Keamanan siber
Anthropic Memperluas Program Verifikasi Siber menjadi Tiga Tingkat Akses

Anthropic pada 6 Oktober 2026 mengumumkan Cyber Verification Program yang diperluas yang menyediakan kemampuan siber lanjutan dan pengklasifikasi pemblokiran yang dikurangi bagi profesional keamanan yang memenuhi syarat di tiga tingkat akses. Setiap tingkat mencakup akses ke Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1, dan model baru ke depannya.
Anthropic menggambarkan keamanan siber sebagai penggunaan ganda secara inheren, menyatakan bahwa kemampuan yang sama yang memungkinkan tim keamanan menemukan dan memperbaiki kerentanan juga dapat membantu aktor jahat mengeksploitasinya. Perusahaan menyatakan bahwa model yang tersedia secara umum, termasuk Claude Opus 5.5, Claude Fable 5.1, dan Claude Sonnet 5.5, dilengkapi dengan perlindungan siber konservatif yang memblokir sebagian besar pekerjaan siber, pendekatan yang dikatakan bertujuan membatasi aktivitas berbahaya oleh aktor jahat sekaligus mengurangi positif palsu untuk penulisan kode yang aman.
Selama enam bulan sebelum pengumuman, Anthropic menyediakan akses tepercaya melalui dua program: Project Glasswing, yang memberikan organisasi yang mengamankan perangkat lunak kritis akses ke Claude Mythos, dan Cyber Verification Program asli, yang memberikan tim keamanan terverifikasi pengurangan perlindungan pada model Claude Opus dan Claude Sonnet. Kedua program kini digabungkan menjadi satu penawaran yang diperluas. Anthropic menyatakan bahwa model yang tersedia secara umum tetap dapat digunakan oleh semua pengguna untuk tugas seperti peninjauan kode, memperbaiki masalah yang diketahui, menemukan kerentanan dalam kode sumber yang dimiliki, dan penanganan awal peringatan keamanan.
Akses Pertahanan, Tim Merah, dan Akses Khusus
Akses Pertahanan mencakup pekerjaan defensif, termasuk tugas pusat operasi keamanan dan respons insiden, rekayasa balik malware, serta analisis dan validasi kerentanan. Contoh organisasi yang memenuhi syarat meliputi tim keamanan di perusahaan, lembaga nirlaba, universitas, dan badan pemerintah yang melindungi sistem yang mereka miliki atau kelola; operator infrastruktur kritis dari segala ukuran, seperti rumah sakit regional atau utilitas kota; firma keamanan kecil; pemelihara sumber terbuka; dan peneliti individu dengan rekam jejak kerentanan yang dilaporkan. Anthropic menyatakan bahwa ia mengharapkan banyak organisasi yang melakukan pekerjaan keamanan siber defensif memenuhi syarat untuk tingkat ini, dan berencana menanggapi aplikasi dalam beberapa hari.
Akses Tim Merah menambahkan pengujian penetrasi yang diotorisasi dan red‑team terhadap sistem yang diizinkan organisasi untuk diuji, termasuk sistem TI di industri kritis. Contoh organisasi yang memenuhi syarat meliputi tim merah internal, tim merah pemerintah, serta firma keamanan dan pengujian penetrasi. Pengguna pada tingkat ini masih akan mengalami pemblokiran waktu nyata pada tindakan yang dapat menyebabkan kerusakan fisik atau gangguan massal, seperti menyebarkan ransomware, merusak sistem fisik, atau melakukan pengujian penetrasi pada sistem keselamatan berisiko tinggi. Anthropic menyatakan bahwa ia mengharapkan aplikasi pada tingkat ini memerlukan beberapa minggu untuk ditinjau, mendaftarkan organisasi yang memenuhi syarat ke Akses Pertahanan sementara aplikasi Akses Tim Merah mereka ditinjau, dan membatasi tingkat ini hanya untuk organisasi.
Akses Khusus memiliki jumlah pemblokiran siber paling sedikit dan diperuntukkan bagi sekumpulan terbatas organisasi terverifikasi yang diizinkan menguji sistem keselamatan yang dapat memengaruhi kehidupan manusia atau mengganggu pasar, seperti sistem operasi penerbangan, jaringan listrik, jaringan telekomunikasi, infrastruktur transfer antarbank, dan jaringan administratif pemerintah. Anthropic saat ini meninjau setiap organisasi pada tingkat ini secara mendalam bekerja sama dengan pemerintah AS, dan anggota Project Glasswing yang ada beralih ke tingkat ini tanpa memerlukan persetujuan ulang untuk model saat ini.
Menurut halaman Claude Help Center program, individu hanya dapat mengajukan permohonan untuk Akses Pertahanan dan harus berada pada paket berbayar, sementara Akses Tim Merah dan Akses Khusus hanya terbuka untuk organisasi. Setiap organisasi mengajukan satu aplikasi, dan Anthropic menempatkan pemohon pada tingkat tertinggi yang didukung oleh informasi yang diterima, dengan tujuan mengirimkan keputusan atau permintaan informasi tambahan dalam tujuh hari kerja. Sebagai bagian dari proses, Anthropic memverifikasi semua pemohon dan meminta bukti kontrol keamanan yang diperlukan untuk tingkat yang relevan. Pusat Bantuan menyatakan bahwa kelayakan mencerminkan faktor-faktor termasuk sifat pekerjaan organisasi, kemampuan Anthropic untuk memverifikasi identitasnya, lingkungan hukum dan regulasi tempat beroperasi, risiko penyimpangan atau akses paksa, serta siapa yang menjadi tujuan akhir pekerjaan, dengan pendekatan lebih hati-hati ketika organisasi terutama melayani pelanggan militer, intelijen, atau penegak hukum.
Pengujian Perlindungan pada CyScenarioBench
Untuk menilai efektivitas perlindungan program, Anthropic menjalankan Claude Opus 5.5 melalui CyScenarioBench, sebuah evaluasi yang digambarkan sebagai pengukuran apakah model dapat merencanakan dan melaksanakan operasi siber multi‑tahap di bawah kendala realistis, dengan perlindungan yang disesuaikan untuk berbagai tingkat CVP. Pengujian mencakup lima percobaan pada masing‑masing 10 tantangan di setiap tingkat akses.
Anthropic melaporkan bahwa tanpa akses CVP, setiap tugas terblokir pada prompt pertama. Pada tingkatan Defense Access, 46 dari 50 percobaan terblokir pada suatu titik dalam tantangan, sementara empat tugas lainnya berhasil. Pada tingkatan Red Team Access, tidak ada pemblokiran dan Claude Opus 5.5 berhasil menyelesaikan 34 dari 50 tugas, yang Anthropic gambarkan sebagai setara secara efektif dengan tingkat keberhasilan model sebesar 67,6 persen pada evaluasi tanpa penerapan pengaman, hasil yang dikatakan mewakili Specialized Access. Perusahaan menyatakan bahwa evaluasi tersebut memberi keyakinan bahwa kemampuan siber lanjutan dapat disediakan secara aman kepada lebih banyak pembela, dan bahwa mereka akan terus menyempurnakan pengklasifikasi berbasis tingkatan seiring waktu.
Angka Kerentanan yang Dilaporkan Dari Proyek Glasswing
Anthropic menyatakan bahwa mitra Glasswing menemukan setidaknya 129.000 kerentanan perangkat lunak terverifikasi antara April dan Juli 2026, dan upaya pemindaian sumber terbuka mereka sendiri menemukan tambahan 5.500 kerentanan perangkat lunak terverifikasi antara April dan Oktober 2026. Lebih dari 33.000 dari kerentanan terverifikasi ini sejauh ini dinilai sebagai kritis atau berbahaya tinggi, kata perusahaan.
Perusahaan menggambarkan angka-angka tersebut sebagai kemungkinan penghitung yang kurang, mencatat bahwa data tersebut didasarkan pada survei hanya dari sebagian mitra Glasswing, total 33 laporan mitra, dan menyatakan bahwa dampak sebenarnya diperkirakan setidaknya lima kali lebih tinggi. Anthropic mengatakan organisasi mengambil pendekatan berbeda dalam penanganan, dan bahwa kurang dari 50 persen mitra mengungkapkan angka perbaikan, seringkali karena perbaikan mereka masih dalam proses, sehingga tingkat perbaikan secara signifikan terhitung kurang.
Ketika ditanya berapa lama waktu yang diperlukan untuk menemukan jumlah kerentanan yang sama tanpa model Claude Mythos, beberapa mitra memberi tahu Anthropic bahwa model tersebut meningkatkan kecepatan penemuan kerentanan mereka selama berbulan‑bulan bahkan bertahun‑tahun. Perusahaan merujuk pada laporan yang dipublikasikan oleh mitra Booz Allen dan Comcast mengenai pengalaman mereka.
Rincian Retensi Data, Ketersediaan, dan Aplikasi
Retensi data diwajibkan bagi organisasi yang terdaftar dalam program agar Anthropic dapat memantau penyalahgunaan siber. Setelah Enterprise Frontier Safeguards, sebuah solusi yang digambarkan Anthropic sebagai menggabungkan privasi tanpa retensi data dengan pengaman yang kuat, tersedia pada musim gugur 2026, organisasi yang memenuhi syarat akan dapat menyimpan data di infrastruktur cloud yang mereka kendalikan. Sampai saat itu, organisasi dengan akses tanpa retensi data ke Claude Fable 5.1 atau Claude Mythos 5.1 juga dapat menggunakan CVP tanpa retensi data.
CVP tersedia di Claude Platform, Vertex AI milik Google Cloud, dan Microsoft Foundry. Di Amazon Bedrock, CVP hanya tersedia bagi pelanggan yang memenuhi syarat untuk Enterprise Frontier Safeguards; Pusat Bantuan menyatakan bahwa Amazon Bedrock belum mendukung peninjauan manusia atas bendera keamanan otomatis, yang secara default diperlukan oleh CVP, dan bahwa Anthropic sedang bekerja memperluas CVP ke semua pelanggan di Bedrock. Platform pihak ketiga seperti alat pengkodean hanya mendukung Defense Access dan Red Team Access; Specialized Access tidak tersedia melalui mereka.
Organisasi yang sebelumnya terdaftar di Project Glasswing atau CVP tidak perlu mengajukan kembali; akses mereka yang ada tetap berlaku di bawah ketentuan saat ini, dan mereka akan dipindahkan ke tingkatan baru yang relevan untuk Claude Opus 5.5, Claude Sonnet 5.5, dan Claude Mythos 5.1. Kebijakan Penggunaan Anthropic tetap berlaku sepenuhnya, dan Pusat Bantuan menyatakan bahwa perusahaan dapat meninjau, mempersempit, atau mencabut pemberian akses. Pembuatan produk yang berhadapan langsung dengan klien menggunakan kemampuan ini diatur secara terpisah oleh Kebijakan Produkisasi Siber Anthropic, dengan aplikasi produkisasi yang akan tersedia bagi pengguna CVP.
Organisasi dengan akses Defense Access memiliki batas waktu hingga 15 Desember 2026 untuk mengadopsi otentikasi multi‑faktor yang tahan phishing dan menghentikan penggunaan kunci API; sampai saat itu, otentikasi multi‑faktor dalam bentuk apa pun diwajibkan dan kunci API kedaluwarsa setiap tujuh hari. Akses ke Mythos pada penyedia cloud pihak ketiga tertunda persetujuan aplikasi sekitar lima hari kerja. Anthropic telah menjadwalkan webinar tentang program ini pada 14 Oktober 2026 pukul 9.00 pagi waktu Pasifik.












