Anthropic расширяет программу тестирования мощных моделей ИИ для большего числа команд по безопасности
Подробнее
CGTN
cgtn.com

Anthropic расширяет программу тестирования мощных моделей ИИ для большего числа команд по безопасности

Компания Anthropic расширяет программу, которая позволяет проверенным специалистам по кибербезопасности тестировать ее самые мощные модели искусственного интеллекта с меньшим количеством защитных мер. Это происходит после того, как инициатива Project Glasswing помогла обнаружить более ста тысяч уязвимостей в программном обеспечении в этом году.

Партнеры в рамках Glasswing, программа, направленная на обеспечение безопасности самого критически важного программного обеспечения в мире, обнаружили не менее 129 000 подтвержденных уязвимостей в период с апреля по июль. Кроме того, собственное сканирование с открытым исходным кодом Anthropic выявило еще 5 500 уязвимостей между апрелем и октябрем.

Более 33 000 из этих уязвимостей были классифицированы как критические или высокого уровня серьезности. Anthropic отмечает, что эти цифры, вероятно, недооценены, и ожидает, что реальный ущерб будет как минимум в пять раз выше, поскольку данные получены в результате опроса ограниченного числа партнеров.

Обновленная Программа киберверификации (Cyber Verification Program, CVP), анонсированная во вторник, объединяет две программы, которые Anthropic вела в течение последних шести месяцев. Первая, Glasswing, предоставляла организациям, занимающимся обеспечением безопасности критического программного обеспечения, доступ к Claude Mythos — самой киберустойчивой линейке моделей Anthropic. Вторая, первоначальная CVP, предоставляла проверенным командам безопасности сниженные ограничения на модели Claude Opus и Sonnet.

Ранее, в апреле, представление Claude Mythos Preview вызвало опасения, что ИИ сможет взломать программное обеспечение до того, как оно будет защищено. Новая программа включает три уровня, каждый из которых имеет свои требования к верификации и меры контроля безопасности. Все три уровня обеспечивают доступ к моделям Claude Opus 5.5, Sonnet 5.5, Mythos 5.1 и будущим моделям.

Уровень Defense предназначен для таких задач, как анализ вредоносного ПО и реагирование на инциденты. Подать заявку могут команды безопасности, операторы критической инфраструктуры, разработчики с открытым исходным кодом и исследователи, имеющие опыт сообщения об уязвимостях. Уровень Red Team предусматривает авторизованное тестирование на проникновение и проведение «красных команд», однако подавать заявку могут только организации. Специализированный уровень имеет наименьшее количество ограничений и зарезервирован для небольшой группы организаций, уполномоченных тестировать системы, критичные для безопасности, такие как энергосети, авиационные системы и инфраструктура межбанковских переводов. Anthropic проводит проверку каждого участника совместно с правительством США, а существующие участники Glasswing переходят на этот уровень.

Похожие сюжеты

Anthropic предоставляет более надежный ИИ для групп безопасности, которые ищут уязвимости до киберпреступников
Подробнее
olhardigital.com.br

Anthropic предоставляет более надежный ИИ для групп безопасности, которые ищут уязвимости до киберпреступников

Anthropic расширила доступ экспертов по кибербезопасности к своим самым сложным моделям искусственного интеллекта (ИИ). Это расширение позволяет предварительно верифицированным группам работать с меньшими ограничениями в отношении определенных видов цифровой безопасности.

Это изменение интегрирует пересмотренную версию Программы киберверификации (Cyber Verification Program - CVP). Цель CVP — дать возможность специализированным организациям использовать мощные модели Anthropic для обнаружения уязвимостей, управления инцидентами и проведения тестов безопасности.

Это решение было мотивировано предыдущей инициативой компании под названием Project Glasswing. Этот проект помог партнерам обнаружить не менее 129 тысяч проверенных программных ошибок в период с апреля по июль 2026 года. Из этих открытий более 33 тысяч были классифицированы как критические или высокоприоритетные.

Однако Anthropic подчеркивает, что эти цифры, вероятно, представляют лишь малую часть от общего объема, предполагая, что реальное воздействие может быть как минимум в пять раз больше, поскольку данные были собраны только от части участников программы.

Уровни доступа и области применения

Первый уровень, названный Defense, предназначен для задач оборонительного характера. Сюда входят анализ вредоносного ПО, исследование уязвимостей и реагирование на инциденты. Кандидатами на этот уровень могут быть группы безопасности, операторы критически важной инфраструктуры, разработчики проектов с открытым исходным кодом и исследователи с подтвержденным опытом выявления и раскрытия уязвимостей.

Red Team

Второй уровень, известный как Red Team, расширяет возможности, позволяя проводить авторизованные тесты на проникновение и упражнения по командно-штабным учениям (red teaming). Для участия на этом уровне требуется статус организации.

Третий уровень, Specialized, будет иметь наименьшие ограничения и предназначен для ограниченной группы организаций, уполномоченных тестировать системы, считающиеся жизненно важными для безопасности, такие как электросети, авиационные системы и инфраструктура, используемая для банковских переводов между учреждениями.

Все члены каждой категории проходят строгие процессы проверки. Anthropic сообщает, что проводит эту оценку в сотрудничестве с правительством США.

Результаты, достигнутые в рамках Project Glasswing, послужили основанием для расширения программы. В период с апреля по июль партнеры инициативы выявили минимум 129 тысяч подтвержденных уязвимостей. Кроме того, сама Anthropic обнаружила еще 5,5 тысяч в ходе сканирования открытого кода, проведенного с апреля по октябрь, что в сумме составило более 134 тысяч проверенных уязвимостей. Из них более 33 тысяч уже были классифицированы как серьезные или критические.

Компания подчеркивает, что фактический объем уязвимостей может быть значительно выше, поскольку данные Glasswing зависят от информации, предоставленной ограниченным числом партнеров.

Это решение также демонстрирует центральную дилемму в использовании передовых моделей ИИ в кибербезопасности. Те же возможности, которые позволяют системе найти уязвимость и помочь специалисту в ее исправлении, могут быть использованы для эксплуатации этой уязвимости.

Anthropic уже сталкивалась с подобными опасениями при выпуске Claude Mythos в апреле. Тогда существовали опасения, что системы ИИ могут взломать программное обеспечение до того, как будут исправлены его уязвимости.

По этой причине компания не просто отключает все защиты своих моделей для любого пользователя. Доступ с меньшими ограничениями будет предоставлен только тем организациям и специалистам, которые прошли процесс проверки, при этом они будут находиться под различными уровнями контроля. Цель состоит в том, чтобы предоставить более продвинутые возможности тем, кто активно работает над поиском и устранением уязвимостей до того, как их используют преступники.

Популярное