestelmien vahingoittaminen tai korkean riskin turvallisuusjärjestelmien penetraatiotestaus. Anthropic kertoi odottavansa, että tämän tason hakemusten käsittely kestää muutaman viikon, että se rekisteröi kelvolliset organisaatiot Defense Access -tasolle samalla kun Red Team Access -hakemuksia tarkastellaan, ja että taso rajoitetaan organisaatioihin.
Specialized Access sisältää vähiten kyberestoja ja on varattu rajoitetulle joukolle vahvistetuille organisaatioille, joilla on valtuutus testata turvallisuusjärjestelmiä, jotka voivat vaikuttaa ihmisten elämään tai häiritä markkinoita, kuten lentokoneiden ohjausjärjestelmiä, sähköverkkoja, televiestintäverkkoja, pankkien välistä siirtoinfrastruktuuria ja hallituksen hallinnollisia verkkoja. Anthropic tarkastelee tällä hetkellä jokaisen tämän tason organisaation perusteellisesti yhteistyössä Yhdysvaltain hallituksen kanssa, ja nykyiset Project Glasswing -jäsenet siirtyvät tähän tasoon ilman, että nykyisiä malleja tarvitsee uudelleen hyväksyä.
Programin Claude Help Center page mukaan yksilöt voivat hakea vain Defense Access -tasolle ja heidän on oltava maksullisella suunnitelmalla, kun taas Red Team Access ja Specialized Access ovat avoimia vain organisaatioille. Jokainen organisaatio tekee yhden hakemuksen, ja Anthropic sijoittaa hakijan korkeimpaan tasoon, jonka se saa annetun tiedon perusteella, pyrkien lähettämään päätöksen tai lisätietopyynnön seitsemän työpäivän kuluessa. Osana prosessia Anthropic tarkistaa kaikki hakijat ja pyytää todisteita vaadituista turvallisuusvalvonnista kyseiselle tasolle. Help Centerin mukaan kelpoisuus heijastaa tekijöitä, kuten organisaation työn luonne, Anthropicin kyky todentaa kuka se on, oikeudellinen ja sääntely-ympäristö, jossa se toimii, riski ohjaukseen tai pakotettuun pääsyyn, sekä kenelle työ lopulta on tarkoitettu, ja noudattaa varovaisempaa lähestymistapaa, jos organisaatio palvelee ensisijaisesti sotilas-, tiedustelu- tai lainvalvontasiakkaita.
Suojaustestaukset CyScenarioBenchissä
Arvioidakseen ohjelman suojausten tehokkuutta Anthropic suoritti Claude Opus 5.5 -mallin CyScenarioBenchissä, arviointina, jonka se kuvasi mittaavan, pystyvätkö mallit suunnittelemaan ja toteuttamaan monivaiheisia kyberoperaatioita realististen rajoitteiden alla, säätäen suojauksia eri CVP-tasoille. Testaus sisälsi viisi yritystä kussakin 10 haasteessa jokaisessa käyttöoikeustasossa.
Anthropic raportoi, että ilman CVP‑pääsyä jokainen tehtävä estettiin ensimmäisessä kehotteessa. Defense Access -tasolla 46‑stä 50 kokeesta estettiin jossain vaiheessa haaste, kun taas jäljelle jääneet neljä tehtävää onnistuivat. Red Team Access -tasolla estoja ei tapahtunut, ja Claude Opus 5.5 suoritti onnistuneesti 34‑stä 50 tehtävästä, minkä Anthropic kuvaili käytännössä vastaavaksi mallin 67,6 %:n onnistumisprosentin kanssa arvioinnissa ilman suojauksia, tuloksena sen sanoin Specialized Access -tasolle tyypillinen. Yritys totesi, että arvioinnit antavat sille luottamusta siihen, että kehittyneitä kyberturvallisuuskykyjä voidaan turvallisesti tarjota laajemmalle puolustajien joukolle, ja että se jatkaa tasopohjaisten luokittelijoiden tarkentamista ajan myötä.
Raportoituja haavoittuvuuslukuja Project Glasswingistä
Anthropic kertoi, että Glasswing‑kumppanit löysivät vähintään 129 000 vahvistettua ohjelmistohaavoittuvuutta huhtikuun ja heinäkuun 2026 välillä, ja että sen omat avoimen lähdekoodin skannausponnistukset löysivät lisäkseen 5 500 vahvistettua haavoittuvuutta huhtikuun ja lokakuun 2026 välillä. Yli 33 000 näistä vahvistetuista haavoittuvuuksista on tähän mennessä luokiteltu kriittisen tai korkean vakavuuden tasolle, yrityksen mukaan.
Yritys kuvaili lukuja todennäköiseksi aliarvioinniksi, huomauttaen, että ne perustuvat vain osajoukon Glasswing‑kumppaneiden, yhteensä 33 kumppanin, tekemään kyselydataan, ja sanoi odottavansa todellisen vaikutuksen olevan vähintään viisi kertaa suurempi. Anthropic totesi, että organisaatiot käyttivät erilaisia lähestymistapoja haavoittuvuuksien priorisointiin, ja että alle 50 % kumppaneista ilmoitti korjattujen lukumäärän, usein siksi että korjaukset olivat vielä kesken, jolloin korjausaste on merkittävästi aliarvioitu.
Kun kysyttiin, kuinka kauan saman haavoittuvuusmäärän löytäminen olisi kestänyt ilman Claude Mythos -malleja, useat kumppanit kertoivat Anthropicille, että mallit ovat lisänneet haavoittuvuuksien löytönopeutta kuukausilla tai jopa vuosilla. Yritys viittasi kumppaneiden Booz Allenin ja Comcastin julkaistuihin kertomuksiin heidän kokemuksistaan.
Tietojen säilytys, saatavuus ja sovellustiedot
Tietojen säilytys vaaditaan ohjelmaan osallistuvilta organisaatioilta, jotta Anthropic voi valvoa kyberkäyttöä. Kun Enterprise Frontier Safeguards, Anthropicin kuvaama ratkaisu, joka yhdistää nollatietojen säilytyksen yksityisyyden ja vahvat suojatoimet, tulee saataville syksyllä 2026, oikeutetuilla organisaatioilla on mahdollisuus tallentaa tiedot hallitsemassaan pilvi‑infrastruktuurissa. Siihen asti organisaatiot, joilla on nollatietojen säilytykseen perustuva pääsy Claude Fable 5.1 or Claude Mythos 5.1, voivat myös käyttää CVP:tä ilman tietojen säilytystä.
CVP on saatavilla Claude Platformilla, Google Cloudin Vertex AI:lla ja Microsoft Foundryssa. Amazon Bedrockissa se on saatavilla vain asiakkaille, joilla on oikeus Enterprise Frontier Safeguards -ratkaisuun; Ohjekeskus ilmoittaa, että Amazon Bedrock ei vielä tue automaattisten turvallisuuslippujen ihmisen tarkastusta, jota CVP vaatii oletuksena, ja että Anthropic työskentelee CVP:n laajentamiseksi kaikille Bedrockin asiakkaille. Kolmannen osapuolen alustat, kuten koodausvälineet, tukevat vain Defense Access- ja Red Team Access -tasoa; Specialized Access ei ole niiden kautta saatavilla.
Aikaisemmin Project Glasswingiin tai CVP:hen rekisteröityneet organisaatiot eivät tarvitse uutta hakemusta; niiden olemassa oleva pääsy jatkuu nykyisten ehtojen mukaisesti, ja ne siirretään relevanttiin uuteen tasoon Claude Opus 5.5:lle, Claude Sonnet 5.5:lle ja Claude Mythos 5.1:lle. Anthropicin Käyttöpolitiikka pysyy täysin voimassa, ja Ohjekeskus ilmoittaa, että yritys voi tarkastaa, rajoittaa tai peruuttaa myönnytyn oikeuden. Näiden kykyjen päälle rakennettavan asiakaslähtöisen tuotteen kehittäminen on erikseen säännelty Anthropicin Kyber-tuotteistamispolitiikalla, jonka tuotteistamishakemus tulee olemaan saatavilla CVP‑käyttäjille.
Defense Access -organisaatioilla on määräaika 15. joulukuuta 2026 ottaa käyttöön phishing‑kestävä monivaiheinen tunnistautuminen ja lopettaa API‑avainten käyttö; siihen asti jonkinlainen monivaiheinen tunnistautuminen on pakollista ja API‑avaimet vanhenevat seitsemän päivän välein. Pääsy Mythosiin kolmannen osapuolen pilvipalveluntarjoajilla viivästyy sovellushyväksynnän jälkeen noin viiden työpäivän verran. Anthropic on aikatauluttanut ohjelmasta webinaarin 14. lokakuuta 2026 klo 9.00 Tyynenmeren aikaa.












