Anthropic برنامه امنیتی جالب بچه های خود را دوباره پیکربندی می کند
پروژه Glasswing و برنامه راستیآزمایی سایبری این شرکت به باشگاه شکار تهدید سهلایه دگرگون شد.
تنها یک هفته پس از هشدار در مورد خطرات مدل GLM-5.3 رقیب Z.ai و قابلیتهای امنیت سایبری پیشرفته آن، آنتروپیک برنامه تأیید سایبری (CVP) خود را گسترش داد - یا بهتر است بگوییم، آن را مجددا پیکربندی کرد. هوش مصنوعی گفت: "در شش ماه گذشته، ما دسترسی قابل اعتماد را از طریق دو برنامه فعال کرده ایم: Project Glasswing و CVP."
اکنون، ما در حال ادغام این برنامهها در یک پیشنهاد توسعهیافته هستیم که برای دسترسی بیشتر سازمانهای امنیتی به قابلیتهایی که برای محافظت از سیستمهایشان نیاز دارند، طراحی شده است.» Project Glasswing و CVP در آوریل 2026 همراه با اولین Mythos، مدل مرزی بسیار توانا و به همان اندازه تبلیغاتی این شرکت، راه اندازی شد. Project Glasswing به شرکای خود دسترسی زودهنگام به Mythos داد تا بتوانند قبل از اینکه مهاجمان آنها را شکست دهند، سیستمهای خود را برای یافتن آسیبپذیری جستجو کنند.
محقق VulnCheck، پاتریک گاریتی، بهخصوص تحت تأثیر CVEهای شناساییشده توسط Project Glasswing قرار نگرفت و اشاره کرد که کمتر از 0.5 درصد از 225 آسیبپذیری مرتبط با Anthropic که او ردیابی کرده بود در طبیعت مورد سوء استفاده قرار میگرفتند. و هشدار ماه گذشته خود Anthropic در مورد خطرات ناشی از GLM-5.3 تا حدودی این ایده را تضعیف می کند که چیز خاصی در مورد مدل Mythos خودش وجود دارد. با این حال، Anthropic می گوید که برنامه امنیتی آن به شرکای خود اجازه داده است که حداقل 129000 آسیب پذیری نرم افزاری تأیید شده را بین آوریل تا ژوئیه 2026 شناسایی کنند.
و بیز ادعا می کند که تلاش های اسکن منبع باز خود 5500 آسیب پذیری تأیید شده اضافی را بین آوریل و اکتبر نشان داده است. آنتروپیک گفت: «از این آسیبپذیریهای تأیید شده، تاکنون بیش از 33000 مورد بهعنوان بحرانی یا با شدت بالا رتبهبندی شدهاند. "این احتمالا یک عدد کم است، زیرا بر اساس داده های نظرسنجی از زیر مجموعه ای از شرکای Glasswing است. به این ترتیب، ما انتظار داریم تاثیر واقعی حداقل پنج برابر بیشتر باشد." اینکه چه زمانی ممکن است وصله شوند مشخص نیست.
ارقام خود این شرکت نشان می دهد که از 5674 آسیب پذیری مثبت واقعی، 3014 آسیب پذیری با شدت بالا و 1522 آسیب پذیری بحرانی هستند، اما تنها 516 مورد اصلاح شده اند. با توجه به اینکه صنعت به قدرت امنیت سایبری مدلهای هوش مصنوعی میبالد، ایجاد یک اصلاح، آزمایش آن و استقرار آن باید در این مرحله تقریبا خودکار باشد. اما شکاف بین شناسایی و اصلاح نشان می دهد که سستی زیادی در سیستم وجود دارد که باید برطرف شود.
دو برنامه در یک برنامه با سه لایه اکنون دو برنامه Anthropic، یکی برای سازمان ها و دیگری برای متخصصان امنیت فردی در نظر گرفته شده است، ادغام شده و در سه سطح پیکربندی مجدد شده اند. هوش مصنوعی دلیل آن را توضیح نداده است، اما هدف اعلام شده آن این است که قابلیتهای مدل را به وظایف خاصی مرتبط کند: دسترسی دفاعی، دسترسی تیم قرمز و دسترسی تخصصی. بسته به سطح، شرکتکنندگان با بلوکهای بیشتر یا کمتری در وظایف مرتبط با امنیت مواجه خواهند شد.
به عنوان معیاری برای ارزش مشارکت در برنامه، آنتروپیک گفت که بر اساس پنج تلاش برای 10 چالش CyScenarioBench، کسانی که دسترسی به CVP نداشتند در هر تلاش مسدود می شدند. دسترسی دفاعی برای تیمهای امنیتی در شرکتها، سازمانهای غیرانتفاعی، دانشگاهها و سازمانهای دولتی که بر روی دفاع سیستم تمرکز دارند، در نظر گرفته شده است. در این ردیف، کلود اوپوس 5.5 در 46 مورد از 50 تلاش با امتناع مواجه شد و چهار بار موفق شد.
Red Team Access برای آزمایش نفوذ و ارزیابی سایبری توهینآمیز است و شرکتکنندگان همچنان با امتناع مدل برای تعاملات مدلی که باعث آسیب فیزیکی یا اختلال انبوه میشود، مواجه خواهند شد. به طور خاص، Claude Opus 5.5 34 کار از 50 کار را با فعال کردن محافظهای Red Team Access انجام داد، نرخی مشابه آنچه از دسترسی تخصصی انتظار میرفت.
دسترسی تخصصی مانند تغییر نام تجاری Glasswing به نظر میرسد – برای مجموعه محدودی از سازمانهای تایید شده که مجاز به آزمایش سیستمهای ایمنی هستند که میتوانند بر زندگی افراد تأثیر بگذارند یا بازارها را مختل کنند، مانند سیستمهای عملیات پرواز، شبکههای برق، شبکههای مخابراتی، زیرساختهای انتقال بین بانکی و شبکههای اداری دولتی، محفوظ است. افرادی که در این ردیف انحصاری پذیرفته شده اند، با کمترین امتناع مدل مواجه خواهند شد، بدون احتساب افرادی که از مدل های وزن باز تخریب شده استفاده می کنند که نرده های محافظ خود را سرکوب کرده اند.
برای یکی دو ماه آینده، شرکتکنندگان برنامه باید اجازه دهند دادههایشان توسط Anthropic به عنوان بخشی از الزامات ایمنی هوش مصنوعی آن نگهداری شود. اما به زودی، برنامه Enterprise Frontier Safeguards این شرکت حفظ داده ها را صفر خواهد کرد. سازمانهایی که قبلا در حین استفاده از Claude Fable 5.1 یا Claude Mythos 5.1 به آنها اجازه حفظ داده صفر داده شده است، میتوانند تحت همین شرایط در CVP شرکت کنند.®
متن اصلی (انگلیسی)
Anthropic reconfigures its cool kids security program
Company's Project Glasswing and Cyber Verification Program metamorphose into triple tier threat hunting club