Расширение программы киберверификации

Источник: Anthropic Claude•

Расширение программы киберверификации

Мы запускаем новую, расширенную версию нашей программы киберверификации (Cyber Verification Program, CVP), которая предоставляет квалифицированным специалистам по безопасности доступ к передовым кибервозможностям и сниженным ограничениям классификаторов.

Мы запускаем новую, расширенную версию нашей программы киберверификации (Cyber Verification Program, CVP), которая предоставляет квалифицированным специалистам по безопасности доступ к передовым кибервозможностям и классификаторам с пониженным уровнем блокировки. Программа теперь состоит из трех уровней доступа, что позволяет командам безопасности подать заявку на тот уровень, который лучше всего соответствует их задачам. Каждый уровень включает доступ к нашим самым мощным моделям, включая Claude Opus 5.5, Claude Sonnet 5.5, Claude Mythos 5.1 и будущим новым моделям. Заинтересованные клиенты могут подать заявку здесь.

Кибербезопасность по своей сути является технологией двойного назначения: те же возможности, которые позволяют команде безопасности найти и устранить уязвимость, могут помочь злоумышленнику использовать ее. По этой причине наши общедоступные модели, такие как Claude Opus 5.5, Claude Fable 5.1 и Claude Sonnet 5.5, имеют консервативные средства киберзащиты, которые блокируют большинство киберопераций. Это сделано для того, чтобы ограничить вредоносную деятельность, которую злоумышленники могут осуществлять с помощью наших моделей, пока мы продолжаем работать над снижением количества ложных срабатываний при безопасном программировании.

Однако защитникам также необходим доступ к лучшим инструментам и самым мощным возможностям для обеспечения безопасности своих систем. В течение последних шести месяцев мы предоставляли доверенный доступ через две программы: Project Glasswing и Cyber Verification Program. Первая предоставила группе организаций, обеспечивающих безопасность наиболее критически важного программного обеспечения, доступ к Claude Mythos; вторая предоставила проверенным командам безопасности доступ к моделям Claude Opus и Claude Sonnet с ослабленными средствами защиты.

Теперь мы объединяем эти программы в одно расширенное предложение, призванное предоставить большему числу организаций в сфере безопасности доступ к возможностям, необходимым для защиты их систем.

Новые уровни доступа

Обновленные уровни доступа делают определенные возможности моделей доступными для специалистов по безопасности в зависимости от масштаба их киберзадач. Каждый уровень имеет свои требования к верификации и средствам контроля безопасности.

Уровень «Defense Access» (Защитный доступ) предназначен для оборонительной работы, включая задачи центров оперативного управления безопасностью (SOC) и реагирования на инциденты, обратную разработку вредоносного ПО, а также анализ и проверку уязвимостей. Примеры квалифицируемых организаций включают команды безопасности в компаниях, некоммерческих организациях, университетах и государственных органах, которые защищают системы, которыми они владеют или которые обслуживают; операторов критической инфраструктуры любого размера, таких как региональные больницы или муниципальные коммунальные службы; небольшие фирмы по безопасности; сопровождающих проектов с открытым исходным кодом; а также индивидуальных исследователей с подтвержденным опытом обнаружения уязвимостей.

Мы ожидаем, что многие организации, занимающиеся оборонительной кибербезопасностью, пройдут квалификацию для этого уровня. Мы стремимся отвечать на заявки в течение нескольких дней.

Уровень «Red Team Access» (Доступ для красных команд) добавляет к вышеуказанным оборонительным задачам авторизованное тестирование на проникновение и работу «красных команд». Примеры квалифицируемых организаций включают внутренние «красные команды», государственные «красные команды», а также фирмы, занимающиеся безопасностью и тестированием на проникновение. Организации на этом уровне могут выполнять состязательное тестирование только против систем, которые они уполномочены тестировать, включая ИТ-системы в критически важных отраслях. Пользователи по-прежнему будут сталкиваться с блокировками в реальном времени при действиях, которые могут причинить физический вред или вызвать массовые сбои, таких как развертывание программ-вымогателей, повреждение физических систем или тестирование на проникновение в системы безопасности с высоким уровнем риска.

Учитывая повышенные требования к квалификации и средствам контроля безопасности, мы ожидаем, что рассмотрение заявок на этот уровень займет несколько недель. Квалифицированные организации будут зачислены на уровень «Defense Access» на время рассмотрения их заявок на «Red Team Access». В настоящее время этот уровень предназначен только для организаций; индивидуальные исследователи не имеют права на участие.

Уровень «Specialized Access» (Специализированный доступ), имеющий наименьшее количество киберблокировок, зарезервирован для ограниченного круга проверенных организаций, уполномоченных тестировать системы безопасности, которые могут влиять на жизни людей или дестабилизировать рынки, такие как системы управления полетами, энергосети, телекоммуникационные сети, инфраструктура межбанковских переводов и административные сети государственных органов.

Для этого уровня мы в настоящее время проводим углубленную проверку каждой организации в сотрудничестве с правительством США. Существующие участники Project Glasswing будут переведены на этот уровень и не требуют повторного одобрения для текущих моделей.

Наши общедоступные модели могут по-прежнему использоваться для таких задач, как проверка кода, исправление известных проблем, поиск уязвимостей в собственном исходном коде и сортировка оповещений безопасности.

Для организаций, участвующих в программе, требуется хранение данных, чтобы мы могли отслеживать случаи злоупотребления в киберсфере. Как только решение Enterprise Frontier Safeguards (EFS) — новое решение, сочетающее конфиденциальность без хранения данных с надежными средствами защиты — станет доступным позже этой осенью, соответствующие требованиям организации смогут хранить данные в облачной инфраструктуре, которую они контролируют. До появления EFS организации с доступом к Claude Fable 5.1 или Claude Mythos 5.1 с нулевым хранением данных также могут использовать CVP с нулевым хранением данных. Чтобы выразить заинтересованность в EFS, заполните эту форму.

Ниже мы приводим обзор того, что доступно на каждом уровне доступа CVP, а также требования к средствам контроля безопасности и конфиденциальности:

Тестирование эффективности наших уровней

Чтобы оценить эффективность наших защитных механизмов CVP, мы протестировали Claude Opus 5.5 с помощью CyScenarioBench — оценки, которая измеряет, могут ли модели планировать и выполнять многоэтапные кибероперации в реалистичных условиях — с защитными механизмами, настроенными для наших различных уровней CVP. Поскольку эта оценка включает сложные интерактивные сценарии нападения, мы ожидали, что Claude столкнется со значительными блокировками как в общедоступной модели, так и на уровне «Defense Access», в то время как на уровнях «Red Team Access» и «Specialized Access» блокировок не будет.

Проведя пять попыток для каждого из 10 испытаний CyScenarioBench на каждом уровне доступа, мы обнаружили следующее:

  • Без доступа CVP каждая задача блокировалась на первом же запросе;
  • На уровне «Defense Access» 46 из 50 попыток были заблокированы на определенном этапе испытания, в то время как остальные четыре задачи были выполнены успешно; и
  • На уровне «Red Team Access» блокировок не было, и Claude Opus 5.5 успешно выполнил 34 из 50 задач — что фактически эквивалентно показателю успеха модели в 67,6% в этой оценке без применения каких-либо защитных механизмов (что соответствует уровню «Specialized Access»).

Эти оценки дают нам уверенность в том, что мы можем безопасно сделать передовые кибервозможности доступными для более широкого круга защитников, расширяя оборонительные усилия, которые мы начали с Project Glasswing. Мы продолжим совершенствовать наши классификаторы на основе уровней с течением времени.

Предоставление преимуществ защитникам

В рамках проекта Project Glasswing мы обнаружили, что модели Claude Mythos значительно повысили скорость, с которой организации могли выявлять уязвимости в своих системах. Благодаря этой программе наши партнеры обнаружили не менее 129 000 подтвержденных уязвимостей в программном обеспечении в период с апреля по июль 2026 года. А благодаря нашим собственным усилиям по сканированию с открытым исходным кодом мы обнаружили еще 5 500 подтвержденных уязвимостей в период с апреля по октябрь 2026 года. Из этих подтвержденных уязвимостей более 33 000 на данный момент классифицированы как критические или имеющие высокую степень серьезности. Вероятно, это заниженная оценка, поскольку она основана на данных опроса лишь части партнеров Glasswing. Таким образом, мы ожидаем, что реальный эффект будет как минимум в пять раз выше.

Когда мы спросили, сколько времени потребовалось бы им, чтобы найти такое же количество уязвимостей без моделей Claude Mythos, несколько партнеров ответили нам, что модели ускорили процесс поиска уязвимостей на месяцы или даже годы. Подробнее об опыте наших партнеров из Booz Allen и Comcast читайте здесь.

Изменения, которые мы вносим в нашу программу Cyber Verification Program сегодня, призваны распространить влияние Project Glasswing на гораздо большее число специалистов по киберзащите. Мы также продолжаем наши усилия по обеспечению безопасности программного обеспечения с открытым исходным кодом и критически важной инфраструктуры. В ближайшие недели мы расскажем больше об этой работе и о том, что мы узнали, продолжая стремиться к тому, чтобы дать защитникам постоянное преимущество.

Подать заявку на доступ

Заинтересованные организации могут подать заявку в CVP здесь. В рамках процесса подачи заявки мы будем проверять всех заявителей и запрашивать подтверждение наличия необходимых средств контроля безопасности для соответствующего уровня доступа. Действующие участники CVP сохранят свои текущие настройки для предыдущих моделей и будут автоматически оценены на предмет доступа к Claude Opus 5.5, Claude Sonnet 5.5 и Claude Mythos 5.1 в рамках обновленной программы. Администраторам необходимо будет назначить доступ к конкретным рабочим пространствам, выполнив эти действия.

CVP доступна на платформе Claude, в Google Cloud Vertex AI и Microsoft Foundry. CVP доступна на Amazon Bedrock только для клиентов, имеющих право на использование Enterprise Frontier Safeguards.

Если вы столкнулись с ограничениями в работе, которые, по вашему мнению, должны быть разрешены вашим уровнем доступа, вы можете сообщить об этом здесь. Полную информацию о каждом уровне можно найти в нашем Справочном центре.

Anthropic инвестирует 100 миллионов долларов в обучение 10 000 инженеров и устранение дефицита кадров в области корпоративного ИИ

Anthropic инвестирует 100 миллионов долларов в Claude Frontier Academy для подготовки 10 000 инженеров Frontier Deployed Engineers к концу 2027 года; группы из Accenture, Bain, CBA, Deloitte, McKinsey, Morgan Stanley и Novo Nordisk уже приступили к обучению.

Barclays масштабирует Claude для модернизации операций и улучшения качества обслуживания клиентов

Barclays, британский универсальный банк, расширяет свое стратегическое сотрудничество с Anthropic для интеграции безопасных корпоративных систем ИИ во все свои глобальные операции.

Claude обнаруживает новую ферментную систему с повторами, похожими на CRISPR

Мы объявляем о создании новой исследовательской группы и лаборатории в области наук о жизни в Anthropic. В этой публикации мы представляем команду, стоящую за этой работой, и делимся первыми результатами, в ходе которых Claude обнаружил новую ферментную систему со свойствами, напоминающими CRISPR, получив лишь общие указания от наших ученых.

О чём эта статья

Ещё в разделе «AI и машинное обучение»

Все →

Ещё от Anthropic Claude