Компания Anthropic расширяет программу, которая позволяет проверенным специалистам по кибербезопасности тестировать ее самые мощные модели искусственного интеллекта с меньшим количеством защитных мер. Это происходит после того, как инициатива Project Glasswing помогла обнаружить более ста тысяч уязвимостей в программном обеспечении в этом году.
Партнеры в рамках Glasswing, программа, направленная на обеспечение безопасности самого критически важного программного обеспечения в мире, обнаружили не менее 129 000 подтвержденных уязвимостей в период с апреля по июль. Кроме того, собственное сканирование с открытым исходным кодом Anthropic выявило еще 5 500 уязвимостей между апрелем и октябрем.
Более 33 000 из этих уязвимостей были классифицированы как критические или высокого уровня серьезности. Anthropic отмечает, что эти цифры, вероятно, недооценены, и ожидает, что реальный ущерб будет как минимум в пять раз выше, поскольку данные получены в результате опроса ограниченного числа партнеров.
Обновленная Программа киберверификации (Cyber Verification Program, CVP), анонсированная во вторник, объединяет две программы, которые Anthropic вела в течение последних шести месяцев. Первая, Glasswing, предоставляла организациям, занимающимся обеспечением безопасности критического программного обеспечения, доступ к Claude Mythos — самой киберустойчивой линейке моделей Anthropic. Вторая, первоначальная CVP, предоставляла проверенным командам безопасности сниженные ограничения на модели Claude Opus и Sonnet.
Ранее, в апреле, представление Claude Mythos Preview вызвало опасения, что ИИ сможет взломать программное обеспечение до того, как оно будет защищено. Новая программа включает три уровня, каждый из которых имеет свои требования к верификации и меры контроля безопасности. Все три уровня обеспечивают доступ к моделям Claude Opus 5.5, Sonnet 5.5, Mythos 5.1 и будущим моделям.
Уровень Defense предназначен для таких задач, как анализ вредоносного ПО и реагирование на инциденты. Подать заявку могут команды безопасности, операторы критической инфраструктуры, разработчики с открытым исходным кодом и исследователи, имеющие опыт сообщения об уязвимостях. Уровень Red Team предусматривает авторизованное тестирование на проникновение и проведение «красных команд», однако подавать заявку могут только организации. Специализированный уровень имеет наименьшее количество ограничений и зарезервирован для небольшой группы организаций, уполномоченных тестировать системы, критичные для безопасности, такие как энергосети, авиационные системы и инфраструктура межбанковских переводов. Anthropic проводит проверку каждого участника совместно с правительством США, а существующие участники Glasswing переходят на этот уровень.

